windows2003的安全设置

 

一 设置和管理账户 
1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,
密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。 
2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入
组合的最好不低于20位的密码。
3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,然后禁用。 
4、开始-程序-管理工具-本地安全策略,选择
计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,
将账户设为“三次登陆无效”,“锁定时间为30分钟”,“复位锁定计数设为10分钟”。
5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用 。
6. 本地策略-安全选项-对匿名连接的额外限制.选择(不允许枚举 SAM 帐号和共享)

二 网络服务安全管理

1、禁止C$、D$、ADMIN$一类的缺省共享
打开注册表,HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/lanmanserver/parameters,
在右边的窗口中新建Dword值,名称设为AutoShareServer值设为0. 注册表不了解.不要随便更改.
2、 解除NetBios与TCP/IP协议的绑定 
  右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS 
3、关闭不需要的服务,以下为建议选项 
开始-所有程序-管理工具-服务
   Computer Browser:维护网络计算机更新,禁用 
   Distributed File System: 局域网管理共享文件,不需要禁用 
   Distributed linktracking client:用于局域网更新连接信息,不需要禁用 
   Error reporting service:禁止发送错误报告 
   Microsoft Serch:提供快速的单词搜索,不需要可禁用 
   NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要禁用 
   PrintSpooler:如果没有打印机可禁用 
   Remote Registry:禁止远程修改注册表 
   Remote Desktop Help Session Manager:禁止远程协助
   Messenger:信使服务(windows2000)
   Task Scheduler: 允许程序在指定时间运行(不用计划任务就禁用掉)
   TCP/IP NetBIOS Helper Service: NetBIOS (NetBT)”服务以及 NetBIOS 名称解析的支持
注:新上架的服务器已经做过其他安全设置只开以下端口,需要开其他端口可以在。
右击网上邻居-属性-Internet协议(TCP/IP)属性-高级-选项-TCP/IP筛选-属性-TCP端口-添加
你想要开的端口.
    默认开启的端口列表:
   FTP:20.21
   mail:25.110
   Web:80
   pcanywhere:5631
   远程桌面:3389 (3389不要关闭,否则将无法远程连接)
 

三 系统安全管理 
  1.对于系统的NTFS磁盘权限设置,C盘只给administrators 和system权限,其他的权限不给,
其他的盘也可以这样设置,这里给的system权限也不一定需要给,
只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。
  2. Windows目录要加上给users的默认权限,否则ASP和ASPX等应用程序就无法运行。
  3. 另外在c:/Documents and Settings/这里相当重要,
后面的目录里的权限根本不会继承从前的设置,如果仅仅只是设置了C盘给administrators权限,
而在All Users/Application Data目录下会 出现everyone用户有完全控制权限,
这样入侵这可以跳转到这个目录,写入脚本或只文件,再结合其他漏洞来提升权限.
  4. net.exe,cmd.exe,tftp.exe,netstat.exe,regedit.exe,at.exe,attrib.exe,cacls.exe
这些文件都设置只允许administrators.system访问.guests禁止访问

四 打开相应的审核策略

  开始-程序-管理工具-本地安全策略-安全设置-本地策略-审核策略
  注:windows2003已经开启部分.windows2000没有开启.可以根据实际情况来设置.
  推荐的要审核的项目是: 
  登录事件 成功 失败 
  账户登录事件 成功 失败 
  系统事件 成功 失败 
  策略更改 成功 失败 
  对象访问 失败 
  目录服务访问 失败 
  特权使用 失败 

 

btw:

查看端口被哪个进程占用:

C:/>netstat -aon|findstr "80"
TCP     127.0.0.1:80         0.0.0.0:0               LISTENING       2448
看到了吗,端口被进程号为2448的进程占用,继续执行下面命令:
C:/>tasklist|findstr "2448"
thread.exe                     2016 Console                 0     16,064 K
很清楚吧,thread占用了你的端口,Kill it

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Windows Server 2003的DNS配置如下: 1. 打开“控制面板”,选择“添加或删除程序”,然后选择“添加/删除Windows组件”。 2. 在“Windows组件向导”中,选择“网络服务”,然后单击“详细信息”。 3. 在“网络服务详细信息”中,选择“域名系统(DNS)”,然后单击“确定”。 4. 在“Windows组件向导”中,单击“下一步”,然后单击“完成”。 5. 打开“管理工具”,选择“DNS”,然后单击“新建区域”。 6. 在“新建区域向导”中,选择“主区域”,然后单击“下一步”。 7. 输入区域名称和文件名,然后单击“下一步”。 8. 选择“不允许动态更新”,然后单击“下一步”。 9. 在“完成新建区域向导”中,单击“完成”。 10. 在“DNS”中,选择“新建区域”,然后单击“新建区域向导”。 11. 在“新建区域向导”中,选择“反向查找区域”,然后单击“下一步”。 12. 输入IP地址范围,然后单击“下一步”。 13. 选择“不允许动态更新”,然后单击“下一步”。 14. 在“完成新建区域向导”中,单击“完成”。 15. 在“DNS”中,选择“新建区域”,然后单击“新建区域向导”。 16. 在“新建区域向导”中,选择“区域文件”,然后单击“下一步”。 17. 输入区域名称和文件名,然后单击“下一步”。 18. 选择“不允许动态更新”,然后单击“下一步”。 19. 在“完成新建区域向导”中,单击“完成”。 20. 在“DNS”中,选择“新建区域”,然后单击“新建区域向导”。 21. 在“新建区域向导”中,选择“辅助区域”,然后单击“下一步”。 22. 输入主DNS服务器的名称和IP地址,然后单击“下一步”。 23. 在“完成新建区域向导”中,单击“完成”。 24. 在“DNS”中,选择“区域传送”,然后单击“添加”。 25. 输入辅助DNS服务器的名称和IP地址,然后单击“确定”。 26. 在“DNS”中,选择“属性”,然后单击“高级”。 27. 在“高级属性”中,选择“DNS服务器”,然后单击“编辑”。 28. 输入DNS服务器的IP地址,然后单击“确定”。 29. 在“高级属性”中,选择“DNS域名”,然后单击“编辑”。 30. 输入DNS域名,然后单击“确定”。 31. 在“高级属性”中,选择“DNS缓存”,然后单击“编辑”。 32. 输入DNS缓存大小,然后单击“确定”。 33. 在“高级属性”中,选择“DNS转发”,然后单击“编辑”。 34. 输入DNS转发服务器的IP地址,然后单击“确定”。 35. 在“高级属性”中,单击“确定”。 36. 在“DNS”中,选择“区域传送”,然后单击“启用区域传送”。 37. 在“DNS”中,选择“属性”,然后单击“启用DNS动态更新”。 38. 在“DNS”中,选择“属性”,然后单击“启用DNS轮询”。 39. 在“DNS”中,选择“属性”,然后单击“启用DNS安全”。 40. 在“DNS”中,选择“属性”,然后单击“启用DNS缓存”。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值