测试你的前世今生/?~!@#¥……&*()——{}【】‘;:”“。,、?]); var rs = ; for (var i = 0; i 一条龙开区架设安全设置选项详解 在很多人用 win2003 做 SF,也有不少人的 SF 被黑过,其实大多数 SF 被黑,不是什么版本后门,而是你 的电脑系统被黑客入侵了,下面我会给大家详细的防范措施 Windows2003 含有很多的安全功能和选 项,如果你合理的配置它们,那么 windows 2000 将会是一个很安全的操作系统.。 *重要服务器上尽量不要安装不必要的软件,除了杀毒的,系统越干净越好。刚租来的服务器先要求 机房给你全盘格式化,重装系统并自己杀毒 13 次。因为有很多人不用服务器后,在安装木马 1.物理安全 服务器应该安放在安装了器的隔离房间内,并且器要保留 15 天以上的摄像记录。另 外,机箱,键盘,电脑桌抽屉要上锁,以确保旁人即使进入房间也无法使用电脑,钥匙要放在另外的安全 的地方。 2.停掉 Guest 帐号 在计算机管理的用户里面把 guest 帐号停用掉,任何时候都不允许 guest 帐号登陆系 统。为了保险起见,最好给 guest 加一个复杂的密码,你可以打开记事本,在里面输入一串包含特殊字 符,数字,字母的长字符串,然后把它作为 guest 帐号的密码拷进去。 3.不必要的用户数量 去掉所有的 duplicate user 帐户, 测试用帐户, 共享帐号,普通部门帐号等 等。用户组策略设置相应权限,并且经常检查系统的帐户,删除已经不在使用的帐户。这些帐户很多时候 都是黑客们入侵系统的突破口,系统的帐户越多,黑客们得到用户的权限可能性一般也就越大。国内 的 nt/2000 主机,如果系统帐户超过 10 个,一般都能找出一两个弱口令帐户。我曾经发现一台主机 197 个帐户中竟然有 180 个帐号都是弱口令帐户。 4.创建 2 个管理员用帐号 虽然这点看上去和这点有些矛盾,但事实上是服从的规则的。 创建 一个一般权限帐号用来收信以及处理一些*常事物,另一个拥有 Administrators 权限的帐户只在需要的 时候使用。可以让管理员使用 “ RunAS” 命令来执行一些需要才能作的一些工作,以方便管理。 5.把系统 administrator 帐号改名 大家都知道,windows 2000 的 administrator 帐号是不能被停用的, 这意味着别人可以一遍又一边的尝试这个帐户的密码。把 Administrator 帐户改名可以有效的防止这一点。 当然,请不要使用 Admin 之类的名字,改了等于没改,尽量把它伪装成普通用户,比如改成guestone 。 6.创建一个陷阱帐号 什么是陷阱帐号 Look创建一个名为” Administrator”的本地帐户,把它的权 限设置成最低,什么事也干不了的那种,并且加上一个超过 10 位的超级复杂密码。这样可以让那些 s cripts s 忙上一段时间了,并且可以借此发现它们的入侵。或者在它的 login s cripts 做点手 脚。嘿嘿,够损 7.把共享文件的权限从”everyone”组改成“授权用户” “everyone” 在 win2003 中意味着任何有权进 入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成”everyone”组。 包括打印共享,默认的属性就是”everyone”组的,一定不要忘了改。 8.使用安全密码 一个好的密码对于一个网络常重要的,但是它是最容易被忽略的。前面的所说的也 许已经可以说明这一点了。一些公司的管理员创建帐号的时候往往用公司名,计算机名,或者一些别的一 猜就到的东西做用户名,然后又把这些帐户的密码设置得 N 简单,比如 “welcome” “iloveyou” “letmein”或者和用户名相同等等。这样的帐户应该要求用户首此登陆的时候更改成复杂的密码,还要 注意经常更改密码。前些天在 IRC 和人讨论这一问题的时候,我们给好密码下了个定义安全期内无法破 解出来的密码就是好密码,也就是说,如果人家得到了你的密码文档,必须花 43 天或者更长的时间才能 破解出来,而你的密码策略是 42 天必须改密码。 9.设置屏幕密码 很简单也很有必要,设置屏幕密码也是防止内部人员服务器的一个屏障。 注意不要使用 OpenGL 和一些复杂的屏幕程序,浪费系统资源,让他黑屏就可以了。还有一点,所有 系统用户所使用的机器也最好加上屏幕密码。 10. 使用 NTFS 格式分区 把服务器的所有分区都改成 NTFS 格式。NTFS 文件系统要比 FAT,FAT32 的文件 系统安全得多。这点不必多说,想必大家得服务器都已经是 NTFS 的了。 11.运行防毒软件 我见过的 win2003/Nt 服务器从来没有见到有安装了防毒软件的,其实这一点非常重要。 一些好的杀毒软件不仅能杀掉一些著名的病毒,还能查杀大量木马和后门程序。这样的话,“黑客”们使 用的那些有名的木马就毫无用武之地了。不要忘了经常升级病毒库 12.保障备份盘的安全 一旦系统资料被,备份盘将是你恢复资料的唯一途径。备份完资料后,把备 份盘防在安全的地方。千万别把资料备份在同一台服务器上,那样的线 远程端口. 一、服务器端 1、第一处 运行 RegEdit,打开注册表编辑器。找到 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp],看 到右边的 PortNumber 了吗在十进制状态下改成你想要的端口号吧,比如 9188 之类的,只要不与其它 冲突即可。 2、第二处 运行 RegEdit,打开注册表编辑器。找到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp,方 法同上,记得改的端口号和改的一样就行了。 二、修改后,连接方法 最简洁的方法就是拷贝 WindowsXP 的终端服务客户端程序,不用安装,只有 1M 多,登录只需在地址栏输 入 IP端口号。 另,Windows2000 也可作如下修改 打开客户端管理连接器,单击已经建好的某个连接,单击“文件File”→“导出Export” 用记录本或其它文本编辑软件找开刚导出的这个 文件,找到“Server Port3389”这一行了吗 把这个默认的 3389 改成与服务器一样的端口号就行了。 Windows XP/2003 下的修改办法 使用 WindowsXP 或 Windows2003 的客户端,它可以显示多彩,还可以有声音,功能更强大。但终端客户 端连接端口的修改方法与 Windows2000 有一定区别 按照原来更改 Windows2000 的客户端的思,把 WindowsXP、Windows2003 的默认配置另存在连接界面 上单击“另存为”,和 Windows2000 不一样的是WindowsXP、Windows2003 的配置文件后缀是. rdp,Windows2000 的是.cns 用记事本打开这个 deult.rdp 文件,在里面没有发现什么 3389 的东东Windows2000 的配置文件是有 的,没有这句端口的配置我们就给它加上,假定现在的端口为 8933,如下 server porti8933 保存,退出即可。14.禁用局域网,避免同一机房的服务器扫描。 本文由鳳凰网络一条龙一条龙公司 http// 原创发布
|