选择显示字体大小

microsoft iis 真的如此「不安全」吗?(2)

    
  很多公司使用以下这两个步骤为它们基于 windows 2000 的网络服务器来做组态:(1)安装 iis 5.0、(2)不再理它。如果仅只于此的话,何不来个第三步骤:祈祷。
  
  对于 iis 5.0,microsoft 针对安全性和可存取性/可用性(accessibility/usability)两方面做了很好的折衷,一般认为更倾向于后者。data return corporation 的高级信息安全工程师 alexandra nosratinia 说,与诸如apache 等服务器相比,iis 的图形使用者接口(gui)使管理和解决问题变得容易了,网站架设也非常快速。有了 iis 的图形使用者接口,甚至可以不再需要专家的帮助。但要了解的是,容易用的系统并不代表是安全的系统。
  
  如果选择 iis 的预设组态(default configuration),你就是在自找麻烦。加强安全性虽然是你的责任,不过microsoft 为此提供了充足的信息来帮助你。
  
  从 microsoft 的iis 5.0 安全性检查清单开始吧!它收录了许多简单易懂的步骤,帮助保护 windows 2000 系列的网站服务器免受绝大多数的攻击。在这个清单中能够找到的信息包括以下实用的主题:
  
  在入侵者突破了防火墙的情况下配置 ipsec 策略。
  通过限制来隔绝那些可以存取 te.net 服务器的用户以达到保护服务器的目的。
  为服务器的虚拟目录设置适当的存取控制。
  进行日志记录,并在日志文件(log files)中设置适当的权限。
  如果合适的话,为 ip 地址和 dns 地址做权限。
  更新网络服务器上的 root ca 证书。
  移除 iis 中所有的示范应用程序。
  移除所有不必要的 com 组件,例如 file system object。
  从 iis 4.0 升级以后,移除 iisadmpwd 虚拟目录。
  移除无用的应用程序对应(script mappings),例如 idc 或 htr。
  在 asp 程序代码中检查窗体输入,以防止恶意输入。
  在 iis 5.0 中禁用 parent paths 选项。
  禁用 content-location 文件的表头信息,以免泄露地址。
  如果你熟悉为 iis 4.0 提供的类似检查清单,你会注意到 iis 5.0 的版本简短了许多。这是因为 microsoft 把很多 iis 4.0 清单中的配置(setting)移到了为 windows 2000 准备的新的hisecweb.inf 安全模板中。下载该模板并用在你的服务器上。另外,也有很多在iis 4.0 清单中属于建议的配置,现在已成了 iis 5.0 中预设的配置。
    


 


关键字 本文所属关键字

相关 与本文相关文章

分类 所有文章关键字导航

源码编程相关

Java   Asp   PHP   .Net   XML   C/C++   CGI   VB   Jsp   J2ee   J2se   J2me   EJB   Servlet   Tomcat   Resin   Struts   Weblogic   Eclipse   ANT   GUI   JMS   Web servise   IDEA   Webphere   Hibernate   Spring   Jboss   Applet   Swing   Socket   Javamail   Perl   Ajax   P2P   安全   模式   框架   测试   开源   游戏

SQL数据库相关

My-SQL   Ms-SQL   Access   DB2   Oracle   Sybase   SQLserver   索引   存储过程   加密   数据库   分页   视图  

手机无线相关

3G   Wap   CDMA   GRPS   GSM   IVR   彩信   短信   无线   增值业务

网页设计制作相关

HTML   CSS   网页配色   网页特效   Javascript   VBscript   Dreamweaver   Frontpage   JS   Web   网站设计

网站建设推广相关

建站经验   网站优化   网站排名   推广   Alexa

操作系统/服务器相关

Windows XP   Windows 2000   Windows 2003   Windows Me   Windows 9.x   Linux   UNIX   注册表   操作系统   服务器   应用服务器

图形图像多媒体相关

Photoshop   Fireworks   Flash   Coreldraw   Illustrator   Freehand   Photoimpact   多媒体   图形图像

标准 网站致力的规范

Valid CSS!

无不良内容,无不良广告,无恶意代码

Valid XHTML 1.0 Transitional

creativecommons