国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

破解IIS 6.0默認設(shè)置安全性的終極秘籍

安全
以下的文章主要描述的是IIS 6.0默認設(shè)置安全性的終極秘籍,以及包括默認安全,安全設(shè)計,增強的日志機制等內(nèi)容的描述。

 

以下的文章主要描述的是IIS 6.0默認設(shè)置安全性的終極秘籍,因為Web服務(wù)器現(xiàn)在被越來越多的駭客與蠕蟲制造者的攻擊目標,IIS便也成為了Microsoft可信賴計算計劃中首要關(guān)注的內(nèi)容。

 

因此,IIS 6.0被完全的重新設(shè)計,以實現(xiàn)默認安全和設(shè)計安全。本文主要講述了IIS 6.0在默認設(shè)置和設(shè)計上安全性的改變是如何使其成為關(guān)鍵web應(yīng)用的平臺。

由于Web服務(wù)器被越來越多的駭客和蠕蟲制造者作為首要攻擊目標,IIS便也成為了Microsoft可信賴計算計劃中首要關(guān)注的內(nèi)容。因此,IIS 6.0被完全的重新設(shè)計,以實現(xiàn)默認安全和設(shè)計安全。本文主要講述了IIS 6.0在默認設(shè)置和設(shè)計上安全性的改變是如何使其成為關(guān)鍵web應(yīng)用的平臺。

 

默認安全

過去,包括像微軟這樣的企業(yè)

,都在他們的web服務(wù)器上安裝一系列的默認示例腳本,文件處理和最小文件授權(quán),以提高管理員管理的靈活性和可用性。但是,這些默認設(shè)置都增加了IIS的被攻擊面,或者成為了攻擊IIS的基礎(chǔ)。因此,IIS 6.0被設(shè)計成了一個比早期產(chǎn)品更安全的平臺。最顯而易見的變化是IIS 6.0并沒有被Windows Server 2003默認安裝,而是需要管理員顯式的安裝這個組件。其他的變化包括:

默認只安裝靜態(tài)HTTP服務(wù)器

IIS 6.0的默認安裝被設(shè)置為僅安裝靜態(tài)HTML頁面顯示所需的組件,而不允許動態(tài)內(nèi)容。下表比較了IIS 5.0和IIS 6.0的默認安裝設(shè)置:

默認不安裝應(yīng)用范例

IIS 6.0中不再包括任何類似showcode.asp或codebrws.asp等的范例腳本或應(yīng)用。這些程序原被設(shè)計來方便程序員快速察看和調(diào)試數(shù)據(jù)庫的連接代碼,但是由于showcode.asp和codebrws.asp沒有正確的進行輸入檢查,以確定所訪問的文件是否位于站點根目錄下。這就允許攻擊者繞過它去讀取系統(tǒng)中的任何一個文件(包括敏感信息和本應(yīng)不可見的配置文件),參考以下鏈接以獲取該漏洞的更多的細節(jié):http://www.microsoft.com/technet/treeview/default.asp?

url=/technet/security/bulletin/MS99-013.asp

增強的文件訪問控制

匿名帳號不再具有web服務(wù)器根目錄的寫權(quán)限。另外,F(xiàn)TP用戶也被相互隔離在他們自己的根目錄中。這些限制有效的避免了用戶向服務(wù)器文件系統(tǒng)的其他部分上傳一些有害程序。例如攻擊者可以向/scripts目錄上傳一些有害的可執(zhí)行代碼,并遠程執(zhí)行這些代碼,從而攻擊web站點。

虛擬目錄不再具有執(zhí)行權(quán)限

虛擬目錄中不再允許執(zhí)行可執(zhí)行程序。這樣避免了大量的存在于早期IIS系統(tǒng)中的目錄遍歷漏洞、上傳代碼漏洞以及MDAC漏洞。

去除了子驗證模塊

IIS 6.0中去除了IISSUBA.dll。任何在早期IIS版本中,需要該DLL模塊來驗證的賬號,現(xiàn)在需要具有"從網(wǎng)絡(luò)上訪問這臺計算機"的權(quán)限。這個DLL模塊的去除,可以強制要求所有的訪問都直接去SAM或者活動目錄進行身份驗證,從而減少IIS可能的被攻擊面。

父目錄被禁用

IIS 6.0中默認禁用了對父目錄的訪問。這樣可以避免攻擊者跨越web站點的目錄結(jié)構(gòu),訪問服務(wù)器上的其他敏感文件,如SAM文件等。當然也請注意,由于父目錄默認被禁用,這可能導(dǎo)致一些從早期版本IIS上遷移過來的應(yīng)用由于無法使用父目錄而出錯

安全設(shè)計

IIS 6.0設(shè)計中安全性的根本改變表現(xiàn)在:改善的數(shù)據(jù)有效性、增強的日志功能、快速失敗保護、應(yīng)用程序隔離和最小權(quán)限原則。

改善的數(shù)據(jù)有效性

IIS 6.0設(shè)計上的一個主要新特性是工作在內(nèi)核模式的HTTP驅(qū)動--HTTP.sys。它不僅提高了web服務(wù)器的性能和可伸縮性,而且極大程度的加強了服務(wù)器的安全性。HTTP.sys作為web服務(wù)器的門戶,首先解析用戶對web服務(wù)器的請求,然后指派一個合適的用戶級工作進程來處理請求。工作進程被限制在用戶模式以避免它訪問未授權(quán)的系統(tǒng)核心資源。從而極大的限制了攻擊者對服務(wù)器保護資源的訪問。

IIS 6.0通過在內(nèi)核模式的驅(qū)動中整合一系列的安全機制,以提升其設(shè)計上固有的安全性。這些機制包括避免潛在的緩沖溢出,改善的日志機制以輔助事件響應(yīng)進程和檢查用戶有效性請求的先進URL解析機制。

為了第一時間的避免潛在的緩沖區(qū)和內(nèi)存溢出漏洞的利用,微軟通過在HTTP.sys中進行特殊的URL解析設(shè)置以實現(xiàn)IIS 6.0安全設(shè)計中的深度防御原則。這些設(shè)置還可以通過修改注冊表中特定的鍵值來進一步優(yōu)化。下表提供了主要注冊表鍵值的位置(均在以下路徑HKLM\System\CurrentControl\SetServices\HTTP\Parameters):

增強的日志機制

一個全面的日志是檢測或響應(yīng)一個安全事故的基礎(chǔ)要求。微軟也意識到了在HTTP.sys中進行全面的、可靠的日志機制的重要性。HTTP.sys在將請求指派給特定的工作進程之前就進行日志記錄。

這樣可以保證,即使工作進程中斷了,也會保留一個錯誤日志。日志由發(fā)生錯誤的時間戳、來源目的IP和端口、協(xié)議版本、HTTP動作、URL地址、協(xié)議狀態(tài)、站點ID和HTTP.sys的原因解釋等條目構(gòu)成。原因解釋能夠提供詳細的錯誤產(chǎn)生原因的信息,如由于超時導(dǎo)致的錯誤,或由于工作進程的異常終止而引發(fā)的應(yīng)用程序池強行切斷連接而導(dǎo)致的錯誤。

以下連接可以看到HTTP.sys日志文件的示例:http://www.microsoft.com/technet/treeview/default.asp?url=/technet/prodtechnol/iis/iis6/proddocs/resguide/iisrg_log_qlow.asp

快速失敗保護

除了修改注冊表,IIS 6.0的管理員還可以通過服務(wù)器設(shè)置,來使那些在一段時間內(nèi)反復(fù)失敗的進程關(guān)閉或者重新運行。這個附加的保護措施是為了防止應(yīng)用程序因為受到攻擊而不斷地出錯。這個特性就叫做快速失敗保護。

快速失敗保護可以按照以下步驟在Internet信息服務(wù)管理工具中配置:

1. 在Internet信息服務(wù)(IIS)管理器中,展開本地計算機。

2. 展開應(yīng)用程序池。

3. 在要設(shè)定快速失敗保護的應(yīng)用程序池上單擊鼠標右鍵。

4. 選擇屬性。

5. 選擇運行狀況選項卡,勾選啟用快速失敗保護。

6. 在失敗數(shù)中,填寫可以忍受的工作進程失敗次數(shù)(在結(jié)束這個進程之前)。 7. 在時間段中,填寫累計工作進程失敗次數(shù)統(tǒng)計的時間。

應(yīng)用程序隔離

在早期版本的IIS中(5.0和以前的版本),由于將web應(yīng)用程序隔離在獨立的單元將會導(dǎo)致嚴重的性能下降,因此沒有實現(xiàn)應(yīng)用程序隔離。通常一個web應(yīng)用程序的失敗會影響同一服務(wù)器上其他應(yīng)用程序。然而,IIS 6.0在處理請求時,通過將應(yīng)用程序隔離成一個個叫做應(yīng)用程序池的孤立單元這種設(shè)計上的改變,成倍的提高了性能。每個應(yīng)用程序池中通常由一個或多個工作進程。這樣就允許確定錯誤的位置,防止一個工作進程影響其他工作進程。這種機制也提高了服務(wù)器以及其上應(yīng)用的可靠性。

堅持最小特權(quán)原則

IIS 6.0堅持一個基本安全原則--最小特權(quán)原則。也就是說,HTTP.sys中所有代碼都是以Local System權(quán)限執(zhí)行的,而所有的工作進程,都是以Network Service的權(quán)限執(zhí)行的。Network Service是Windows 2003中新內(nèi)置的一個被嚴格限制的賬號。另外,IIS 6.0只允許管理員執(zhí)行命令行工具,從而避免命令行工具的惡意使用。這些設(shè)計上的改變,都降低了通過潛在的漏洞攻擊服務(wù)器的可能性。部分基礎(chǔ)設(shè)計上的改變、一些簡單配置的更改(包括取消匿名用戶向web服務(wù)器的根目錄寫入權(quán)限,和將FTP用戶的訪問隔離在他們各自的主目錄中)都極大地提高了IIS 6.0的安全性。

IIS 6.0是微軟公司在幫助客戶提高安全性上邁出的正確一步。它為Web應(yīng)用提供了一個可靠的安全的平臺。這些安全性的提高應(yīng)歸功于IIS 6.0默認的安全設(shè)置,在設(shè)計過程中就對安全性的著重考慮,以及增強的監(jiān)視與日志功能。但是管理員不應(yīng)該認為僅通過簡單的遷移到新平臺就可以獲得全面的安全。正確的做法是應(yīng)該進行多層面的安全設(shè)置,從而獲得更全面的安全性。這也與針對Code Red和Nimda病毒威脅而進行的深度安全防御原則是一致的。

原文出自【比特網(wǎng)】,轉(zhuǎn)載請保留原文鏈接:http://sec.chinabyte.com/343/8870343.shtml

責任編輯:佚名 來源: 安全中國網(wǎng)
相關(guān)推薦

2010-05-17 16:26:36

IIS安全

2010-02-24 13:47:20

2010-05-18 17:24:36

IIS服務(wù)器

2017-02-14 09:24:39

2009-11-30 09:41:38

2009-03-02 09:33:00

2010-05-12 11:50:29

2010-10-09 13:53:48

2010-12-22 10:23:50

2010-05-17 09:09:45

2009-07-21 17:22:05

2012-04-05 09:52:21

開源軟件Linux

2011-03-22 13:50:57

云計算

2018-10-18 05:29:04

物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)安全IOT

2010-04-14 17:19:51

Oracle數(shù)據(jù)庫

2013-01-11 14:00:18

云存儲云計算云安全

2020-01-18 08:49:17

目錄安全.ssh木馬

2021-10-31 16:10:50

公有云安全性IT

2021-10-19 06:05:20

網(wǎng)站安全網(wǎng)絡(luò)威脅網(wǎng)絡(luò)攻擊

2013-01-15 10:12:39

云存儲云安全
點贊
收藏

51CTO技術(shù)棧公眾號

中文字幕乱码中文乱码51精品| 麻豆一区一区三区四区| 亚洲国产欧美日韩另类综合| 97干在线视频| 久久午夜电影| 爽好多水快深点欧美视频| 亚洲资源在线看| 91九色精品| 国产成人精品一区二区在线 | 白白色在线发布| 中文在线一区二区| 国产精品-区区久久久狼| 白白色 亚洲乱淫| 欧美 丝袜 自拍 制服 另类| 成人免费毛片aaaaa**| 久久观看最新视频| 国产激情一区二区三区四区 | 国产精品久久久乱弄| 日韩av电影在线网| 免费国产自久久久久三四区久久| 青青a在线精品免费观看| 国产精品推荐精品| 好久没做在线观看| 欧美aaa在线| 亚洲一区二区自拍偷拍| 日韩中文字幕91| 亚洲精品中字| 福利一区二区在线| 五月婷婷激情久久| 亚洲一区二区视频| www.在线播放| 日韩国产激情在线| 99精品美女视频在线观看热舞| 国内精品久久久久久中文字幕 | 亚洲欧美在线x视频| 日韩av懂色| 97免费视频在线播放| 欧美www视频在线观看| 精品乱色一区二区中文字幕| 蜜臀久久99精品久久久久宅男 | 免费在线观看视频| 91黄色免费版| 两个人看的在线视频www| 色爱精品视频一区| 欧美日韩123| 久久久久久国产精品一区 | 亚洲va韩国va欧美va| 老司机精品影院| 国产一区二区日韩精品欧美精品| 白嫩白嫩国产精品| 999久久久| 久久99久久久欧美国产| 国产一级不卡毛片| 色婷婷综合中文久久一本| 国产色播av在线| 97视频在线观看免费| 激情综合久久| 国产亚洲综合视频| 欧美视频在线免费| 日韩久久一区二区三区| 国产成人久久久| 日韩精品电影一区亚洲| 91视频免费版污| 欧美在线你懂的| 全球中文成人在线| 黄页网站大全一区二区| 亚洲欧美久久久久| 欧美精品少妇一区二区三区| 中文字幕视频精品一区二区三区| 91九色单男在线观看| 国产在线不卡一区| 中文视频在线| 中文一区二区视频| 国产精品毛片一区二区在线看| 400部精品国偷自产在线观看| 亚洲影视在线观看| 国产69精品久久| 成人av网站观看| 国产视频一区二区三区在线观看| 日本网站在线免费观看视频| 超级碰碰不卡在线视频| 久久99国产精品久久久久久久久| 一区二区毛片| 欧美亚洲日本一区二区三区| 成人网在线免费看| 九九热线有精品视频99| 水蜜桃一区二区| 亚洲日本丝袜连裤袜办公室| 麻豆免费版在线观看| 国产精品九九九| 99v久久综合狠狠综合久久| 亚洲s色大片| 国产精品成人播放| 91偷拍与自偷拍精品| 2017亚洲天堂1024| 国产精品黄视频| 91在线观看一区二区| 成人在线影视| 97神马电影| 亚洲日本中文字幕区| 91精品国产经典在线观看| 精品国产乱码久久久久| 亚洲国产成人精品视频| 久久成人福利| 日本精品久久久久中文字幕| 亚洲欧美日韩综合| 麻豆成人在线| 国产一二在线观看| 成人免费午夜电影| 亚洲精品国产无天堂网2021 | 久久精品aaaaaa毛片| 亚洲免费观看高清在线观看| 成人在线视频免费看| 午夜久久资源| 制服丝袜激情欧洲亚洲| 国产精品草草| 日本精品专区| 国产日韩中文字幕| 五月天激情综合| 欧洲乱码伦视频免费| 成视频在线观看免费观看| 久久久久久久久久久久av| 成人亚洲一区二区一| 午夜日韩成人影院| 青青视频免费在线观看| 亚洲欧美国产va在线影院| 精品亚洲欧美一区| 日韩精品极品| 成人午夜免费在线视频| 精品亚洲精品福利线在观看| 久久99精品国产91久久来源| 一区二区三区伦理| 亚洲一区高清| 亚洲天堂一区二区三区| 国内精品不卡在线| 少妇视频在线观看| 欧美日韩dvd| 中文字幕国产日韩| 国产成人精品1024| 亚洲精品一区二区在线播放∴| www.爱色av.com| 久久国产精品久久精品| 极品国产人妖chinesets亚洲人妖| 18在线观看的| av大片在线看| 51午夜精品国产| 欧美一区=区| 精品剧情v国产在线观看| 亚洲国产一二三精品无码| 国产精品video| 欧美日韩在线播放一区| 蜜臀av亚洲一区中文字幕| 亚洲精品在线播放| 怡红院av亚洲一区二区三区h| 国模吧精品人体gogo| 91久久国产精品| 在线观看91视频| 亚洲视频日本| www.综合网.com| 人妻av中文系列| 欧美日韩福利在线观看| 亚洲美女视频在线| 91精品秘密在线观看| 麻豆影视国产在线观看| 国产一级黄色录像片| 欧美日韩电影在线观看| 亚洲午夜免费福利视频| 99综合视频| 欧美日一区二区三区| 男人资源网站| 国内精品久久国产| 亚洲人a成www在线影院| 国产在线观看免费一区| 中文字幕亚洲欧美在线不卡| 日本一区二区三区中文字幕| 亚洲 欧美 综合 另类 中字| 亚洲四色影视在线观看| 久久婷婷色综合| 精品精品久久| 亚洲欧美成人影院| 国产淫片av片久久久久久| 成人精品在线视频| 亚洲精品99999| 夜夜嗨av一区二区三区中文字幕| 国产精品日本| 国产成人免费9x9x人网站视频| 国产视频一二区| 日韩少妇中文字幕| 欧美一级片一区| 亚洲成人精品久久久| 国产精品美女www爽爽爽| 亚洲毛片av| 欧美日韩国产一区二区在线观看| 国产51人人成人人人人爽色哟哟| 国产a级一级片| 成人av.网址在线网站| 欧美网站大全在线观看| 日韩精品视频在线| 伊人影院久久| 久久久久亚洲精品中文字幕|