服务器安全论坛而且:讨论关于FTP服务器、邮件服务器、WEB服务器、文件服务器、DNS服务器等各类服务器的应用配置与安全管理!
  论坛首页 → {服安社区技术讨论}-----各类安全相关技术讨论、交流... → 服安论坛原创区 → FSO安全隐患解决办法
发表新的主题 回复话题
标题:FSO安全隐患解决办法
作者:LeeBolin我要搜索 收藏 编辑 删除 楼 主
FSO安全隐患解决办法
FSO Security Vuln Solve Means For Windows Server

信息来源:[S.S.R.E.T]ServersTeam.Org [F.N.S.T]Fineacer.Org
此文原始发布地址:http://www.Serversteam.org/docs/Microsoft_Win200_IIS_FSO_Security.htm  

文章简介:本文将详细的为大家介绍在Microsoft windows 2000 WebServer (IIS5.0)中如何解决FSO组件对WEB服务器系统的安全威胁之详细设置步骤;读完本文,您将可以使您的网站及服务器系统和数据完全避免黑客的入侵。

FSO安全解决办法正文内容:
1、本文设置方法与环境:实用于Microsoft WinNT/2000 Server /Advanced Server | IIS5.0

2、确保IIS及各虚拟主机网站均正常运行,并且删除了IIS中诸如.printer.dav之类不安全的应用程序扩展的映射(其它话题不在本文的讨论范围之类, 如果需要了解更多可见本人的另一篇《Microsoft Win 2000 IIS WEB服务器整体安全解决方案详解》)

3、依次开启----->开始------>程序----->管理工具------>计算机管理----->本地用户与组,然后新建一些用户(假设为:IUSR_0001到IUSR_0050,您的WEB SERVER上有50个虚拟主机的话,如果更多可以再新增一些用户。目是就是采用不同的匿名用户访问机制,以保证您的服务器既可以完整的使用ASP 的FSO组件功能,又不会受到诸如ASP木马的威胁)。这里可以按自己适当的安全级别及实际要求决定是否设置密码,其实为空也无大碍。

4、将刚才新建好的IUSR_0001至IUSR_0050去除User组的权限,统一将他们加到Guests组内。(因为Microsoft Windows默认新用户自动为Users组内, 这里一定注意不要忘了将IUSR_xxxx赶出Users组哟^_^)。如果为更好的安全着想,可再新增一个IIS_USERS组,同时将IUSR_XXXX全部加入这个组内,以便于在做其它系统安全设置时方便用到。

5、设置IIS|依次开启----->开始------>程序----->管理工具------>Internet 服务管理器----->打开IIS管理界面,然后将打开你的第一个虚拟主机的站点属性,在出来的IIS对话界面中,点击“目录安全性”在“身份验证和访问控制”部分点击“编辑”,然后在出现的“验证方法”界面的“匿名访问”部分再点击“编辑”,将会出现匿名用户帐号的界面,这时候你选择“浏览”然后把选择在3步中新建的第一个Guests来宾用户,即选中“IUSR_0001”,如果你新建用户是密码为空者为空,不为空者输入此用户的密码即可。然后再选中下面的“允许IIS控制密码”,接着点击确定。

[另外注意:为了方便管理及后面设置目录权限,网站描述最好和IUSR_XXXX进行对号,比如你上面的操作是对网站描述为Fineacer.com的网站,那么您可以将网站描述换成:Fineacer.com(IUSR_0001)。这样一目了然,更加方便管理。]


6、磁盘权限:确保已经做好了C、D、E、F之类的磁盘的ACLs权限。(即将所有盘的Everyone"完全控制"权必须去掉,这个非常危险,只给其所必需的就成) 同时设置您的网站虚拟目录的相应权限,即NTFS中的ACLs访问权限。选择到你网站所在的虚拟主机总目录,将Everyone,访问权限去掉。只加Administrators -完全控制、System-完全控制.(System是用于Serv-U之类FTP上传下载所需用的权限,因为Serv-U是以System的身份启动服务的)。然后再选择你的IUSR_0001 假设这里是Fineacer.com(IUSR_0001)网站的根目录。再后再右键---->属性------>安全,添加我们的IUSR_0001,并赋予读取权限,如果是单HTML只给读 取权限即可,如果是ASP+ACESS数据库类似的,同时还需要加上"写入"权限。如果网站的ASP程序需要利用FSO进行网站内容的在线修改、删除等操作的话,那么一般我们将“完全控制”权给IUSR_XXXX。

7、好了,第一个虚拟主机设置终于搞定^_^,我们放一个Webshell在网站目录内,然后再浏览http://www.fineacer.com/webshell.asp 嘿嘿,试试,再用FSO 功能访问其它网站目录是不是就访问不了了,更不用说编辑与删除其它虚拟主机用户的网页文件了:)剩下来的工作就是重复步骤3、4、5、6、将所有站点都进行设置。具本人所知,部份虚拟主机管理系统就是利用这个原理,来进行的!只不过将这些步骤都写到了虚拟主机的管理系统程序中罢了.

本文作者:李泊林/LeeBolin 资深系统工程师、专业网络安全顾问。 已成功为国内多家大中型企业,ISP服务商提供了完整的网络安全解决方案。尤其擅长于整体 网络安全方案的设计、大型网络工程的策划、以及提供完整的各种服务器系列安全整体解决方案。

关于本文版权:本文版权归服务器安全研究专家小组与情长计算机网络安全在线共同所有,您可以任意转载,但务必请保留文章的完整性及作者信息;请珍惜别人的知识版权!

联系本文作者:李泊林/LeeBolin  [S.S.R.E.T/服务器安全研究专家小组 CTO] Http://www.serversteam.org [F.N.S.T / 情长计算机网络安全在线 技术顾问] Http://www.fineacer.com E-mail:leebolin#serversteam.org QQ:24460394 您对本文有任何问题可以来信或者QQ在线与作者进行交流。

夫君子之行,静以修身,俭以养德,非淡泊无以明志,非宁静无以致远

游刃在技术鬼神边缘
打造服务器安全神话
创世纪网络技术前瞻
成就互联网革命先驱

http://www.fuan7.cn 

双击复制本贴网址,发送给您的朋友:
发帖时间:2005-11-28 20:16:05
 快速回复
  • 支持UBB,HTML标签

  • 高级回复
  • 内容

    操作选项: 加精 解精 奖惩 设专题 设公告 解公告 固顶 总固顶 解固顶 结帖 解结帖 锁帖 解锁 移帖 删帖


    讨论区首页 - 合作伙伴 - 隐私政策 - 版权申明 - 网站地图 - 安全服务 - 服安中国 - 服安公告 - 人才招聘 - 常见问题 - 联系我们 - 返回顶部
    中国服务器安全网.依法进行网站备案,共同打造绿色网络环境!.服务器安全讨论区.© 2007 版权所有.依法进行网站备案,共同打造绿色网络环境!.严禁任何个人或组织非法复制与建立镜像.如果发生重大网络安全事件,请求网警帮忙!.网站办公地址:中国.深圳/惠州.如果发生重大网络安全事件,请求网警帮忙!. 不良信息举报

    Copyright © 2004-2007 www.fuan7.cn [S.S.D.A] [C.S.S.S] .All Rights Reserved. Official: ShenZhen HuiZhou China. Record No.:GD ICP No.05140264 Webmaster QQ

    服务器安全讨论区技术Q群1:4107377 群2:13353002 群3:28738150 群4:3696875 群5:35871751 群6:6410198 群7:18989740 群8:34427428 群9:32790714.仅限技术交流,乱发者T!

    Optimized for 1024x768 to Firefox , Opera and MS-IE6 or higher. Technology Support.[ S.S.T.S ].Site powered by BBSGOOD Optimized By: LeeBolin

    特别鸣谢:直客中国.提供域名支持 网格科技.赞助服务器空间