文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网站建设主机域名有史以来最好的虚拟主机安全配置方法
精品推荐
特别推荐
·域名注册的价值分析
·什么叫中文域名
·网店顶级域名绑定图文教程
·域名注册知识(新手必读)
·建站经验之域名选择篇诠释
·关于域名注册、投资问题的相关解释
·专家支招域名安全“三原则”有效规避域名掠夺
·Admin5推出1元CN 域名注册平台
·站长建站须知:网站主机的服务器技术
·站长必知:虚拟主机知识大全
热点TOP10
·什么叫中文域名
·外企假托商标之名 中国公司频失COM域名
·好域名助我飞速发展,换客网诞生记
·中国可注册域名种类已达80余种
·ICANN第三次拒绝.xxx提案 色情域名再惹争议
·小金猪域名叫卖88万 买家还需擦亮双眼
·一个“火车时刻表“通用网址,带来网上订单
·天涯网.com域名遭“劫持” 离职员工擅改域名指向
·电子商务的盛宴 海峡两岸的亲密接触
·中文域名注册将随IE一同升级 企业宜提早保护

有史以来最好的虚拟主机安全配置方法

日期:2007年12月30日 作者: 查看:[大字体 中字体 小字体]


  注入漏洞、上传漏洞、弱口令漏洞等问题随处可见。跨站攻击,远程控制等等是再老套不过了的话题。有些虚拟主机管理员不知是为了方便还是不熟悉配置,干脆就将所有的网站都放在同一个目录中,然后将上级目录设置为站点根目录。有些呢,则将所有的站点的目录都设置为可执行、可写入、可修改。有些则为了方便,在服务器上挂起了QQ,也装上了BT。更有甚者,竟然把Internet来宾帐号加入到Administrators组中!汗……!普通的用户将自己的密码设置为生日之类的6位纯数字,这种情况还可以原谅,毕竟他们大部分都不是专门搞网络研究的,中国国民的安全意识提高还需要一段时间嘛,但如果是网络管理员也这样,那就怎么也有点让人想不通了。网络安全问题日益突出,最近不又有人声称“万网:我进来玩过两次了!”一句话,目前很大部分的网站安全状况让人担忧!

  这里就我个人过去的经历和大家一同来探讨有关安全虚拟主机配置的问题。以下以建立一个站点cert.ecjtu.jx.cn为例,跟大家共同探讨虚拟主机配置问题。

  一、建立Windows用户

  为每个网站单独设置windows用户帐号cert,删除帐号的User组,将cert加入Guest用户组。将用户不能更改密码,密码永不过期两个选项选上。

  二、设置文件夹权限

  1、设置非站点相关目录权限

  Windows安装好后,很多目录和文件默认是everyone可以浏览、查看、运行甚至是可以修改 的。这给服务器安全带来极大的隐患。这里就我个人的一些经验提一些在入侵中较常用的目录。

  C:\; D:\; ……
  C:\perl
  C:\temp\
  C:\Mysql\
  c:\php\
  C:\autorun.inf
  C:\Documents and setting\
  C:\Documents and Settings\All Users\「开始」菜单\程序\
  C:\Documents and Settings\All Users\「开始」菜单\程序\启动
  C:\Documents and Settings\All Users\Documents\
  C:\Documents and Settings\All Users\Application Data\Symantec\
  C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere
  C:\WINNT\system32\config\
  C:\winnt\system32\inetsrv\data\
  C:\WINDOWS\system32\inetsrv\data\
  C:\Program Files\
  C:\Program Files\Serv-U\
  c:\Program Files\KV2004\
  c:\Program Files\Rising\RAV
  C:\Program Files\RealServer\
  C:\Program Files\Microsoft SQL server\
  C:\Program Files\Java Web Start\

  以上这些目录或文件的权限应该作适当的限制。如取消Guests用户的查看、修改和执行等权限。由于篇幅关系,这里仅简单提及。

  2、设置站点相关目录权限:

  A、设置站点根目录权限:将刚刚建立的用户cert给对应站点文件夹,假设为D:\cert设置相应的权限:Adiministrators组为完全控制; cert有读取及运行、列出文件夹目录、读取,取消其它所有权限。

  B、设置可更新文件权限:经过第1步站点根目录文件夹权限的设置后,Guest用户已经没有修改站点文件夹中任何内容的权限了。这显然对于一个有更新的站点是不够的。这时就需要对单独的需更新的文件进行权限设置。当然这个可能对虚拟主机提供商来说有些不方便。客户的站点的需更新的文件内容之类的可能都不一样。这时,可以规定某个文件夹可写、可改。如有些虚拟主机提供商就规定,站点根目录中uploads为web可上传文件夹,data或者 database为数据库文件夹。这样虚拟主机服务商就可以为客户定制这两个文件夹的权限。当然也可以像有些做的比较好的虚拟主机提供商一样,给客户做一个程序,让客户自己设定。可能要做到这样,服务商又得花不小的钱财和人力哦。

  基本的配置应该大家都会,这里就提几个特殊之处或需要注意的地方。

  1、主目录权限设置:这里可以设置读取就行了。写入、目录浏览等都可以不要,最关键的就是目录浏览了。除非特殊情况,否则应该关闭,不然将会暴露很多重要的信息。这将为黑客入侵带来方便。其余保留默认就可以了。

  2、应用程序配置:在站点属性中,主目录这一项中还有一个配置选项,点击进入。在应用程序映射选项中可以看到,默认有许多应用程序映射。将需要的保留,不需要的全部都删除。在入侵过程中,很多程序可能限制了asp,php等文件上传,但并不对cer,asa等文件进行限制,如果未将对应的应用程序映射删除,则可以将asp的后缀名改为cer或者asa后进行上传,木马将可以正常被解析。这也往往被管理员忽视。另外添加一个应用程序扩展名映射,可执行文件可以任意选择,后缀名为.mdb。这是为了防止后缀名为mdb的用户数据库被下载。


[1] [2] [3] 下一页 




上一篇:证券期货系统网络安全完美解决方案

下一篇:Vista照片库中实现文件快速批量的更名

相关文章:
·女性自慰方法大搜查
·qq空间皮肤背景代码:QQ空间不用Q币更换主页皮肤方法
·男性自慰的几种方法
·盗QQ号码方法大全
·水晶图片制作方法
·GHOST使用方法(图解)
·轻轻松松教你另一种网赚方法
·如何在交换机上配置VLAN
·基础知识 初级黑客安全技术命令详解
·人生激励:激励的最佳方法
相关软件:
·黑客视频教程 VMware虚拟机的安装和使用
·最好的Photoshop6完全自学手册第二章
·2007网络安全黄皮书V1.0.0
·如何加固Windows XP 主机安全
·碟中碟3虚拟光驱V3.78
·防骗 安全教育片
·360安全卫士v3.2
·9158虚拟视频特效v4.0
·SmartPrinter(虚拟打印机) V3.2
·刘其奇单片机视频教程1-17 CSF 本人听过的最好的单片机视频教程

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot