熱點推薦:
您现在的位置: 電腦知識網 >> 安全防毒 >> 正文

用SCW為Win2003服務器打造銅牆鐵壁

2022-06-13   來源: 安全防毒 

  Windows Server 是大家最常用的服務器操作系統之一雖然它提供了強大的網絡服務功能並且簡單易用但它的安全性一直困擾著眾多網管如何在充分利用Windows Server 提供的各種服務的同時保證服務器的安全穩定運行最大限度地抵御病毒和黑客的入侵Windows Server SP中文版補丁包的發布恰好解決這個問題它不但提供了對系統漏洞的修復還新增了很多易用的安全功能如安全配置向導(SCW)功能利用SCW功能的安全策略可以最大限度增強服務器的安全並且配置過程非常簡單下面就一起來看吧!
  
  厲兵秣馬 先裝SCW
  
  大家都很清楚Windows Server 系統為增強其安全性默認情況下很多服務組件是不被安裝的要想使用必須手工安裝SCW功能也是一樣雖然你已經成功安裝了補丁包SP但也需要手工安裝安全配置向導(SCW)組件
  
  進入控制面板運行添加或刪除程序然後切換到添加/刪除Windows組件下面在Windows組件向導對話框中選中安全配置向導選項最後點擊下一步按鈕後就能輕松完成SCW組件的安裝
  
  安裝過程就這麼簡單接下來就能根據自身需要利用SCW配置安全策略增強Windows Server 服務器安全
  
  配置安全策略 原來如此簡單
  
  在Windows Server 服務器中點擊開始→運行在運行對話框中執行SCWexe命令就會彈出安全配置向導對話框開始你的安全策略配置過程當然你也可以進入控制面板→管理工具窗口後執行安全配置向導快捷方式來啟用SCW
  
  .新建第一個安全策略
  
  如果你是第一次使用SCW功能首先要為Windows Server 服務器新建一個安全策略安全策略信息是被保存在格式為XML 的文件中的並且它的默認存儲位置是C:\WINDOWS\security\msscw\Policies因此一個Windows Server 系統可以根據不同需要創建多個安全策略文件並且還可以對安全策略文件進行修改但一次只能應用其中一個安全策略
  
  在歡迎使用安全配置向導對話框中點擊下一步按鈕進入到配置操作對話框因為是第一次使用SCW這裡要選擇創建新的安全策略單選項(圖點擊下一步按鈕就開始配置安全策略
  
 

  
開始創建新的安全策略

  
  .輕松配置角色
  
  首先進入選擇服務器對話框服務器欄中輸入要進行安全配置的Windows Server 服務器的機器名或IP地址點擊下一步按鈕後安全配置向導會處理安全配置數據庫
  
  接著就進入到基於角色的服務配置對話框在基於角色的服務配置中可以對Windows Server 服務器角色客戶端角色系統服務應用程序以及管理選項等內容進行配置
  
  所謂服務器角色其實就是提供各種服務的Windows Server 服務器如文件服務器打印服務器DNS服務器和DHCP服務器等 一個Windows Server 服務器可以只提供一種服務器角色也可以扮演多種服務器角色點擊下一步按鈕後就進入到選擇服務器角色配置對話框(圖這時需要在服務器角色列表框中勾選你的Windows Server 服務器所扮演的角色
  
 

  
根據服務器性質不同配置不同角色屬性

  
  注意為了保證服務器的安全只勾選你所需要的服務器角色即可選擇多余的服務器角色選項會增加Windows Server 系統的安全隱患如筆者的Windows Server 服務器只是作為文件服務器使用這時只要選擇文件服務器選項即可
  
  進入選擇客戶端功能標簽頁來配置Windows Server 服務器支持的客戶端功能其實Windows Server 服務器的客戶端功能也很好理解服務器在提供各種網絡服務的同時也需要一些客戶端功能的支持才行如Microsoft網絡客戶端DHCP客戶端和FTP客戶端等根據需要在列表框中勾選你所需的客戶端功能即可(圖同樣對於不需要的客戶端功能選項建議你一定要取消對它的選擇
  
 

  
選擇客戶端所需功能

  
  接下來進入到選擇管理和其它選項對話框在這裡選擇你需要的一些Windows Server 系統提供的管理和服務功能操作方法是一樣的只要在列表框中勾選你需要的管理選項即可點擊下一步還要配置一些Windows Server 系統的額外服務這些額外服務一般都是第三方軟件提供的服務
  
  然後進入到處理未指定的服務對話框這裡未指定服務是指如果此安全策略文件被應用到其它Windows Server 服務器中而這個服務器中提供的一些服務沒有在安全配置數據庫中列出那麼這些沒被列出的服務該在什麼狀態下運行呢?在這裡就可以指定它們的運行狀態建議大家選中不更改此服務的啟用模式單選項最後進入到確認服務更改對話框對你的配置進行最終確認後就完成了基於角色的服務配置
  
  .配置網絡安全
  
  以上完成了基於角色的服務配置但Windows Server 服務器包含的各種服務都是通過某個或某些端口來提供服務內容的為了保證服務器的安全Windows防火牆默認是不會開放這些服務端口的下面就可以通過網絡安全配置向導開放各項服務所需的端口這種向導化配置過程與手工配置Windows防火牆相比更加簡單方便和安全
  
  在網絡安全對話框中要開放選中的服務器角色Windows Server 系統提供的管理功能以及第三方軟件提供的服務所使用的端口點擊下一步按鈕後打開端口並允許應用程序對話框中開放所需的端口(圖如FTP服務器所需的端口IIS服務所需的端口等這裡要切記最小化原則只要在列表框中選擇要必須開放的端口選項即可最後確認端口配置這裡要注意其它不需要使用的端口建議大家不要開放以免給Windows Server 服務器造成安全隱患
  
 

  
端口開放越少越安全

  
  .注冊表設置
  
  Windows Server 服務器在網絡中為用戶提供各種服務但用戶與服務器的通信中很有可能包含不懷好意的訪問如黑客和病毒攻擊如何保證服務器的安全最大限度地限制非法用戶訪問通過注冊表設置向導就能輕松實現
  
  利用注冊表設置向導修改Windows Server 服務器注冊表中某些特殊的鍵值來嚴格限制用戶的訪問權限(圖用戶只要根據設置向導提示以及服務器的服務需要分別對要求SMB安全簽名出站身份驗證方法入站身份驗證方法進行嚴格設置就能最大限度保證Windows Server 服務器的安全運行並且免去手工修改注冊表的麻煩
  
  .啟用審核策略
  
  聰明的網管會利用日志功能來分析服務器的運行狀況因此適當的啟用審核策略是非常重要的SCW功能也充分的考慮到這些利用向導化的操作就能輕松啟用審核策略
  
  在系統審核策略配置對話框中要合理選擇審核目標畢竟日志記錄過多的事件會影響服務器的性能因此建議用戶選擇審核成功的操作選項(圖當然如果有特殊需要也可以選擇其它選項不審核審核成功或不成功的操作選項
  
 

  
嚴格控制用戶訪問權限

  
 

  
減少日志對服務器產生的負擔

  
  .增強IIS安全
  
  IIS服務器是網絡中最為廣泛應用的一種服務也是Windows系統中最易受攻擊的服務如何來保證IIS服務器的安全運行最大限度免受黑客和病毒的攻擊這也是SCW功能要解決的一個問題利用安全配置向導可以輕松的增強IIS服務器的安全保證其穩定安全運行
  
  在Internet信息服務配置對話框中通過配置向導來選擇你要啟用的Web服務擴展要保持的虛擬目錄以及設置匿名用戶對內容文件的寫權限這樣IIS服務器的安全性就大大增強
  
  小提示如果你的Windows Server 服務器沒有安裝運行IIS服務則在SCW配置過程中不會出現IIS安全配置部分
  
  完成以上幾步配置後進入到保存安全策略對話框首先在安全策略文件名對話框中為你配置的安全策略起個名字最後在應用安全策略對話框中選擇現在應用選項(圖使配置的安全策略立即生效
  

  
最後一步安全策略配置

  
  利用SCW增強Windows Server 服務器的安全性能就這麼簡單所有的參數配置都是通過向導化對話框完成的免去了手工繁瑣的配置過程SCW功能的確是安全性和易用性有效的結合點如果你的Windows Server 系統已經安裝了SP補丁包不妨試試SCW吧!
From:http://tw.wingwit.com/Article/Security/201312/30103.html
    推薦文章
    Copyright © 2005-2022 電腦知識網 Computer Knowledge   All rights reserved.