網絡滲透與深度防御-Web安全加固

web安全加固

IIS加固

管理工具-->IIS管理器-->網站-->dvbbs-->右鍵-->屬性(以下配置大多數都在這里修改)

修改默認日志路徑

默認日志路徑:c:\windows\system32\logfile

修改到其他路徑:d:\dvbbslog,可以設置為system讀寫,administrator只讀權限

修改日志屬性

網站-->屬性-->高級(日志記錄屬性):勾選協議版本、勾選cookies(小技巧,查找日志的關鍵在于選擇關鍵字,如在日志里面搜索404關鍵字,因為如果攻擊者對網站進行猜后臺的時候肯定會嘗試提交不同的目錄,沒有攻擊者提交的文件目錄就會返回404錯誤,因此可以借助日志信息判斷遭受何種攻擊)

刪除所有不必要的映射(擴展名)

主目錄--配置--映射(如使用aspx、asp的就僅僅留下這兩個,其余的全部刪除,如cer,cdx等[這是為了防止上傳網馬])

不要向客戶端發送詳細信息

想客戶端不要發送詳細信息,應該發送自定義的信息,如可以發送“110網站監控...”

主目錄-->配置-->選項(調試)

IIS權限

不給寫入和目錄瀏覽(寫入會上傳網馬,目錄瀏覽會導致目錄遍歷甚至下載)

限制后臺登錄的IP地址

登錄后臺地址:admin--右鍵--屬性--目錄安全性--允許特定的IP地址或IP地址段

刪除所有的自定義錯誤

c:\windwos\help\iishelp

數據庫加固

  • 禁止webserver和數據庫服務器同臺,防止應用漏洞擴散到數據庫
  • 修改默認庫表的位置和默認名字:admin修改為abcuser等
  • 認證時保證口令足夠復雜;權限需要控制(最好能做到行、列的控制);對存儲的數據進行加密,做好日志審計
  • 防數據庫下載:可以將數據庫重定向到URL:網站--dvbbs--data--dvbbs7.mdb--右鍵--屬性--重定向到www.dvbbs.com(注意勾選“上面正確的URL”)

NTFS加固

  • 在網站目錄的文件夾上面點擊右鍵進行操作,c:\bbs--右鍵--安全性
  • 終極防webshell:能寫的不能執行,能執行的不能寫入
  • 刪除所有的默認權限(配置權限時由小極大),安全--高級--父集成權限全部取消
  • 添加管理員administrator(注意不是administrators),完全控制
  • 添加IIS_WPG:完全控制
  • 添加iusr_xxx(xxx表示計算機名),設置只讀權限
  • 確定哪些目錄需要寫入權限:data(數據庫需要寫入)、databackup(備份權限)、uploadfile(文件上傳目錄)、uploadface等,給iusr_xxx寫入權限
  • 給以上具有寫入權限的目錄拒絕執行的權限:IIS管理器--網站--dvbbs--目錄(分別找到以上目錄):右鍵--屬性(腳本執行權限選擇無):權限:無
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。

推薦閱讀更多精彩內容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 173,560評論 25 708
  • Spring Cloud為開發人員提供了快速構建分布式系統中一些常見模式的工具(例如配置管理,服務發現,斷路器,智...
    卡卡羅2017閱讀 134,993評論 19 139
  • 0005 第一章 拋車案 (五) 1988年10月2日 星期日 晴天 今天城關派出所破獲一個盜竊案,共抓獲3個犯罪...
    天馬酒仙閱讀 217評論 0 0
  • 方形有它的邊際 深林的刺猬有著尖銳的背脊 心形有它的愛情 兩瓣花蕊粉嫩欲滴 方形的世界 有模有樣有棱有角 心形的純...
    Seilin閱讀 495評論 0 3
  • 曾經有個朋友向我傾訴,說是很久沒聯系的同學忽然聯系她,原來是要回門呢,名義上說請吃飯,其實就是要收禮錢呢。當時她傾...
    曉麗姐閱讀 393評論 4 0