欧美性猛交XXXX免费看蜜桃,成人网18免费韩国,亚洲国产成人精品区综合,欧美日韩一区二区三区高清不卡,亚洲综合一区二区精品久久

打開(kāi)APP
userphoto
未登錄

開(kāi)通VIP,暢享免費電子書(shū)等14項超值服

開(kāi)通VIP
中國E書(shū)網(wǎng):ebook、電子書(shū)、電子書(shū)下載、電子書(shū)免費下載∷ 安全維護 IIS asp 站點(diǎn)的高級技巧

安全維護 IIS asp 站點(diǎn)的高級技巧

作者:閃亮下載   來(lái)源:www.818a.com   發(fā)布日期:2005-2-15   點(diǎn)擊次數: 3

人說(shuō),一朝被蛇咬,十年怕.....。就是這樣。2000年初,當我終于擺脫winnt 4.0 server那可怕的補

丁之旅,邁向win2000 server時(shí)。我終于可以比較放心我的服務(wù)器了。但隨著(zhù)sp1的補丁出現。我知道,

與微軟的補丁因緣又開(kāi)始輪回了。但還好。win2000自動(dòng)化的管理還是讓我放心好多,而以前管理winnt后

的失眠癥狀也逐漸消失了。偶爾還能見(jiàn)到我的“夢(mèng)”老弟。但這一切都伴隨者同bigeagle的一次知心交談

中付之東流了。一次。bigeagle發(fā)來(lái)qq。給我看了一段代碼。我一看就知道這不是bigeagle寫(xiě)的代碼,那

么爛,不過(guò)有點(diǎn)熟悉。再一看。???!這不是我的數據庫連接字符串嗎??!GOD。頓時(shí)覺(jué)得有一種不祥的

預兆。不過(guò)還好,這個(gè)只是個(gè)access的,我還用了一些手段防止他被下載。但這足以讓我長(cháng)時(shí)間的失眠又

來(lái)了。(再次說(shuō)明,bigeagle不是蛇,他是鷹)

二:安裝過(guò)程中的IIS 與 asp安全防護。(這里只考慮是web服務(wù)器,而不是本地機子上的web開(kāi)發(fā)平臺。

接下來(lái)的幾天有是幾個(gè)難熬的日子。我開(kāi)始重新部署win2000 web服務(wù)器的安全策略。

找到asp代碼被泄漏的原因,原來(lái)。我的補丁每次打得都比較及時(shí)的。但一次因為卸載FTP時(shí),重裝了

IIS,而這之后,我并沒(méi)有再打補丁而導致最新的漏洞web解析出錯。(就是那個(gè)較新的漏洞 Translate

:f 用這個(gè)加上一些工具就可以看到asp的代碼了。)

首先,開(kāi)始重裝IIS。

這次安裝的策略就是安全,夠用。去掉一些多余的東西。

一:FTP不要安裝了,功能不好,還容易出錯,并且漏洞很大。Ftp缺省傳輸密碼的過(guò)程可是明文傳送

,很容易被人截獲。(可以考慮用第三方工具。)

二:一切實(shí)例、文檔也不要安裝了。這是在web服務(wù)器上,最好不要這些例子,事實(shí)證明可以從這些例

子站點(diǎn)突破IIS的防線(xiàn)的。

三:安裝時(shí)選擇站點(diǎn)目錄,建議不要用缺省目錄c:inetpub,最好安裝道不是系統盤(pán)的盤(pán)上。如:

d:IISWEB,可以考慮自建目錄。這樣即使IIS被突破,也能盡可能的保護好系統文件了。

四:不要安裝html的遠程管理。html的遠程管理在winnt 4.0還能用的上,但漏洞比較大,而且比較危

險,端口號雖然是隨機的,但很容易被人掃描道,從而留下隱患。事實(shí)上,我們可以通過(guò)另一臺服務(wù)器上

的IIS來(lái)管理他。這樣比較安全。

五:多余的服務(wù)也不要安了,如NNtp,如果不做新聞組。就不要安了。smtp,如果有更好的郵件服務(wù)

,也不要裝他了。

六:索引服務(wù)器。這個(gè)索引真的是很有用,但我沒(méi)有用過(guò)他。否則,你可以用他建立個(gè)整個(gè)站點(diǎn)的文

件搜索的,但現在好像大多數的asp網(wǎng)頁(yè)都是一個(gè)網(wǎng)頁(yè),動(dòng)態(tài)從數據庫里查詢(xún)。所以根本用不上索引服務(wù)

器了,(不是索引不好,而是本身上面的那種asp文件結構就不適合)所以可以不要安裝。

三:有目的進(jìn)行安全配置。

一:開(kāi)發(fā)前的工作。

首先,啟動(dòng)IIS后,看有沒(méi)有iissamples,IIShelp,msadc,這些目錄,如果有,他們大多是用來(lái)作為

例子,幫助安裝的,刪掉他們,再把腳本庫也刪掉,直到web目錄只留下干靜的新建的虛擬目錄即可,如果

有管理的web站點(diǎn),也刪掉他。沒(méi)有他,我們一樣可以工作的更好。 還有看看有沒(méi)有printer的文件夾,

他們大多數都是些通過(guò)web來(lái)訪(fǎng)問(wèn)打印機的。MS就是怪。為了表示我的功力強大,允許通過(guò)web來(lái)遠程打印

。相信沒(méi)有哪個(gè)網(wǎng)絡(luò )公司是通過(guò)web網(wǎng)來(lái)打印的把。也不可能讓網(wǎng)友來(lái)使用你的計算機吧。那好,去掉他

。

然后。開(kāi)始詳細配置各個(gè)web虛擬目錄的安全。大概的策略是這樣的。

分類(lèi)每個(gè)文件夾管理,如,可以吧擴展名是相同的分配到同一目錄,如*.asp的,和*.inc就盡量分開(kāi)

。如果是*.asp的,則開(kāi)放虛擬目錄權限,但將實(shí)際目錄權限授予administrator,system(完全控制)

everyone (rc)即可。這樣可以通過(guò)web允許讀取。但實(shí)際上你可以加大安全力度,如果你認位他是比較保

密的。如果是*.inc的,則開(kāi)放目錄權限,但不允許通過(guò)直接訪(fǎng)問(wèn)。這里又一個(gè)技巧了。比如。你可以允

許實(shí)際目錄被everyone訪(fǎng)問(wèn),但在IIS中,你把改目錄瀏覽項去掉,則改包含文件只能被源文件讀取,但

不允許被直接讀許。這樣,他就不可能下在倒一些你的單機數據庫了。而且你的*.inc文件也不會(huì )被瀏覽

器直接閱讀。

剛才我的老弟“夢(mèng)”還在問(wèn)我,有沒(méi)有辦法可以讓別人看不到你的連接字符串,你可以試試下面的方法

!

1 首先建立連接字符串,并建立一個(gè)單獨的文件*.inc(要是*.inc的,不要*.asp的)你把你的連接字

符串用變量復制進(jìn)來(lái)。

如:connstr=""Provider=SQLOLEDB.1;Password=passw;...................."

2 然后建立一個(gè)文件夾include,放在根目錄里。

3 然后每一個(gè)文件用下面的辦法打開(kāi)連接。

如:

set conn=server.createobject("adodb.connection")

conn.open connstr

4 最后在iis里把include 文件夾用拒絕讀的方法保護起來(lái)。你會(huì )發(fā)現,你的連接可以照常打開(kāi),但是

如果對方看到你的源代碼,他也看不到連接字符串,即使他看到了包含文件路徑及名稱(chēng)。他也無(wú)法下載,

或是用ie 打開(kāi)。所以,可以保護你的連接字符串了。

這里用的方法是Nt 權限與 IIS權限的共同審核。我們知道,為了讓用戶(hù)從web上訪(fǎng)問(wèn)道服務(wù)器的文件

,每個(gè)安裝了IIS后的服務(wù)器都會(huì )有兩個(gè)內置賬號。I_USExxxxxx,I_WAMxxxxxx(x為你的機器名),這樣

你就可以有的放矢的防治某些從你的web網(wǎng)絡(luò )查看你的必要信息的用戶(hù)了。

當然,還有一些比較好的文件策略你可以參考一下:

如:CGI (.exe, .dll, .cmd, .pl)Everyone (X)不允許讀去,運行。Administrators(完全控制)

System(完全控制)

所以,你在編寫(xiě)asp應用程序時(shí),盡量歸類(lèi)好你的目錄。方便用IIS和NT進(jìn)行管理。

如。采用下列結構比較好

d:webaspteststatic (放置*.htm)

d:webasptestscript (放置*.asp)

d:webasptestinclude(放置*.inc)

d:webasptestimages (放置*.gif,*.jpg)

這樣你就可以用上面的方法來(lái)達到安全目的了。

二:?jiǎn)⒂萌罩颈O測。

這是亡羊補牢的好工具,至少你可以用它來(lái)監測誰(shuí)通過(guò)webl干了什么,當然,你還要保護該日志的權限只

能是被系統管理員。和超級管理所控制。這樣避免某些人的干了某些事而不留痕跡。為了留好現場(chǎng)而又不

影響IIS的響應速度。還是建議選則w3c擴展日志格式比較好。(以前別人介紹我用ODBC,看來(lái)比較方便,

但實(shí)際上不是這樣。他受到數據庫的影響很大。而且速度較慢了)。

可以考慮紀錄下一下現場(chǎng)數據:

客戶(hù) IP 地址

用戶(hù)名

方法

URI 資源

HTTP 狀態(tài)

Win32 狀態(tài)

用戶(hù)代理

服務(wù)器 IP 地址

服務(wù)器端口

如果在一臺計算機上有多個(gè) Web 服務(wù)器,則后兩種屬性非常有用。Win32 狀態(tài)屬性對于調試非常有用。

檢查日志時(shí),密切注意錯誤 5,這意味著(zhù)訪(fǎng)問(wèn)被拒絕。在命令行上輸入 net helpmsg err,可找出其它

Win32 錯誤的含義,其中 err 是要查找的錯誤號。

三:配置合適的腳本映射。

相信我,大部分的asp源代碼泄漏都是通過(guò)不安全,或是有錯誤的腳本映射導致的。而他們中的大多數

可能你用不到。如下面我說(shuō)的。

1 *.htr這是一個(gè)比較厲害的文件,他是web應用程序的一種。同hta一樣。這是些比較厲害的功能,但

介紹很少。hta就是一種html 格式的 application,功能比較強大。切安全性比htm要低。所以可能會(huì )導

致功能強大的操作。比如htr就可以通過(guò)web來(lái)重社密碼。相信我們大多數的asp程序員和NT網(wǎng)管不需要這

個(gè)把。那好,把他的對應選項刪掉好了。否則,任何人都可以通過(guò)你的web來(lái)進(jìn)行非法操作,甚至格式化

掉你的硬盤(pán)。

2 *.hta 這個(gè)我已經(jīng)說(shuō)過(guò)了,他是把雙刃劍,用的好,你可以通過(guò)他來(lái)訪(fǎng)問(wèn)nt的很多操作,在asp上開(kāi)

nt用戶(hù)也是可能的。但大多數的工作可以不通過(guò)web來(lái)事最好的。而*.hta在web很少用到,雖然他在

iis4.0就推出了。比如,你把一個(gè)文件保存成*.hta,你就可以用ie打開(kāi)??纯?,很奇怪的界面吧。聽(tīng)ms

的工程師說(shuō).net中吧*.hta換了個(gè)說(shuō)法,功能加大了??磥?lái)網(wǎng)管的工作又該加大了。如果你想安全一些。

刪掉吧。

3 *.idc 這個(gè)東東是個(gè)比較老的數據庫連接方法了,現在大多數都直接用asp文件。不用idc了,所以刪

掉他。

4 *.printer這個(gè)是打印機文件。去掉他好了

5 *.htw , *.ida *.idq這些都是索引文件,也可以去掉了。

四:好的安全習慣。

賬號策略,密碼策略

這些其實(shí)都在我的前兩片貼子貼過(guò)了。,等等,感興趣的可以看看相關(guān)文章。

另外。還要注意要多上ms的站點(diǎn),看看安全公告。(MS的訪(fǎng)問(wèn)量就是這樣長(cháng)期排行世界前三的?。?/p>

還要準備好一些第三方的工具。如掃描工具,模擬攻擊工具。多上安全站點(diǎn)看看。

如果你可以交道一些比較好的黑道朋友(我另一個(gè)師兄家家的方法),也是比較好的。(黑道是黑客走

的路?。?/p>

五:防止asp代碼被泄漏。

這里只能說(shuō)是防止,我只有從已經(jīng)發(fā)現的看asp方法的漏洞入手,現在對于iis4.0則幾乎有20種以上的

辦法,但安裝了sp6a后有兩種,可以到微軟的網(wǎng)站安全公告下載2000-8月后的補丁可以解決。但如果你用

了本文上面的方法??梢匝b到sp6就可以了。

如果是win2000 server,則有兩種方法。安了sp1后,還有一種,所以你必須倒微軟安全公告欄去下載

相應的hotfix??梢越鉀Q。

六:防止惡意的破壞。

這個(gè)功能能對付一些被你監測到的不良分子,你可以在日志中、或第三方工具看到到底是誰(shuí)在不停的探

測、破壞你的IIS,那么把他列為不收歡迎的黑名單,這樣,你再配置站點(diǎn)時(shí)可以對其IP,或域進(jìn)行拒絕訪(fǎng)

問(wèn),不過(guò)這一過(guò)程是要付出代價(jià)的,你的IIS要擔任反向查找的功能??赡軙?huì )比較耗時(shí)。

六: 安全的話(huà)題。

以上還只是IIS與asp的。如果你要用道數據庫。用道遠程管理,用道遠程連接數據庫。那還要分別注

意。正如我說(shuō)的。沒(méi)有絕對的安全。而這也才是安全的需要。關(guān)于安全的話(huà)題,沒(méi)有結束,只有待續。。

本站僅提供存儲服務(wù),所有內容均由用戶(hù)發(fā)布,如發(fā)現有害或侵權內容,請點(diǎn)擊舉報。
打開(kāi)APP,閱讀全文并永久保存 查看更多類(lèi)似文章
猜你喜歡
類(lèi)似文章
IIS的網(wǎng)站常見(jiàn)幾種錯誤和處理方法
網(wǎng)絡(luò )技術(shù)討論區-win2003 中的asp問(wèn)題
在肉雞建立真正完美隱藏的網(wǎng)站(絕對沒(méi)有人公布)--朽木`s Blog
貓撲的大雜燴 IT業(yè)界 想要一個(gè)空間在500M以上,ASP、PHP、CGI等等權限,【轉載】--yantaohk
Windows 2003服務(wù)器安全配置終極技巧
如何配置ASP運行環(huán)境
更多類(lèi)似文章 >>
生活服務(wù)
分享 收藏 導長(cháng)圖 關(guān)注 下載文章
綁定賬號成功
后續可登錄賬號暢享VIP特權!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服

欧美性猛交XXXX免费看蜜桃,成人网18免费韩国,亚洲国产成人精品区综合,欧美日韩一区二区三区高清不卡,亚洲综合一区二区精品久久