校园网络服务器的安全维护浅析
2011-02-17魏鹏
魏鹏
河南省义马煤炭高级技工学校(义马职专)
校园网络服务器的安全维护浅析
魏鹏
河南省义马煤炭高级技工学校(义马职专)
校园网服务器的安全维护是很重要的,任何漏洞都有可能给整个校园网带来安全隐患,甚至整个校园网络瘫痪,对学校的教学及管理将造成很大的影响。该文以windows20操03作系统的服务器为例,主要从系统账户、密码安全、策略设置、网络设置等方面来探析服务器安全维护的技巧。
网络;服务器;账号;密码;策略
network; The server; Account; Password; strategy
校园网服务器的安全维护是很重要的,任何漏洞都有可能给整个校园网带来安全隐患,甚至整个校园网络瘫痪。对学校的教学及管理将造成很大的影响。当前对校园网服务器的攻击包括两类:一是蓄意的攻击行为,如拒绝服务攻击、网络病毒等,这些行为占用大量的服务器资源,影响服务器的正常运行速度和正常工作,甚至使服务器所在的网络瘫痪;另外一类是蓄意的入侵行为,这种行为会导致服务器敏感信息泄露,入侵者更是可以肆意破坏服务器。要保障网络服务器的安全就要尽量使网络服务器避免受这两种行为的影响。我校有机房十几个,全部联入校园网络,学生对网络服务器的攻击也时常出现,现以基于Windows2003操作系统的服务器为例,结合自己在学校服务器维护中的实践经验,介绍一些网站服务器安全维护的技巧。
为防止网络上对服务器的攻击,主要从以下几个方面入手:
一.系统账户
1.关闭Guest账号:把计算机管理用户里面的guest账号停用掉,不允许guest账号在任何时候登录系统。为了安全起见,停用后最好给guest加一个复杂的密码,你可以打开记事本,在里面输入一串包含特殊字符、数字、字母的连你自己也记不起来的长字符串,然后把它作为guest账号的密码拷进去,并保存在其他电脑上。
2.创建2个以上的管理员用账号:虽然这点看上去和上面这点有些矛盾,但事实上是服从上面的规则的。创建一个一般权限账号用来收信以及处理一些日常事物,另一个拥有Administrators权限的账户只在需要的时候使用。可以让管理员使用“RunAS”命令来执行一些需要特权才能作的一些工作,以方便管理。
3.把系统administrator账号改名:大家都知道,windows2003的administrator账号是不能被停用的,这意味着别人可以一遍又一遍的尝试这个账户的密码。把Administrator账户改名可以有效地防止这一点。当然,请不要使用Admin之类的名字,改了等于没改,尽量把它伪装成普通用户,比如改成:guestone。
4.创建一个陷阱账号:什么是陷阱账号?创建一个名为“Administrator”的本地账户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个超过10位的超级复杂密码。这样可以让那些Scriptss忙上一段时间了,并且可以借此发现它们的入侵企图。或者在它的loginscripts上面做点手脚。
5.把共享文件的权限从“everyone”组改成“授权用户”:“everyone”在win2003中意味着任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。包括打印共享,默认的属性就是“everyone”组的,一定要改。
众所周知,对于Windows2003,必须以某个账号登录才能进入系统,只要我们严把每个账号关,就可以避免其他人进入系统。
二.密码安全
1.使用安全密码:一个好的密码对于一个网络是非常重要的,但是它是最容易被忽略的。前面的所说的也许已经可以说明这一点了。一些公司的管理员创建账号的时候往往用公司名,计算机名,或者一些别的一猜就到的东西做用户名,然后又把这些账户的密码设置得太简单,比如“welcome”“iloveyou”“letmein”或者和用户名相同等等。
2.密码的有效期:还要注意经常更改密码。好密码的定义:安全期内无法破解出来的密码就是好密码,也就是说,如果人家得到了你的密码文档,必须花43天或者更长的时间才能破解出来,而你的密码策略是42天必须改密码。
3.设置屏幕保护密码:很简单也很有必要,设置屏幕保护密码也是防止内部人员破坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序,浪费系统资源,让他黑屏就可以了。还有一点,所有系统用户所使用的机器也最好加上屏幕保护密码。
三.策略设置
使用win2003系统的安全配置工具来配置策略:微软集成了一套的基于MMC(管理控制台)安全配置和分析工具,利用他们可以很方便地配置服务器以满足你的要求。
1.用户策略:限制一些不必要的用户访问,并禁用用户枚举。
2.网络访问:限制一些不必要的网络访问。
四.网络设置
1.关闭不必要的端口:关闭端口意味着减少功能,在安全和功能上面需要你作一点决策。如果服务器安装在防火墙的后面,冒的险就会少些,但是,永远不要认为你可以高枕无忧了。用端口扫描器扫描系统所开放的端口,确定开放了哪些服务是黑客入侵你的系统的第一步。system32driversetcservices文件中有知名端口和服务的对照表可供参考。具体方法为:网上邻居>属性>本地连接>属性>internet协议(tcp/ip)>属性>高级>选项>tcp/ip筛选>属性打开tcp/ip筛选,添加需要的tcp,udp,协议即可。
2.不让系统显示上次登录的用户名
默认情况下,终端服务接入服务器时,登录对话框中会显示上次登陆的账户明,本地的登录对话框也是一样。这使得别人可以很容易的得到系统的一些用户名,进而作密码猜测。修改注册表可以不让对话框里显示上次登录的用户名,具体是:
HKLMSoftwareMicrosoftWindowsNT
CurrentVersionWinlogonDontDisplay
LastUserName把REG_SZ的键值改成1.
3.禁止建立空链接
默认情况下,任何用户通过空连接连上服务器,进而枚举出账号,猜测密码。我们可以通过修改注册表来禁止建立空链接:
Local_MachineSystemCurrentControlSet
Contr0olLSA-RestrictAnonymous的值改成“1”即可。
最后记住到微软网站下载最新的补丁程序:很多网络管理员没有访问安全站点的习惯,以至于一些漏洞都出了很久了,还放着服务器的漏洞不补给人家当靶子用。谁也不敢保证数百万行以上代码的2003不出一点安全漏洞,经常访问微软和一些安全站点,下载最新的servicepack和漏洞补丁,是保障服务器长久安全的唯一方法。
the safety of network server maintenance is very important, any leaks are likely to bring the whole campus network safe hidden trouble, even the whole campus network for paralysis, of the school's teaching and management will have a big impact. Based on the server windows2003operating system as an example, mainly from the system accounts, password safe, Settings, network Settings to explore server security aspects maintain skills.
10.3969/j.issn.1001-8972.2011.12.056
魏鹏(1973.2-),河南孟津人,本科,讲师职称,现系义马煤炭高级技工学校教务科教师,研究方向:计算机教学、系统集成应用。