-
IIS7.0安全性
普通类 -
- 支持
- 批判
- 提问
- 解释
- 补充
- 删除
-
-
内容
IIS7.0安全性
一、题目要求:
王小平为中文系配置了一台Windows服务器,用于支持中文系的Web服务(网页发布、信息公告等等)。然而,自从该网站建成后,在一周之内被黑客黑掉了3次。其中,还有一次其主页被更换成了色情图片。为此,中文系领导非常不满。
从Windows服务器的层面上看,系统的各项安全措施都比较到位,初步判定是Web服务器的配置和应用过程中出现了问题。请你为王小平提供一些建议,提升该服务器的安全性。
二、关键词
IIS7.0、安全性
三、知识点及操作思路
这是典型的Web服务器安全性问题。本案例主要涉及到Windows服务器自身的安全性和Web服务器的安全性两个层面的问题。
由于Windows服务器的层面的各项安全措施都比较到位,因栓初步判定系统遭受的攻击主要来自Web服务器层面。因此,本案例重点讨论Web服务器的安全性问题。
四、具体方法
1.修改IIS默认的文档配置
由于IIS默认的文档位置(C:\Inetpub或D:\Inetpub)众所周知,因此采用默认位置存放MIS隐患很多。因此,建议在其他驱动器上建立另外的文件夹作为IIS的主文档,并修改必要的配置信息。
例如,在E盘上建立一个文件夹WWWPUB,然后启动“Internet信息服务管理器”。右单击【默认网站】,选择【属性】,打开如下图所示的主目录配置对话框。

接着选择【主目录】选项卡,然后把主目录对应的位置修改为E:\WWWPUB。
另外,IIS自带的“远程Web服务管理器”和“Scripts”虚拟目录等在为站点管理者提供远程管理的便利之时,也为系统安全留下了隐患。因此,如果不是非常需要对Web站点实施远程管理,则删除这些不必要的虚拟目录。
2、不开通FTP上传服务,不允许匿名浏览Web目录
为了避免不必要的版权纠纷,避免别有用心的用户向Web服务器中上传恶意代码。IIS服务器一般不开通FTP上传服务,也不允许匿名用户浏览Web站点目录。因为,如果允许匿名用户浏览Web站点中的某目录,远程用户就有可能下载这个虚拟目录中的源程序,通过分析源代码找到攻击系统的方法。修改虚拟目录访问权限的具体操作为:
启动Internet信息服务管理器,选择管理中的Web站点。例如,选择“默认网站”,在展开默认网站的树状层次结构后,右单击某一虚拟目录,选【属性】,则打开了此虚拟目录的属性设置对话框。例如选择了“xyxt”,其属性对话框如下图所示:

通过中部区域的“读取”、“写入”、“目录浏览”等复选框、对话框底部的“执行权限”组合框可以设置远程普通用户对这个虚拟目录的操作权限。
注意:除非特殊需要,一般不要给Web虚拟目录“写入”、“目录浏览”和底部的“执行权限”。除非特殊需要,一般不允许匿名用户向FTP目录上传文件。另外尽量避免允许用户直接向Web虚拟目录中上载可执行文件。
3、限制外部访问者的IP地址
有些动态网站只允许特定范围的人员访问,需要从网络连接的层面对外部用户进行约束。为解决这一问题,通常需要借助IIS限制访问者IP地址的技术,只允许特定的IP地址访问此虚拟目录。
启动“Internet信息服务管理器”,选中需要限制访问者的那个虚拟目录,右单击后选择【属性】,打开虚拟目录【属性】对话框。
单击“目录安全性”选项卡,进入“目录安全性”对话框。如下图所示:

在【目录安全性】选项卡中,单击栏目【IP地址和域名限制】中的按钮【编辑】,打开【IP地址和域名限制】对话框。如下图所示:

如果仅有某几台计算机不能访问此虚拟目录,其他计算机都可以访问这个虚拟目录,则可以选择【授权访问】单选框,然后单击【添加】按钮,把不能访问此虚拟目录的用户IP地址逐个添加进来;反之,如果只允许某几台计算机访问这个虚拟目录,其他计算机都不能访问此虚拟目录,就选择单选框【拒绝访问】,然后单击【添加】按钮,把可以访问本虚拟目录的IP地址逐个添加进来。
上图所示的就是只有两个IP地址可以访问该虚拟目录的情况。
5、取消不必要的文件映射
作为一个功能强大的Web服务器,IIS支持很多脚本文件和CGI程序。作为一个支持MIS的平台来讲,IIS只需解析MIS所需的几种文件类型。为了避免黑客利用那些对MIS无用的脚本类型攻击系统,建议在IIS管理器中删除任何无用的文件映射。具体操作方法为:
启动“Internet信息服务管理器”,选中具有执行脚本权限的特定虚拟目录,右单击后选择【属性】,打开虚拟目录属性对话框。

单击对话框底部的【配置】按钮(如果虚拟目录有执行权限,“配置”按钮就不是灰色的),打开“应用程序配置”对话框,选中【映射】选项卡。如下图所示。

把不需要的文件类型逐个小心地删除。最后【确定】刚才的操作。
6、去除利用“程序报错”窃取服务器基本信息的可能
有些高级黑客能够通过脚本程序报错信息得知服务器的版本、性能、补丁状况,而这些信息就成为他们攻击系统的基础资料。因此,这种为开发人员调试程序准备的报错信息也可能成为系统安全的隐患。所以,对于运行中的工作服务器,应该关闭程序报错信息。
去除准确“程序报错”功能的具体操作为:
打开“Internet信息服务管理器”,选中具有执行脚本权限的某个虚拟目录,右单击后选择【属性】,打开虚拟目录属性对话框。
然后单击对话框底部的【配置】按钮(如果虚拟目录有执行权限,“配置”按钮就不是灰色的),打开【应用程序配置】对话框。选中【调试】选项卡,如下图所示。

选中单选框【向客户端发送下列文本消息】,然后在下面的文本框中输入一些特殊文字,从而使IIS不会把系统的完整报错信息发送给远程用户,以免远程用户利用报错信息窃取服务器版本信息等资料。最后单击【确定】按钮确认刚才的操作。
7、不允许客户在留言中包含控制字符
现在很多MIS利用ASP、JSP等脚本语言设计系统讨论组、系统留言板。如果系统把收到的留言信息不作任何处理就直接存入后台数据库,那么远程黑客就可以通过在留言板中书写带有控制功能的字符串,通过让系统运行这些特殊的字符串获取系统信息,从而达到控制系统的目的。因此,如果系统中开设了留言板服务,那么在把留言信息保存或发布之前一定要过滤掉用户留言中的控制符号。“<>”、“”、单双引号等符号都必须滤掉或用其他符号代替。否则,恶意的用户很可能利用留言板发布恶意代码,并通过留言板运行它,进而达到他不可告人的目的。
8、限制用户上传包含可执行脚本的文件
如果Web服务器允许上传执行含有可执行脚本的文件,则可能给系统带来巨大隐患。因此应该限制用户上传包含可执行脚本的文件。如果必须允许用户上传ASP、ASPX或PHP等可执行的脚本文件,那么在服务器上一定要有严格的文件夹授权控制措施。
五、文件说明:
微视频文档:IIS7.0安全性.mp4
文本文档:IIS7.0安全性.docx
-
视频
-
在新页面中查看内容
-
下载源文件
-
-
- 标签:
- 用户
- iis
- 文件
- 信息
- 虚拟目录
- 对话框
- 安全性
- 服务器
- 系统
- 单击
- 访问
- docx
-
加入的知识群:
学习元评论 (0条)
聪明如你,不妨在这 发表你的看法与心得 ~