首页 > 应用 > 软件技巧 > 正文

win2k3新系统的比较全面安全设置超详细版

2024-07-16 17:02:18
字体:
来源:转载
供稿:网友
首先从以下几个方面入手
1、新系统安装后,先进行全面的windows updata 打全所有官方公布的补丁程序。(很关键的步骤,不能省略)
2、系统服务中的各项服务进行优化和筛选。(看操作把,我已经设置过了,我会告诉的)
Computer Browser此服务最好关闭,防止局域网之间的浏览
Messenger没用的服务,自然是停止了
Print Spooler没用的服务,自然是停止了
Remote Procedure Call (RPC) 此服务可不能停,要把恢复项中的失败全部设置为不操作
Remote Registry此项服务可以远程操作本地注册表,自然仅用了
Server此项没有,自然禁用了
TCP/IP NetBIOS Helper此项服务也是没用了,禁用。
Telnet 终端,不用说了禁用。
Terminal Services 远程访问控制(3389端口),根据情况开启
Windows Firewall/Internet Connection Sharing (ICS)此项为系统自带的防火墙,根据情况最好开启
Windows Time此项没有,自然禁用了
Windows User Mode Driver Framework此项没有,自然禁用了
WinHTTP Web Proxy Auto-Discovery Service 此项没有,自然禁用了
Wireless Configuration此项没有,自然禁用了
Workstation此项最好关闭
主要项关闭后,系统的常规共享、IPC$等等都关闭了,还有网卡的设置,看wins中选择禁用,这是最好了同时也关闭了137/138端口
3、本地安全策略进行端口和ICMP设置(关闭常用端口及防止PING攻击)操作此项根据个人的习惯,最好进行处理
重新设置一下,首先禁用ICMP,即PING
这样就设置好了icmp,如果希望通过指定IP地址来登陆3389如何设置那,看操作,这里以本机IP地址为例192.168.210.252这样就设置好了
还可以关闭常用的端口,操作例关闭1000-1080端口这样就好了,最后选择指派,就生效了
4、TCP/IP 筛选(这个也是对网卡进行操作,可以选择)
5、IIS设置(略,如果希望讲解,TCP端口可以设置常用的开放端口,UDP可以全部不开放,如果提供DNS服务,开放53端口就行了),还要对本地计算机的组策略进行设置 gpedit.msc,计算机配置中的帐户策略,密码策略,密码最小长度最好超过8位以上,以后就算被入侵了,不知道密码的最小长度,也没有办法添加用户,帐户锁定策略  锁定阚值必须设置,最好2次不要超过3次,锁定时间自定,本地策略,根据自己本身情况设置,其他的根据自己的情况酌量而行
下面的内容还是要酌量而行,如果权限设置的过于BT有可能要出问题,所以看情况
6、常用命令及控件的权限分配(CMD.EXE/NET.EXE/NET1.EXE/SHELL32.DLL/wshom.ocx/ftp.EXE/tftp.EXE/cacls.EXE/NETSTAT.EXE/wshext.dll/scrrun.DLL)
这些命令或组件都是危险的东西,根据自己的实际环境,不必要删除或卸载,可以把它们的users组权限取消,同时对C盘的主要目录进行权限分配
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表