对计算机网络组件IIS运行安全问题的思考

来源 :企业导报 | 被引量 : 0次 | 上传用户:braden212
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】IIS是微软的组件中漏洞最多的一个,平均两三个月就要出一个漏洞,而微软的IIS默认安装又实在不敢恭维,所以,IIS在Windows Server 2003中不是默认安装的,只有在确定启用一台Web服务器的时候,才有必要安装。但是IIS的配置仍然是我们的重点。根据安全原则,最少的服务+最小的权限=最大的安全。
  【关键词】IIS;漏洞;问题;安全
  一、IIS概述
  IIS是Internet Information Services的简称,中文意思为Internet信息服务。它是Windows Server 2003的一个重点的服务器组件,主要是向客户端提供各种Internet服务。IIS提供的基本服务包括:发布信息(WEB)、传输文件(FTP)、支持用户通讯(SNMP)和更新这些服务所在依赖的数据存储等等。正是因为这样所以服务越多,漏洞也随之越多,而这里的重点就是补漏。
  二、有关IIS安全设置与漏洞安全
  (1)有关IIS安全设置。第一,只安装Option Pack中必须的服务。建议不要安装公司Index Server、FrontPage Server Extensions、示例WWW站点等功能。第二,新建WWW服务与FTP服务。默认的站点与管理Web站点含有大量有安全漏洞的文件,容易给黑客创造攻击机会。因此,必须禁止。同时,应该在新的目录下建立服务。这个目录千万不要放在InetPubwwwroot下,最好放在与它不同的分区下。第三,删除不必要的IIS扩展名映射。最好关闭.IDC、.HTR、.STM、.IDA、.HTW等应用程序映射。第四,安装新的Service Pack后,IIS应用程序映射应重新设置。要安装新的Service Pack后,某些应用程序映射可能又会出现,导到出现安全漏洞。这是网络管理员比较容易忽视的一点。第五,设置IP拒绝访问列表。对于WWW服务,可以拒绝一些对站点有攻击嫌疑的地址、特别是对于FTP服务。第六,禁止对FTP服务的匿名访问如果允许对FTP服务做匿名访问,该匿名账户就有可能被利用来获取更多的信息,以至对系统造成危害。第七,建议使用W3C扩充日志文件格式。每天记录客户IP地址、用户名、服务器端口、方法、URL字根、HTTP状态以用用户代理,而且每天均要审查日志。同时最好不要使用缺省目录。建议更换一个记日志的路径,同时重新设置日志的访问权限。(2)有关IIS漏洞安全。第一,IIS的Index Server服务漏洞。IIS4.0与5.0的服务器存在着INDEX SERVER服务漏洞,当用户使用IIS4.0或者IIS5.0的服务器时,一旦启动了INDEX SERVER,入侵者就可在浏览器地址栏中的URL后面加上一些特殊的字符格式,此时入侵者就可以浏览到ASP源程序或者其他页面的程序,甚至已经打上了最近关于查看源代码的漏洞补丁程序的系统,或者没有.HTW文件的系统,同样存在该问题。通过构建下面的URL请求可以查看到该程序的源代码:http://___/null.htw?CiwebHitsFile=/default.acp&CiRestriction=none&CiHiliteType=pull。但是,这样只能得到一些HTML格式的文本.如果把特殊符号%20添加到CiWebHitsFile的参数后面,构造如下的URL:HTTP://___/null.htw?CiWebHitsFile=/default.asp%20&CiRestriction=none&CiHiliteType=Full,就得到了该程序的源代码了。“null.htw”文件并非真正的系统映射文件,它只是一个储存在系统内在中的虚拟文件。第二,IIS的INDEX WERVER服务漏洞的防范。解决这个漏洞的方法就是删除.htw映像文件或者下载补丁。
  三、IIS安全隐患策略
  首先,把C盘那个什么Inetpub目录彻底删掉,在D盘建一个Inetpub(要是这样也不放心用默认目录名也可以改一个名字,但是自己要记得)在IIS管理器中将主目录指向D:Inetpub;其次,那个IIS安装时默认的什么scripts等虚拟目录一概删除(这里虽然已经把Inetpub从系统盘挪出来了,但是还是小心为上),如果这里需要什么权限的目录可以慢慢建,需要什么权限开什么。(特别注意写权限和执行程序的权限,没有绝对的必要千万不要给。)
  当今社会随之而来的电子信息产的发展趋势,我们有理由相信不久的将来网络站点服务将会越来越重要,随之而来的就是网站服务的安全问题。重点就是怎样使它们之间保持平衡能够更好的服务于大众,在这里网站服务的安全性就显的尤其重要,所以这里就得对它随时随地监控和维护。
  参 考 文 献
  [1]刘永华.Windows Server 2003[J].北京:科学出版社,2005
  [2]方耿,林庆霓,莫卓豪.网络维护与故障诊断[J].北京:冶金工业出版,2004
  [3]孙振池,王勤.ASP动态网页设计[J].北京:中国计划出版社,2007
其他文献
目前我国的出版工作呈现一派繁荣景象。去年岁末,内地300多家出版社曾联合在香港举办了规模空前的“中国书展”。今年4月下旬,国家出版局将在北京举办“全国图书展览”。届
HIV感染目前在中国有快速增长,并有由高危人群向普通人群扩散的趋势.早期HIV感染者无明显的临床症状,但随着机体免疫功能进一步下降,艾滋病(AIDS)机会性感染的发生率明显增加
十二月一到,天气微凉,叶子从秋一直掉,如今楼下豆荚树上青青的豆子早已掉光,只留下光秃秃的枝干丑陋不堪,我总暗喜自己不是一棵大树,让岁月磨去棱角,让北风吹弯身子,让孩童骑
阜阳市局 £4a 局长——_MINtkMMtgj’#lnH$B——q.M——D收束志不他只邀狲位J则【科校为先导推动地租工作.B为广为戳民U用凶盼引眯B.习.互们羹宽.互狈槽竺汹IAn.刊 办好杂志。必
马克思的危机理论在其思想中占有很重要的地位,在不同的时期,马克思对危机理论的解读都有其不同的侧重点。后来的很多马克思主义者都对危机理论进行了不同的解读,罗伯特·布
随着信息技术的进步和科技的发展,实验室教学逐步成为了高等院校财经类学科建设及实践教学的必经途径,其重要性也日益突出。本文对经济学专业的实验室建设与教学所存在诸如教
请下载后查看,本文暂不支持在线获取查看简介。 Please download to view, this article does not support online access to view profile.
阜阳市局 £4a 局长——_MINtkMMtgj’#lnH$B——q.M——D收束志不他只邀狲位J则【科校为先导推动地租工作.B为广为戳民U用凶盼引眯B.习.互们羹宽.互狈槽竺汹IAn.刊 办好杂志。必
阜阳市局 £4a 局长——_MINtkMMtgj’#lnH$B——q.M——D收束志不他只邀狲位J则【科校为先导推动地租工作.B为广为戳民U用凶盼引眯B.习.互们羹宽.互狈槽竺汹IAn.刊 办好杂志。必
《测绘通报》创刊迄今整整三十周年,今天已成为祖国科技百花园中的一株鲜花,充分 The 30th anniversary of the founding of Surveying and Mapping Bulletin so far has beco