通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:如何对企业虚拟主机进行有效的安全配置
责任编辑:酷酷の鱼   更新日期:2008-2-2
 

来源:网界网

注入漏洞、上传漏洞、弱口令漏洞等问题随处可见。跨站攻击,远程控制等等是再老套不过了的话题。有些虚拟主机管理员不知是为了方便还是不熟悉配置,干脆就将所有的网站都放在同一个目录中,然后将上级目录设置为站点根目录。有些呢,则将所有的站点的目录都设置为可执行、可写入、可修改。有些则为了方便,在服务器上挂起了QQ,也装上了BT。更有甚者,竟然把Internet来宾帐号加入到Administrators组中!普通的用户将自己的密码设置为生日之类的6位纯数字,这种情况还可以原谅,毕竟他们大部分都不是专门搞网络研究的,中国国民的安全意识提高还需要一段时间嘛,但如果是网络管理员也这样,那就怎么也有点让人想不通了。网络安全问题日益突出,最近不又有人声称“万网:我进来玩过两次了!”一句话,目前很大部分的网站安全状况让人担忧!

这里就我个人过去的经历和大家一同来探讨有关安全虚拟主机配置的问题。以下以建立一个站点cert.ecjtu.jx.cn为例,跟大家共同探讨虚拟主机配置问题。

一、建立Windows用户

为每个网站单独设置windows用户帐号cert,删除帐号的User组,将cert加入Guest用户组。将用户不能更改密码,密码永不过期两个选项选上。

二、设置文件夹权限

1、设置非站点相关目录权限

Windows安装好后,很多目录和文件默认是everyone可以浏览、查看、运行甚至是可以修改 的。这给服务器安全带来极大的隐患。这里就我个人的一些经验提一些在入侵中较常用的目录。

      C:\;D:\;…… 
C:\perl 
C:\temp\ 
C:\Mysql\ 
c:\php\ 
C:\autorun.inf 
C:\Documents and setting\ 
C:\Documents and Settings\All Users\「开始」菜单\程序\ 
C:\Documents and Settings\All Users\「开始」菜单\程序\启动 
C:\Documents and Settings\All Users\Documents\ 
C:\Documents and Settings\All Users\Application Data\Symantec\ 
C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere 
C:\WINNT\system32\config\ 
C:\winnt\system32\inetsrv\data\ 
C:\WINDOWS\system32\inetsrv\data\ 
C:\Program Files\ 
C:\Program Files\Serv-U\ 
c:\Program Files\KV2004\ 
c:\Program Files\Rising\RAV 
C:\Program Files\RealServer\ 
C:\Program Files\Microsoft SQL server\ 
C:\Program Files\Java Web Start\ 


以上这些目录或文件的权限应该作适当的限制。如取消Guests用户的查看、修改和执行等权限。由于篇幅关系,这里仅简单提及。

2、设置站点相关目录权限:

A、设置站点根目录权限:将刚刚建立的用户cert给对应站点文件夹,假设为D:\cert设置相应的权限:Adiministrators组为完全控制;cert有读取及运行、列出文件夹目录、读取,取消其它所有权限。

B、设置可更新文件权限:经过第1步站点根目录文件夹权限的设置后,Guest用户已经没有修改站点文件夹中任何内容的权限了。这显然对于一个有更新的站点是不够的。这时就需要对单独的需更新的文件进行权限设置。当然这个可能对虚拟主机提供商来说有些不方便。客户的站点的需更新的文件内容之类的可能都不一样。这时,可以规定某个文件夹可写、可改。如有些虚拟主机提供商就规定,站点根目录中uploads为web可上传文件夹,data或者 database为数据库文件夹。这样虚拟主机服务商就可以为客户定制这两个文件夹的权限。当然也可以像有些做的比较好的虚拟主机提供商一样,给客户做一个程序,让客户自己设定。可能要做到这样,服务商又得花不小的钱财和人力。

[1] [2] [3] [4] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 瑞星公司02月02日发布 每日计算机病毒及木马播报
    普通文章 高速代理服务器软件-Squid使用详解
    普通文章 解你燃眉之急 12种常用的密码破解法
    推荐文章 推荐:如何对企业虚拟主机进行有效的安全配置
    普通文章 用任务管理器轻松搞定无法删除的文件
    普通文章 灰鸽子不能上线原因分析总结
    普通文章 给cmd.exe使用加上口令(使用的是perl脚本)
    普通文章 如何判断自己的系统是否安全!
    普通文章 WordPress AdServe的adclick.ph 远程SQL注入漏洞
    普通文章 传英皇官网被攻击 可能是网友恶作剧
    热门文章
    普通文章电信回应封杀“一拖N”:99%家庭用户不受影响
    普通文章"打卡签到下载者"病毒每天9时准时"上班"
    普通文章金山2007年度安全报告称Vista病毒将成制毒者目标
    普通文章美国黑客攻击巴拿马国会网站
    普通文章调查:我国网页总量近85亿 需阅读1.6万年
    普通文章反病毒监测中心:下载电影小心"Real蛀虫"
    普通文章2008首个Windows严重漏洞利用代码出炉
    普通文章代理蠕虫变种ZJM 借移动介质快速传播
    普通文章寻找Asp1.2X的Stolen code的另一种方法
    普通文章PEid插件——Generic OEP Finder 原理分析
    精彩专题