加入收藏 本站免责政策声明!
 
 
·注册
·登陆
·会员中心
·设为首页
 您现在的位置:首页 > 编程开发 > ASP技术 > 安全与漏洞研究 > 用IIS架设Web站点的若干注意事项 > 正文
相关文章
·无相关文章
 
每日更新
· 饶过'(单引号)限制继续射入
· 安全脚本程序的编写 V1.0
· 原来改mdb为asp就能防下载是鬼话
· 改mdb为asp所带来的灾难
· 当网站不允许上传asp cer cdx htr文件时的一
 
Elook_AD
 
用IIS架设Web站点的若干注意事项
来源:LeadBBS  作者:XinSoft  时间:2005-3-5 4:13:31  字号选择:  

1、站点的Web匿名访问用户的权限设置,遵循“最小权限满足最大安全”的准则。

只读的目录只给read权限

需要上传图片的目录和Access数据库文件存放的目录,以及任何需要写入文件的地方,给read和write权限

严禁给Execute权限

一般情况下不给list权限


2、IIS里面删除所有不需要的扩展名映射(例如.idq、.ida等等)

3、每个站点自定义Web匿名访问用户,该用户从属于guest组,且除了相应的NTFS权限以外,无任何额外的登陆、执行权限。

4、对SQL Server数据库,严禁在Web程序中使用sa以及其他系统管理员组中的用户登录;

5、SQL Server数据库中该删除的危险的扩展存储过程一定要删除;

6、日志、Web根目录、数据库文件夹所在位置自定义;

7、对于只需要Web匿名访问用户读写但不需要进行http访问的文件、文件夹,放置到web目录以外。

8、修改站点文件的时候,禁止将.bak文件传到文件夹中。

9、对于管理目录或者企业机密目录,放置robot.txt文件与搜索引擎直接对话,禁止搜索引擎搜索。

10、根据需要设置IIS允许的带宽、最大连接数、最大CPU占用等等。

11、可以考虑采用 ISAPI_Rewrite 实现传参过程的隐蔽。再结合Web反相代理(例如:Squid、ISA Server)设置缓存策略。可以在响应效率、安全性上有很大的提升。

12、将IIS中执行许可中的脚本执行改为无。

13、视情况设置允许、拒绝访问的IP地址或IP段。

先粗浅地谈这么点了,想起别的了再补充。欢迎有管理虚拟主机经验的人补充意见。

------------------------------------------------------------------------------------

鸣谢

谢谢y0h补充第12条。

 
[发给好友]  [打印本页] [关闭窗口] [返回顶部]
 
上一篇:asp漏洞-基础篇
下一篇:利用%5c绕过验证
网友评论


关于本站 - 广告服务 - 免责条款 - 联系我们 - 管理团队 - 友情链接 - 为您导航
ElookCMS V1.00
Copyright © 2005-2006 Elook.Net.Cn. All Rights Reserved