网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络编程 > ASP技巧
Tag:注入,存储过程,分页,安全,优化,xmlhttp,fso,jmail,application,session,防盗链,stream,无组件,组件,md5,乱码,缓存,加密,验证码,算法,cookies,ubb,正则表达式,水印,索引,日志,压缩,base64,url重写,上传,控件,Web.config,JDBC,函数,内存,PDF,迁移,结构,破解,编译,配置,进程,分词,IIS,Apache,Tomcat,phpmyadmin,Gzip,触发器,socket
网络编程:ASP教程,ASP.NET教程,PHP教程,JSP教程,C#教程,数据库,XML教程,Ajax,Java,Perl,Shell,VB教程,Delphi,C/C++教程,软件工程,J2EE/J2ME,移动开发
本月文章推荐
.利用Page.IsPostBack属性保持用户.
.提高ASP性能的最佳选择(续四).
.fso的一些特殊功能.
.设计 FileSystemObject.
.如何准确定时运行ASP文件.
.ASP3.0中的流控制能力(1) &.
.ASP+FSO+框架实现ASP生成htm并分.
.用asp做access的远程接口.
.ASP编程代码:隐藏图片的真实地址.
.JavaScript在ASP中实现掩码文本框.
.检测整数和长整数的函数.
.小工具:统计有多少行JS代码和AS.
.asp实现批量录入数据的实现.
.网络开发之编程技巧之一(有效验证.
.用ASP发送邮件.
.如何使用JavaScript来写ASP程序.
.IIS的一个莫名错误Server Applic.
.防护手册:如何防止ASP木马在服务.
.ADO+管理器功能.
.ASP中和星期有关的自定义函数.

Microsoft IIS 真的如此「不安全」吗?(2)

发表日期:2001-11-7


很多公司使用以下这两个步骤为它们基于 Windows 2000 的网络服务器来做组态:(1)安装 IIS 5.0、(2)不再理它。如果仅只于此的话,何不来个第三步骤:祈祷。

对于 IIS 5.0,Microsoft 针对安全性和可存取性/可用性(accessibility/usability)两方面做了很好的折衷,一般认为更倾向于后者。Data Return Corporation 的高级信息安全工程师 Alexandra Nosratinia 说,与诸如Apache 等服务器相比,IIS 的图形使用者接口(GUI)使管理和解决问题变得容易了,网站架设也非常快速。有了 IIS 的图形使用者接口,甚至可以不再需要专家的帮助。但要了解的是,容易用的系统并不代表是安全的系统。

如果选择 IIS 的预设组态(default configuration),你就是在自找麻烦。加强安全性虽然是你的责任,不过Microsoft 为此提供了充足的信息来帮助你。

从 Microsoft 的IIS 5.0 安全性检查清单开始吧!它收录了许多简单易懂的步骤,帮助保护 Windows 2000 系列的网站服务器免受绝大多数的攻击。在这个清单中能够找到的信息包括以下实用的主题:

在入侵者突破了防火墙的情况下配置 IPSec 策略。
通过限制来隔绝那些可以存取 Telnet 服务器的用户以达到保护服务器的目的。
为服务器的虚拟目录设置适当的存取控制。
进行日志记录,并在日志文件(log files)中设置适当的权限。
如果合适的话,为 IP 地址和 DNS 地址做权限。
更新网络服务器上的 Root CA 证书。
移除 IIS 中所有的示范应用程序。
移除所有不必要的 COM 组件,例如 File System Object。
从 IIS 4.0 升级以后,移除 IISADMPWD 虚拟目录。
移除无用的应用程序对应(script mappings),例如 IDC 或 HTR。
在 ASP 程序代码中检查窗体输入,以防止恶意输入。
在 IIS 5.0 中禁用 Parent Paths 选项。
禁用 Content-Location 文件的表头信息,以免泄露地址。
如果你熟悉为 IIS 4.0 提供的类似检查清单,你会注意到 IIS 5.0 的版本简短了许多。这是因为 Microsoft 把很多 IIS 4.0 清单中的配置(setting)移到了为 Windows 2000 准备的新的Hisecweb.inf 安全模板中。下载该模板并用在你的服务器上。另外,也有很多在IIS 4.0 清单中属于建议的配置,现在已成了 IIS 5.0 中预设的配置。
上一篇:Microsoft IIS 真的如此「不安全」吗?(1) 人气:11155
下一篇:Microsoft IIS 真的如此「不安全」吗?(3) 人气:9915
浏览全部IIS的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐