中国移动FTP服务器安全配置手册模板.doc
《中国移动FTP服务器安全配置手册模板.doc》由会员分享,可在线阅读,更多相关《中国移动FTP服务器安全配置手册模板.doc(37页珍藏版)》请在咨信网上搜索。
1、密 级:文档编号:项目代号:中国移动企业FTP服务器安全配置手册Version 1.0中国移动通信二零零四年十一月拟 制:审 核:批 准:会 签:标准化:版本控制版本号日期参与人员更新说明分发控制编号读者文档权限和文档关键关系1创建、修改、读取负责编制、修改、审核2同意负责本文档同意程序3标准化审核作为本项目标标准化责任人,负责对本文档进行标准化审核4读取5读取目 录1 FTP安全问题51.1 FTP概述51.2 FTP包过滤(Packet Filtering)方法51.3 匿名FTP服务61.4 FTP代理服务器61.5 FTP安全问题71.5.1 FTP安全缺点71.5.2 FTP易受攻击
2、72 IIS 5.0 FTP服务器安全配置82.1 Windows 及IIS 5.0安全配置82.1.1 Windows 安全配置82.1.2 IIS安全配置122.2 IIS 5.0 FTP服务器安全配置152.2.1 取消匿名访问功效162.2.2 启用日志统计162.2.3 正确设置用户访问权限172.2.4 启用磁盘配额172.2.5 TCP/IP访问限制192.2.6 合理设置组策略193 IIS 6.0 FTP安全配置213.1 概述213.2 系统服务213.3 安全设置223.3.1 仅安装必需 IIS 组件223.3.2 仅启用必需 Web 服务扩展223.3.3 在专用磁盘
3、卷中放置内容233.3.4 设置 NTFS 权限243.3.5 设置 IIS Web 站点权限253.3.6 配置 IIS 日志263.3.7 保护众所周知帐户安全273.3.8 保护服务帐户安全283.3.9 用 IPSec 过滤器阻断端口283.4 IIS 6.0 安全加强最好实践303.4.1 通用最好安全实践303.4.2 IIS最好安全实践304 Wu-FTP安全配置314.1 严禁匿名登录324.2 新增用户334.3 让用户只能访问本身home目录334.4. 不能存取 shell344.5 确定wu-ftpd是否存在SITE EXEC安全漏洞345 安全检验列表351 FTP安
4、全问题1.1 FTP概述FTP(File Transfer Protocol)即文件传输协议,用来从一台机器传送文件到另一台机器上。能够使用FTP来传送任何类型文件,包含二进制文件、图形文件、ASCII文本文件、PostScript打印文件、音频及视频文件等。有两种类型FTP访问,即有名和匿名FTP。有名FTP要求用户在服务器上有帐号,当她登录时她能够拥有她应该拥有一切资源。匿名FTP是为了那些在服务器上没有帐号人提供,关键是用来使用户访问部分公用资源。1.2 FTP包过滤(Packet Filtering)方法包过滤即是只基于TCP/IP包检测。FTP使用两个独立TCP连接:一个在服务器和用
5、户程序之间传输命令和结果(通常称为命令通道);另一个用来传送真实文件和目录列表(通常称为数据通道)。在服务器上,命令通道使用众所周知端口号21,数据通道为端口号20。用户程序则在命令和数据通道上分别使用大于1023端口(依据TCP/IP协议,端口对应于INTERNET应用层,不一样应用层用户程序有其缺省端口号,如FTP为20、21,HTTP为80)。在开始一个FTP连接时,用户程序首先为自己分配两个大于1023TCP端口,它使用第一个端口作为命令通道端口和服务器连接,然后发出PORT命令(通常是PORT C,C,C,C,F,F,其中C,C,C,C为用户端IP地址,F,F为第二个端口号),告诉服
6、务器它第二个作为数据通道端口号,这么服务器就能打开数据通道了。大多数FTP服务器(尤其是那些用在INTERNET上关键匿名FTP站点)和很多FTP用户程序全部支持一个用户程序打开命令通道和数据通道来连接到FTP服务器修改方法,这种方法被称之为反向方法或PASV方法。在使用反向方法时,一个FTP用户程序需要分配两个TCP端口供其使用。第一步同正常方法,但用户程序经过PASV命令替换原来PORT命令来告诉服务器用户程序第二个TCP端口。这么就能使服务器为本身数据通道分配第二个TCP端口,并通知用户程序所分配那个端口号。这时,用户程序就从它数据通道端口连接到服务器刚才通知它那个端口上。经过FTP包过
7、滤方法分析能够知道,一个TCP连接能够从防火墙外部实现,即一个外部FTP服务器会接通一个到内部用户程序数据通道连接,来响应从内部用户程序发出命令通道连接。正是这种方法,首先能够许可用户程序经过FTP代理服务器连接其它FTP服务器,其次也给网络带来了不安全性。1.3 匿名FTP服务匿名服务(AnonymousService)登录名用anonymous,而口令通常可用用户Email替换。正是这种服务方法方便了用户,但也不可避免地带来了问题,如用户登录后,往往能够取得一个可写目录(通常是/incoming),这么用户就能够经过PUT上载一个甚至是多个TXT文件,来达成其攻击该FTP服务器或其它FTP
8、服务器目标,即使很多FTP服务器全部限制匿名用户权限,如实施权,而很多FTP服务器同HTTP服务器同装在一台机器上,那么匿名用户完全能够利用该可写目录运行命令调用HTTP服务器实施。1.4 FTP代理服务器经过FTP代理服务器连接到匿名服务器,而不是直接同其连接,关键基于两种原由:其一,无法直接连接,如防火墙存在;其二,出于不被匿名服务器知晓其IP地址,或基于ATTACK,或基于匿名服务器限制用户登录(经过限制IP地址范围)。所以对于防火墙内用户来说,它必需首先运行FTP命令并经过作为主机防火墙连接,连接完成后,必需说明用户名和连接地点,在认证该地点确实许可以后,代理就和远程系统上FTP服务器
9、建立连接,用用户提供用户名开始登录。然后远程服务器提醒用户输入口令,假如口令正确则连接被许可。对于非防火墙内用户,它能够经过任意代理服务器来连接其目标服务器,并达成隐藏其地址目标。因对于目标服务器而言,其知道仅仅是代理服务器地址。1.5 FTP安全问题1.5.1 FTP安全缺点1.5.1.1 用户欺骗FTP使用标准用户名口令认证方法。这就使服务器不能可靠地确定一个用户是否她所声称那个人。 1.5.1.2 明文传输默认情况下,口令以明文方法传输。这就使攻击者经过电子窃听取得口令。FTP会话没有加密所以没有隐蔽性。 1.5.2 FTP易受攻击 1.5.2.1 FTP跳(bounce)攻击FTP跳攻
10、击目标是配置为拒绝来自指定IP地址(或IP地址掩码)连接主机。通常一个入侵者IP地址恰好在限制区域,所以她不能访问FTP服务器目录。为了克服这种限制,入侵者使用另一台机器来访问目标机器。 为了实现这种方法,入侵者向中介FTP目录写一个文件,该文件包含有连接到目标机器并取得部分文件命令。当该中介连接目标主机时,使用它自己地址(而不是入侵者地址)。所以,目标主机信任该连接请求并返回要求文件。 1.5.2.2 文件许可权限错误权限错误就是攻击者发觉目标主机上错误文件和目录权限取得特权甚至根用户访问权来达成入侵目标。 1.5.2.3 SITE EXEC漏洞SITE EXEC漏洞就是在早期wu-ftpd
11、版本许可远程用户经过向21端口提议telnet会话取得shell。为了检验有没有该漏洞,开启一个和21端口telnet对话并发出命令SITE EXEC。假如取得shell,就存在该漏洞。 2 IIS 5.0 FTP服务器安全配置2.1 Windows 及IIS 5.0安全配置2.1.1 Windows 安全配置2.1.1.1 基础要求l 确保全部磁盘分区为NTFS分区 l 操作系统、Web主目录、日志分别安装在不一样分区l 不要安装不需要协议,比如IPX/SPX, NetBIOSl 不要安装其它任何操作系统l 安装Service Pack 4l 安装最新hotfix 具体可参考微软网站: 2.
12、1.1.2 Windows 服务设置l 关闭全部不需要服务* Alerter (disable) * ClipBook Server (disable)* Computer Browser (disable)* DHCP Client (disable)* Directory Replicator (disable)* FTP publishing service (disable)* License Logging Service (disable)* Messenger (disable)* Netlogon (disable)* Network DDE (disable)* Networ
13、k DDE DSDM (disable)* Network Monitor (disable)* Plug and Play (disable after all hardware configuration)* Remote Access Server (disable)* Remote Procedure Call (RPC) locater (disable)* Schedule (disable)* Server (disable)* Simple Services (disable)* Spooler (disable)* TCP/IP Netbios Helper (disable
14、)* Telephone Service (disable)l 在必需时严禁以下服务* SNMP service (optional)* SNMP trap (optional)* UPS (optionall 设置以下服务为自动开启* Eventlog ( required )* NT LM Security Provider (required)* RPC service (required)* WWW (required)* Workstation (leave service on: will be disabled later in the document)* MSDTC (req
15、uired)* Protected Storage (required)2.1.1.3 删除 OS/2 和 POSIX 子系统: l 删除以下目录任何键:HKEY_LOCAL_MACHINESOFTWARE MicrosoftOS/2 Subsystem for NTl 删除以下键:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerEnvironmentOs2LibPathl 删除以下键:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerSubSy
16、stemsOptionalHKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerSubSystemsPosixHKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSessionManagerSubSystemsOS2l 删除以下目录:c:winntsystem32os22.1.1.4 帐号和密码策略l 确保严禁guest帐号l 将administrator更名为比较难猜帐号l 密码唯一性:统计上次 6 个密码l 最短密码期限:2l 密码最长久限:42l 最短密码长度:8l 密码复杂
17、化(passfilt.dll):启用l 用户必需登录方能更改密码:启用l 帐号失败登录锁定门限:6l 锁定后重新启用时间间隔:720分钟2.1.1.5 保护文件和目录将C:winnt, C:winntconfig, C:winntsystem32, C:winntsystem等目录访问权限做限制,限制everyone写权限,限制users组读写权限2.1.1.6 注册表部分条目标修改l 去除logon对话框中shutdown按钮将HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsNTCurrent VersionWinlogon 中ShutdownWithou
18、tLogon值设为0l 去除logon信息cashing功效将HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrent VersionWinlogon中CachedLogonsCount值设为0l 隐藏上次登陆用户名将HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrent VersionWinlogon中DontDisplayLastUserName值设为1l 限制LSA匿名访问将HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLSA中Restric
19、Anonymous值设为1l 去除全部网络共享将HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanManServerParameters中AutoShareServer值设为02.1.1.7 启用TCP/IP过滤只许可TCP端口80和443(假如使用SSL),不许可UDP端口,只许可IP Protocol 6 (TCP)。2.1.1.8 移动部分关键文件并加访问控制创建一个只有系统管理员能够访问目录,将system32目录下部分关键文件移动到此目录:xcopy.exe, wscript.exe, cscript.exe, net.exe,
20、ftp.exe, telnet.exe,arp.exe, edlin.exe,ping.exe,route.exe,at.exe,finger.exe,posix.exe,rsh.exe,atsvc.exe, qbasic.exe,runonce.exe,syskey.exe,cacls.exe, ipconfig.exe, rcp.exe, secfixup.exe, nbtstat.exe, rdisk.exe, debug.exe, regedt32.exe, regedit.exe, , netstat.exe, tracert.exe, nslookup.exe, rexec.exe
21、, cmd.exe2.1.1.9 安装防病毒软件2.1.1.10 使用Hisecweb.inf安全模板来配置该模板配置基础 Windows 系统安全策略。 l 将该模板复制到 %windir%securitytemplates 目录。 l 打开“安全模板”工具,查看这些设置。 l 打开“安全配置和分析”工具,然后装载该模板。 l 右键单击“安全配置和分析”工具,然后从上下文菜单中选择“立即分析计算机”。 l 等候操作完成。 l 查看结果,如有必需就更新该模板。 l 右键单击“安全配置和分析”工具,然后从上下文菜单中选择“立即配置计算机”。2.1.2 IIS安全配置2.1.2.1 关闭并删除默认
22、站点: l 默认FTP站点 l 默认Web站点l 管理Web站点2.1.2.2 建立自己站点和系统不在一个分区,如D:wwwroot3。建立 E:Logfiles目录,以后建立站点时日志文件均在此目录,确保此目录上访问控制权限是: Administrators(完全控制)System(完全控制)。2.1.2.3 删除IIS部分目录l IISHelp C:winnthelpiishelp l IISAdmin C:system32inetsrviisadmin l MSADC C:Program FilesCommon FilesSystemmsadc l 删除C:inetpub 2.1.2.4
23、 删除无须要IIS映射和扩展IIS 被预先配置为支持常见文件名扩展如 .asp 和 .shtm 文件。IIS 接收到这些类型 文件请求时,该调用由 DLL 处理。假如您不使用其中一些扩展或功效,则应删除该映射,步骤以下: l 打开 Internet 服务管理器: l 选择计算机名,点鼠标右键,选择属性: l 然后选择编辑 l 然后选择主目录, 点击配置 l 选择扩展名 .htw, .htr,.idc,.ida,.idq和.printer,点击删除 l 假如不使用server side include,则删除.shtm .stm 和 .shtml 2.1.2.5 禁用父路径 :“父路径”选项许可
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国移动 FTP 服务器 安全 配置 手册 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。