Windows服务器安全最佳做法
管理操作库
华体会联盟hth保证拉克空间在需要时访问您的服务器,我们请求你考虑安全最佳做法时不修改下列配置:
华体会联盟hth连接服务器时,rakspace支持日志作为用户机架远程桌面连接端口3389公共IP地址
重建现有服务器或用快照新建服务器需要启动管理员登录程序,Windows++防火墙中不阻塞端口445
华体会联盟hth如果要修改这些值,请联系Rackspace管理员,使修改不影响我们提供能力范态经验...
文章提供一些通用安全最佳做法,供搭建微软Windows服务器时参考,该服务器与公共互联网交互作用华体会联盟hth虽然这些最佳做法适用于所有服务器,但文章专门处理运行Windows的Rackspace公共云服务器
使用局部防火墙规则
华体会联盟hth默认时, Rackspace公共云服务器没有防火墙设备Windows防火墙是唯一保护服务器资源与私有数据 和访问互联网连接者
禁止尽可能多的防火墙规则禁止规则意味着少端口开放并监听公共接口,这就限制服务器接触试图访问它的人。
对于那些必须开放的端口,通过在这些具体规则中白名IP地址限制访问服务器IP地址从本地主机或办公机添加到白列表中,即使互联网服务提供商提供动态公共IP地址随时间变化可按需从云控制面板修改防火墙规则,通过控制台远程登录服务器并添加新IP地址
通过IP地址白列表限制访问服务器,你可确保需要访问服务器的用户拥有服务器,但非用户则无法进入开放端口Windows防火墙最典型端口对云服务器主机网络开放如下:
端口 | 服务类 |
---|---|
80HTTP | ISS网站或网络应用 |
443HTTPS | 安全ISS网站或网站应用与SSL |
通过IP地址关闭公共界面上下列端口以限制对服务器上常用名账或服务粗力攻击或开发图
端口 | 描述性 |
---|---|
3389 | 远程桌面连通性远程登录服务器 |
21FTP | 安全传输数据局部地理位置和云服务器 |
990FTPS | 本地地理位置和云服务器安全传输数据并加SSL证书 |
5000-5050FTP | 被动端口fTP通信 |
1433SQL | 默认端口用于SQL通信 |
53DNS | 默认端口dNS请求 |
想想你分享什么
考虑通过文件共享向他人提供哪些数据Windows文件分享不推荐,因为防火墙开口(445和139港)暴露服务器免接试
hth登录平台某些客户使用服务器托管后台软件,如QuickBooksQQeachTree、微软Office客户有时想配置映射网络驱动器,以便很容易地将数据从本地计算机移到云服务器上,即用本地计算机驱动字母移到本地计算机上然而,我们不建议这种做法服务器安全性与最弱密码相同
并注意软件 允许用户下载安装到服务器安装的软件包都会增加服务器攻击的风险
密码策略
是否如前所述向云服务器提供硬件防火墙,您的服务器只有最弱密码安全跟随这些技巧密码 :
强密码至少12至14个字符,包括大写小写字母、数字和特殊字符分配简单密码极为危险,对公共互联网提供云服务器来说尤其如此。
设置用户密码过期日期定期记住新密码虽不方便,但这种做法可提高数据安全性
因为我们后建自动化流程依赖管理员默认用户账号,我们不建议修改运行Windows云服务器上的用户名
注意谁通过管理员账号访问服务器多用户需要管理员访问服务器时,创建多账户并存管理员访问查找用户专用账户比试图解码管理员账户下多日志文件项容易得多
多实例事件Id4625
安全日志或事件ID1012
系统日志中可能指有人想黑入您的服务器 因为这些事件与登录失败相关
用户登陆远程桌面连接(RDC)时,确保他们从服务器上脱机释放任何用过资源,而不只是关闭RDC窗口,使会议开放服务器
活动目录
活动目录向云服务器环境介绍问题活动目录通常在专用服务器环境使用得更好,服务器置身物理防火墙后并连接VPN通通防火墙应用程序
华体会联盟hthrakspace支持虚拟专用网络(VPN),前提是它通过硬件防火墙解决RackConnect更容易在创建服务器前实现实体防火墙设置,因为在撰写文章时,连接防火墙和服务器的过程在构建过程期间自动化物理防火墙提供速度不如云服务器快,必须通过混合团队请求使用更多物理防火墙和RackConnect信息见华体会联盟hth//www.marisma21.com/cloud-connectivity/rackconnect/.
如果您在云端服务器上安装活动目录,我们建议您运行两个域控制器以防一故障(目前域控制器无法图像化)。并封存dNS以防止dNS放大攻击
sql服务器实例
sql端口1433仅监听内部接口,最好只监听从已知IP地址列表连接的其他服务器访问服务器Sql服务器SQL端口1433监听公共接口,但你必须限定此规则仅限于开发者连接服务器数据库的计算机IP地址
不限制服务器连接 端口1433曝光 外黑客威尔试图粗力攻击服务器网络流量高 服务器性能减慢 并连网站关闭通过限制访问此端口
问题启动前先缓解
sql服务器标准或sql服务器网络版服务器,我们建议配置维护计划,将数据库直播文件数据放入平面文件,从服务器上备份并清理备份以免填充硬盘
windows更新
保证Windows更新启动并注意服务器状态-确保Windows操作系统补丁补丁周二在北美每月第二周二发生, 即微软定期发布安全补丁日客户必须决定如何最优执行补丁策略,保持服务器更新华体会联盟hth默认时,racspace云服务器每天检查2点到4点之间的更新
服务器备份
搭建灾难恢复计划我们提供的一个选项是夜间生成云服务器图像并写入云文件容器并默认保留7天抓取服务器快照并存储云文件,用于创建新服务器实例或从图像重建现有服务器
通过云备份提供文件级备份我们不建议备份全C:驱动文件锁定导致备份作业补全错误windows系统文件包含在我们提供的基本图像中或服务器所摄自定义图像中,所以你不需要每日备份数据我们推荐备份C:\inetpub目录和需要备份的任何其他用户数据外加,如果你配置SQL服务器维护计划 将直播数据放入平面文件备份, 我们建议你也将目录放入备份
检查备份作业以确保成功完成并备份有效从图像创建新服务器实例以确保图像有效,并恢复云备份文件以验证数据备份恢复
注解:并非所有服务器都从云图像中受益具体地说,你无法图像服务器使用从音量启动配置此外,服务器图像可能有用,但图像永远不应被视为唯一备份源,因为图像进程不验证文件完整性华体会联盟hthackspace强推荐文件级备份因此,你应该考虑 灾难恢复最佳解决方案 业务可审查服务器图像与云备份之间的差异华体会联盟hthrakspace云备份云服务器图像备份
代码解析
最后一次攻击面暴露到互联网上是代码你和你的开发者必须确保您的代码强制执行适当的认证和授权例举, 您不应该允许网络应用执行管理员级权限 。文件授权应仔细定义,程序上所有输入都应尽可能有最佳验证,以防止黑客利用网络应用并获取服务器控制
网站提供ASP.NET安全改善信息
- https://www.asp.net/web-forms/pluralsight
- https://www.iis.net/configreference/system.webserver/security/requestfiltering
- https://blogs.iis.net/wadeh/archive/2008/12/18/filtering-for-sql-injection-on-iis-7-and-later.aspx
结论
视使用案例而定,客户在利用云服务器服务满足宿主需求时可能还有其他更具体需求解决然而,这些一般性建议在创建Windows服务器、云或非云时考虑安全性是一个良好的开端。
更新 29天前