Wenn Sie eine neue Webserver-Box bereitstellen, was sind die Standardsachen, die Sie darauf installieren und zum Einrichten ausführen?
Was tun Sie, um sicherzustellen, dass die Box gesperrt ist und keine Kompromisse eingeht?
Bisher:
Allgemeines
- Anwenden von Sicherheitspatches usw
- Führen Sie den Microsfot Baseline Security Analyzer (MBSA) aus.
- Deaktivieren schwachen Verschlüsselungsalgorithmen - Scott , siehe auch David Christiansen Artikel und die serversniff.com Website
Netzwerk
- TCP / IP-Stack härten - K. Brian Kelley
- Whitelist- Verkehr mit einer IPSEC-Richtlinie
- Alles NetBIOS wird entfernt oder deaktiviert
- Webserver in eine Arbeitsgruppe stellen (darf sich nicht in einer Domäne befinden)
- Verwenden Sie eine DMZ
IIS
- Installieren Sie UrlScan
- Führen Sie die IIS-Sperre aus
Antworten:
Was wir tun:
quelle
-Adam
quelle
Sie möchten vielleicht;
Wenn ja, schrieb ich einen ausführlichen Artikel über Howto: Deaktivieren von SSL2 und schwachen Chiffren auf IIS6, der einen Blick wert sein könnte.
Dieser Artikel behandelt die Sicherheitsanforderungen der Payment Card Industry, ist jedoch weiterhin relevant für die allgemeine Server-Absicherung.
Um die veraltete Verwendung des SSL-Protokolls zu beheben, lesen Sie entweder den Artikel " Howto: SSL2 und schwache Verschlüsselungen deaktivieren" mit schrittweisen Anweisungen, ODER lesen Sie den MS Support-Artikel Nr. 187498, und verwenden Sie ServerSniff , um zu bestätigen, dass Ihre Änderungen wirksam wurden.
ps Tatsächlich könnten Sie auch ServerSniff verwenden, um die in Scotts Antwort erwähnten Änderungen zu bestätigen.
quelle
Zusätzlich zu den bereits erwähnten Dingen deaktiviere ich schwache SSL-Verschlüsselungen.
EDIT: Ich habe die Schritt-für-Schritt-Anleitung gefunden, die ich vor ein paar Jahren geschrieben habe.
quelle
Starten Sie nach Möglichkeit Windows 2003 SP1 Server und stellen Sie sicher, dass die integrierte Firewall aktiviert ist, es sei denn, Sie verfügen über eine Netzwerkfirewall, um sie zu schützen.
Stellen Sie sicher, dass die folgenden Ports geöffnet sind, wenn Sie die Firewall einrichten: - 3389: Remote Desktop (RDP) - 80: HTTP
Optional: - 443: HTTPS (optional) - 25: SMTP - 110: Pop3
Dienstprogramme:
quelle