windowsserver2003安全指南之强化堡垒主机一.doc

windowsserver2003安全指南之强化堡垒主机一.doc

  1. 1、本文档共19页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
windowsserver2003安全指南之强化堡垒主机一

Windows Server 2003安全指南之强化堡垒主机一 【内容摘要】概述本章集中讨论了在企业环境中强化堡垒主机的问题。堡垒主机是一台既安全但是又允许公众访问的计算机。堡垒主机位于周边网络(也就是大家熟知的dmz、非军事化区域或者受屏蔽子网)面向公众的一侧。堡垒主机不受防火墙或过滤路由器的保护,因此它被完全暴露在攻击中。因此,我们必须花大力气来设计和配置堡垒主机,将其可能遭受攻击的机会减至最少。堡垒主机通常被用作web服…… -----------------------------------------------------------------------------   概述      本章集中讨论了在企业环境中强化堡垒主机的问题。堡垒主机是一台既安全但是又允许公众访问的计算机。堡垒主机位于周边网络(也就是大家熟知的dmz、非军事化区域或者受屏蔽子网)面向公众的一侧。堡垒主机不受防火墙或过滤路由器的保护,因此它被完全暴露在攻击中。因此,我们必须花大力气来设计和配置堡垒主机,将其可能遭受攻击的机会减至最少。      堡垒主机通常被用作web服务器、域名系统(dns)服务器、文件传输协议(ftp)服务器、简单邮件传输协议(smtp)服务器及网络新闻传输协议(nntp)服务器等。理想情况下,堡垒主机应该只执行这些服务中的某一个功能,因为它扮演的角色越多,出现安全漏洞的可能性就越大。而在一台堡垒主机上只对一个服务的安全进行维护则较为容易一些。能够在多项堡垒主机业务上投入资金的企业必将从此类网络体系中获益匪浅。      安全的堡垒主机的配置与一般主机有很大区别。所有不必要的服务、协议、程序和网络接口都应该被禁用或删除,而且,每个堡垒主机通常被配置成只承担一个角色。按照此方式经过加强的堡垒主机可以免遭某些类型攻击的威胁。      本章下面部分将详细叙述可以在不同环境中最有效保护堡垒主机的各种安全加固设置      堡垒主机本地策略      与本指南前面所述的应用组策略的其它服务器不同,组策略不能应用到堡垒主机服务器,这是因为它们被配置为独立主机,不属于microsoft? active directory? 域。由于它们高度暴露给外界,所以在本指南所定义的三个环境中,只为堡垒主机服务器提供了一些基本的指导。下面所描述的安全设置建立在第3章“创建成员服务器基线”为高安全性环境提供的成员服务器基线策略(msbp)基础之上。这些设置包含在一个安全模板中,此模板必须应用到每个堡垒主机的“堡垒主机本地策略(bhlp)”。      应用堡垒主机本地策略      本指南提供的high security ?c bastion host.inf文件可以用来配置bhlp。它能够启用一台smtp堡垒主机正常工作所需的服务。应用high security ?c bastion host.inf可以增强服务器的安全性,因为它减少了堡垒主机的攻击表面,但是您将无法对堡垒主机进行远程管理。您必须对bhlp进行一些修改才能实现更多的功能或增加堡垒主机的可管理性。      为了应用安全模板中的所有安全设置,必须使用“安全配置和分析”管理单元,而不是“本地计算机策略”管理单元。使用“本地计算机策略”管理单元导入安全模板是不可能的,这是因为用于系统服务的安全设置无法在此管理单元中应用。      下面的步骤描述了使用“安全配置和分析”管理单元来导入并应用bhlp安全模板的过程。      警告:microsoft强烈推荐在应用high security ?c bastion host.inf前,对堡垒主机服务器进行一次完全备份。以便在应用high security ?c bastion host.inf安全模板后如果出现了问题,可将堡垒主机恢复到其初始配置。请确信您已经对安全模板进行了配置,以启用您所在环境需要的堡垒主机功能。      导入安全模板:      1. 运行“安全配置和分析”管理单元。      2. 右健单击“安全配置和分析”的范围项目。      3. 单击“打开数据库”。      4. 输入一个新的数据库名,然后单击“打开”。      5. 选择“high security ?c bastion host.inf”安全模板,然后单击“打开”。      这样,所有堡垒主机的设置就将被导入,然后您可以审查和应用这些设置。      应用安全设置      1. 右健单击“安全配置和分析”的范围项目。      2. 选择“现在配置计算机”。      3. 在“现在配置计算机”对话框中输入希望查看的日志文件名称,然后单击“确定”。      完成这些步骤后,所有相关安全模板设置将全部应用于环境中堡垒主机的本地策略。您必须

文档评论(0)

shenlan118 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档