Category Archives: Windows

WIN2003 IIS最小权限分配的批处理文件

直接转的网上的,个人认为,还是多了。只需要给temp权限就够了
 
保存为bat文件,执行! 
@echo off  
echo "虚拟主机C盘权限设定"  
echo "Author:an85.com"  
 
echo "删除C盘的everyone的权限"  
cd/  
cacls "%SystemDrive%" /r "everyone" /e  
cacls "%SystemRoot%" /r "everyone" /e  
cacls "%SystemRoot%/Registration" /r "everyone" /e  
cacls "%SystemDrive%/Documents and Settings" /r "everyone" /e  
 
echo "删除C盘的所有的users的访问权限"  
cd/  
cacls "%SystemDrive%" /r "users" /e  
cacls "%SystemDrive%/Program Files" /r "users" /e  
cacls "%SystemDrive%/Documents and Settings" /r "users" /e  
 
cacls "%SystemRoot%" /r "users" /e  
cacls "%SystemRoot%/addins" /r "users" /e  
cacls "%SystemRoot%/AppPatch" /r "users" /e  
cacls "%SystemRoot%/Connection Wizard" /r "users" /e  
cacls "%SystemRoot%/Debug" /r "users" /e  
cacls "%SystemRoot%/Driver Cache" /r "users" /e  
cacls "%SystemRoot%/Help" /r "users" /e  
cacls "%SystemRoot%/IIS Temporary Compressed Files" /r "users" /e  
cacls "%SystemRoot%/java" /r "users" /e  
cacls "%SystemRoot%/msagent" /r "users" /e  
cacls "%SystemRoot%/mui" /r "users" /e  
cacls "%SystemRoot%/repair" /r "users" /e  
cacls "%SystemRoot%/Resources" /r "users" /e  
cacls "%SystemRoot%/security" /r "users" /e  
cacls "%SystemRoot%/system" /r "users" /e  
cacls "%SystemRoot%/TAPI" /r "users" /e  
cacls "%SystemRoot%/Temp" /r "users" /e  
cacls "%SystemRoot%/twain_32" /r "users" /e  
cacls "%SystemRoot%/Web" /r "users" /e  
cacls "%SystemRoot%/WinSxS" /r "users" /e  
 
cacls "%SystemRoot%/system32/3com_dmi" /r "users" /e  
cacls "%SystemRoot%/system32/administration" /r "users" /e  
cacls "%SystemRoot%/system32/Cache" /r "users" /e  
cacls "%SystemRoot%/system32/CatRoot2" /r "users" /e  
cacls "%SystemRoot%/system32/Com" /r "users" /e  
cacls "%SystemRoot%/system32/config" /r "users" /e  
cacls "%SystemRoot%/system32/dhcp" /r "users" /e  
cacls "%SystemRoot%/system32/drivers" /r "users" /e  
cacls "%SystemRoot%/system32/export" /r "users" /e  
cacls "%SystemRoot%/system32/icsxml" /r "users" /e  
cacls "%SystemRoot%/system32/lls" /r "users" /e  
cacls "%SystemRoot%/system32/LogFiles" /r "users" /e  
cacls "%SystemRoot%/system32/MicrosoftPassport" /r "users" /e  
cacls "%SystemRoot%/system32/mui" /r "users" /e  
cacls "%SystemRoot%/system32/oobe" /r "users" /e  
cacls "%SystemRoot%/system32/ShellExt" /r "users" /e  
cacls "%SystemRoot%/system32/wbem" /r "users" /e  
 
echo "添加iis_wpg的访问权限"  
cacls "%SystemRoot%" /g iis_wpg:r /e  
cacls "%SystemDrive%/Program Files/Common Files" /g iis_wpg:r /e  
 
cacls "%SystemRoot%/Downloaded Program Files" /g iis_wpg:c /e  
cacls "%SystemRoot%/Help" /g iis_wpg:c /e  
cacls "%SystemRoot%/IIS Temporary Compressed Files" /g iis_wpg:c /e  
cacls "%SystemRoot%/Offline Web Pages" /g iis_wpg:c /e  
cacls "%SystemRoot%/System32" /g iis_wpg:c /e  
cacls "%SystemRoot%/Tasks" /g iis_wpg:c /e  
cacls "%SystemRoot%/Temp" /g iis_wpg:c /e  
cacls "%SystemRoot%/Web" /g iis_wpg:c /e  
 
echo "添加iis_wpg的访问权限[.net专用]"  
cacls "%SystemRoot%/Assembly" /g iis_wpg:c /e  
cacls "%SystemRoot%/Microsoft.NET" /g iis_wpg:c /e  
 
echo "添加iis_wpg的访问权限[装了MACFEE的软件专用]"  
cacls "%SystemDrive%/Program Files/Network Associates" /g iis_wpg:r /e  
 
echo "添加users的访问权限"  
cacls "%SystemRoot%/temp" /g users:c /e

win2003下服务器安全配置

版权所有,Meteor 。
基本的服务器安全设置

1、安装补丁
安装好操作系统之后,安装上SP1,然后点击开始→Windows Update,安装所有的关键更新。
 
2、安装杀毒软件
       虽然杀毒软件有时候不能解决问题,但是杀毒软件避免了很多问题。作为服务器使用,不能使用类似瑞星、kv、卡巴的单机版;而应该使用专门的服务器版。这个国内的似乎都没有做到。国外的有sav,macfee企业版和卡巴企业版。我一直使用sav企业版。
      不要指望杀毒软件杀掉所有的木马,因为ASP木马的特征是可以通过一定手段来避开杀毒软件的查杀。
 
3、设置端口保护和防火墙、删除默认共享,关闭不需要的服务。这些网上有,就不写了

 

权限设置
1、权限设置的原理
WINDOWS用户,在WINNT系统中大多数时候把权限按用户(組)来划分。在【开始→程序→管理工具→计算机管理→本地用户和组】管理系统用户和用户组。
NTFS权限设置,请记住分区的时候把所有的硬盘都分为NTFS分区,然后我们可以确定每个分区对每个用户开放的权限。【文件(夹)上右键→属性→安全】在这里管理NTFS文件(夹)权限。
IIS匿名用户,每个IIS站点或者虚拟目录,都可以设置一个匿名访问用户(现在暂且把它叫“IIS隔离用户”),当用户访问你的网站的.ASP文件的时候,这个.ASP文件所具有的权限,就是这个“IIS隔离用户”所具有的权限。
2、权限设置的思路
每个文件夹都需要有单独的用户,并且只针对该用户访问。该用户为系统用户,且只属于隔离用户组
 
配置方法
1、所有磁盘之只留下system和administator的完全权限,其余的全部删除。注意,去掉继承选项。
2、修改系统属性,将系统的临时文件移动到c盘以外的地方。然后赋予system和administator的完全权限,同时添加虚拟用户的修改权限。
3、具体对文件夹进行配置。假设我们的d盘存放web网站。那么,d盘的权限只有system和administartor完全控制,其余全部去掉。
      比如:需要增加一个名为xxx的网站,
                 a、创建用户组 虚拟用户。隶属于,无。
                       创建用户xxx。隶属于 虚拟用户。删除user组。设定密码。同时设定不可修改密码,密码永不过期                
                b、在d盘下新建名称为xxx的文件夹。添加xxx的权限。注意,不能添加写入和修改。正常情况下应该是读取、列表权限
                c、找到xxx网站的数据库data.mdb。设置xxx权限修改。
                d、找到xxx网站上传文件夹upload,设置xxx权限为修改
                e、在iis中增加虚拟目录xxx。设置为纯脚本。同时,删除除asp,asa之外的所有解析。
                f、在iis中设置虚拟目录xxx的访问权限为允许匿名用户,但不使用默认,用户设置为刚才的xxx,输入密码
               g、在iis中找到data.mdb以及upload目录,设置执行权限为无。
 
 
 
 
 
 
这样来说,服务器就比较安全了。对于asp漏洞可以做到较好的防范。
2005-12-21
                 

提高稳定性 图形子系统将与Windows内核分离

vista 更加值得期待了,不是吗?
据Techworld报道,微软计划将Windows Vista中的图形子系统与操作系统内核分离,以此提高系统的稳定性。
 
微软官员表示,之所以要将Vista图形子系统WPF(Avalon)从Vista系统内核中脱离出去,主要是因为很多情况下的系统锁死都是因为GUI界面失去响应的缘故。
 
微软已经通知开发人员,包括显卡驱动在内的大多数驱动程序都将运行在用户模式下,也是就说它们将无权访问系统0级内核。在0级模式下,进程可以为所欲为,包括覆盖不属于自己的内存分区等,进而导致系统崩溃。微软声称大约89%的系统崩溃都是驱动程序导致的,因此将其限制在用户模式下将极大地改善系统的稳定性,即使驱动程序出现问题也不会导致整个系统的崩溃。
 
用户界面转入用户模式还可有助它与硬件的相互独立,并减少恶意软件对系统内核的攻击以及窃取数据的企图。Windows系统最初发布的时候向用户界面和驱动程序开放了系统内核,毕竟微软也不会料到硬件发展到今天会达到如此丰富的程度。
 
据指出,这一改变还将改善AutoCAD等图形软件的运行,不过总体来说系统性能会有一定程度的损失。
 
这样一来,Windows就更像Linux或Unix甚至MacOS了,因为它们的图形子系统都是独立组件,与系统内核没有直接联系。

Symantec AntiVirus防病毒服务器安装配置使用指南

放入Symantec AntiVirus安装光盘自启动(或点击应用程序setup)后,选择“安装管理员工具”。如下图所示。
 
再选择“安装Symantec系统中心”。如下图所示。
 
下一步,安装Symantec System Center。如下图所示
 
 
安装完成后请重新启动操作系统。如下图所示。
 
重新启动操作系统后运行Symantec系统中心控制台。如下图所示。
 
在Symantec系统中心控制台,选择“工具”→“AV服务器分装”。如下图所示。
 
 
下一步,安装Symantec AntiVirus服务器。如下图所示。
 
 
 
下一步,选择计算机,将网络里的计算机添加到目标计算机中。如下图所示。
***注意这里您的计算机必须要联接网络***
 
 
 
下一步,键入您要建立的Symantec AntiVirus服务器组名称。如下图所示。
 
 
输入Symantec AntiVirus服务器组的密码。如下图所示。
 
下一步,选择服务器程序的运行方式。如下图所示。
 
完成安装进度后,点击关闭后AV服务器就分装完毕。如下图所示。
 
在Symantec系统中心控制台,选择“工具”→“搜索服务”。如下图所示。
在“搜索服务”属性里选择“立即清除缓存信息”确定,将您建立的Symantec AntiVirus服务器组名称搜索出来。如下图所示。
 
在Symantec系统中心控制台,选择您建立的Symantec AntiVirus服务器组名称,点击鼠标右键选择“解除服务器组的锁定”。如下图所示。
 
在Symantec系统中心控制台,选择您建立的Symantec AntiVirus服务器组名称,点击鼠标右键选择“使服务器成为一级服务器”。如下图所示。

 
在Symantec系统中心控制台,选择您建立的Symantec AntiVirus服务器组名称,点击鼠标右键选择“所有任务”→“Symantec AntiVirus” →“客户端管理员专用选项”及“服务器调整选项”,根据您的要求定义。如下图所示。
 
关于使用Web在线安装方式:
需要在Symantec AntiVirus防病毒服务器上安装IIS服务,在“默认网站”点击鼠标右键选择“新建”→“虚拟目录”。如下图所示。
 
 
 
创建虚拟目录完成后,需要在IIS中的 MIME类型里注册一下.ini和.dat文件扩展名。否则Web在线安装时会提示文件下载错误! 如下图所示。
 
 
完成IIS配置后,编辑服务器上的C:Program FilesSAVCLT-INSTWEBINST文件夹的start.htm文件,将VALUE=www.servername.com改为您的服务器地址,将VALUE="webinstall"改为您的服务器虚拟目录。如下图所示。
将服务器上C:Program FilesSAVCLT-INSTWIN32文件夹里的文件拷贝到C:Program FilesSAVCLT-INSTWEBINSTwebinst目录里,修改files.ini文件。
举例:
[General]
FileCount=8
LaunchApplication=Setup.exe
InstallOptions=/s /v"/qb"
[Files]
File1=GRC.DAT
File2=Setup.exe
File3=Setup.ini
File4=Data1.cab
File5=0x0804.ini
File6=VDefHub.zip
File7=instmsiw.exe
File8=Symantec AntiVirus.msi

完成Symantec AntiVirus防病毒服务器所有配置后,客户端安装只需打开浏览器输入http://服务器地址/虚拟目录/就可进行Web方式在线安装。如下图所示。

 
 

WinServer 2003 R2 RTM发布

        微软昨天(北京时间12月6日)宣布:Windows Server 2003 R2已经提供给PC厂商。Windows Server 2003 R2是操作系统Windows Server 2003的升级版。
在Windows Server 2003在升级了SP1的基础上,Windows Server 2003 R2在扩展连通性的时候充分利用了代码库的稳定性和安全性,并扩展到新的领域。Windows Server 2003 R2提供了Windows Server 2003 SP1的所有功能,这极大的改进了分公司服务器的解决方案,一致性和访问控制,存储安装和管理,还有在公司的传统范围内和外的应用程序开发。
 
  而且,Windows Server 2003 R2很容易整合到目前存在的Windows Server 2003环境中,因为它们像现存集成SP1的Windows Server 2003一样有相同的应用程序兼容性,可管理性和适用性。

Vista重要新功能:重启管理器

Windows Vista系统又将迎来一项全新的重要功能:重启管理器(Restart Manager)。该管理器可以在无需完全重启整个系统的情况下对系统或程序进行必要的升级更新。
 
微软官方尚未公开谈论此项新功能,不过微软平台产品及服务部门总裁Jim Allchin最近透露说:“如果某个程序的一部分或者操作系统本身需要升级,安装程序就会启动重启管理器,由后者负责查看是否可以清除操作系统的相关部分以便进行升级。如果可以,就不必重启整个系统了;如果重新启动是必需的,重启管理器会记录下当前操作系统和应用程序的状态,在重启后将一切恢复原样。”
 
据微软MSDN Windows Vista开发中心网站介绍,重启管理器将与Microsoft Update、Windows Update、Windows Server Update Services、Microsoft Software Installer、Microsoft Systems Management Server等组件协同工作,“以检测相关的进程,‘温柔地’中断和重启它们。如果应用程序在编写的时候结合了重启管理器的新特征,那么程序在重启后可完全恢复原有状态。”
 
应该说要完全避免重新启动是不现实的,不过这个新的重启管理器给我们带来了新的希望。重启管理器的目的不是彻底消除重启,而是在最大限度上减少由此带来的麻烦。有了重启管理器,即使系统的重新启动是必需的,我们也只需要等待一段时间,即可看到与重启前并无二致的状态。当然,从微软网站的介绍来看,应用程序可能需要为此进行部分重新改写