1. 用户权限(7个方面) 按用户分配账号
控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:根据系统的要求,设定不同的账户和账户组

为创建账号设置权限:进入IIS管理器->相应网站“属性”->“目录安全性”->“身份访问及访问控制”:其中分为“匿名访问身份”及“基本(Basic)验证”。“基本(Basic)验证”包含:“集成windows身份验证”、“Windows域服务器的摘要身份验证”、“基本身份验证”、“.NET Passport身份验证”;可依据维护人员不同访问控制权限进行配置。

 删除或锁定与工作无关的账号
进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:删除或锁定与设备运行、维护等与工作无关的账号。IIS安装后生成帐号: IUSR_主机名、IWAM_主机名、ASPNET三用户,依据应用情况建议只保留系统维护帐号,而与设备运行、维护等与工作无关的账号应删除或锁定。
三个账号:
IUSR_主机名:Internet来宾帐户, 匿名访问Internet信息服务的内置帐户。如果删除影响页面浏览,建议保留。
IWAM_主机名: 启动IIS进程帐户, 用于启动进程外应用程序Internet信息服务的内置帐户。建议保留
ASPNET: ASP.NET 计算机帐户, 用于运行ASP.NET辅助进程(aspnet_wp.exe)的帐户。IIS系统安装后会默认支持ASP,如网站无动态内容,可禁用该帐户,如网站有动态内容需保留此账户。
 密码复杂性要求
对于采用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少2类(IIS基于Windows系统,可通过提升Windows自身密码安全等级实现)。此项设置位于“控制面板->管理工具->本地安全策略->帐户策略->密码策略”。
要求:“密码必须符合复杂性要求”选择“已启动”。
 密码存留期要求
对于采用静态口令认证技术的设备,维护人员使用的账户口令的生存期不长于90天(IIS基于Windows系统,可通过提升Windows帐户策略实现)。此项设置位于“控制面板->管理工具->本地安全策略->帐户策略->密码策略”。
要求:“密码最长存留期”设置为“90天”
 强制密码历史要求
对于采用静态口令认证技术的设备,应配置设备,使用户不能重复使用最近12次(含12次)内已使用的口令(IIS基于Windows系统,可通过提升Windows帐户策略实现)。此项设置位于“控制面板->管理工具->本地安全策略->帐户策略->密码策略”。
要求:“强制密码历史”设置为“记住12个密码”。
 账户锁定阈值要求
对于采用静态口令认证技术的设备,应配置当用户连续认证失败次数超过6次(不含6次),锁定该用户使用的账号(IIS基于Windows系统,可通过提升Windows帐户策略实现)。此项设置位于“控制面板->管理工具->本地安全策略->帐户策略->账户锁定策略”。
要求:“账户锁定阈值”设置为小于或等于 6次。
 最小权限要求
文件夹和文件的访问权限:安放在NTFS文件系统上的文件夹和文件,一方面要对其权限加以控制,对不同的用户组和用户进行不同的权限设置;另外,可利用NTFS的审核功能对某些特定用户组成员读文件的企图等方面进行审核,有效地通过监视如文件访问、用户对象的使用等发现非法用户进行非法活动的前兆,及时加以预防制止。
目录的访问权限:已经设置成Web目录的文件夹,可以通过操作Web站点属性页面实现对www目录访问权限的控制,而该目录下的所有文件和子文件夹都将继承这些安全性。www服务除了提供NTFS文件系统提供的权限外,还提供读取权限,允许用户读取或下载www目录中的文件;提供执行权限,允许用户运行www目录下的程序和脚本。
要求:在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限(对于IIS用户定义分为两个层次:一、IIS自身操作用户,二、IIS发布应用访问用户;设备权限的配置基于上述两方面考虑)。
2. 日志配置(5个方面) 启用日志功能
打开IIS管理工具,右击要管理的站点,选择“属性”。在“Web Site”选择“启用日志记录”,从下拉菜单中选择“Microsotf IIS日志文件格式”。“W3C”日志格式存在日志记录时间与服务器时间不统一的问题,所以建议尽量采用IIS日志格式。
要求:启用日志记录,并采用IIS日志格式。
 更改IIS Web日志默认存放路径
将IIS的web日志存放在一个独立的分区中,并且系统管理员要定期对该目录进行查看和维护,确保日志内容不会溢出,并可以及早的发现网络异常行为。进入“开始->管理工具->资源管理器”,查看日志文件存放路径。
要求:将IIS的web日志存放在一个独立的分区中。
 配置日志功能
说明:进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中配置相应“审核对象访问”、“审核目录服务器访问”、“审核系统事件”、“审核帐号管理”、“审核过程追踪”选项。
运行IIS管理器->“Internet信息服务”->“应用相关站点”属性->“网站”->“属性”->“高级”,选择“时间”、“日期”、“扩展属性”是否选择。
 配置日志权限
说明:将IIS进入“控制面板->管理工具->本地安全策略”,对“本地策略->审核策略”中“审核策略更改”配置相应选项。
要求:设备应配置权限,控制对日志文件读取、修改和删除等操作。
 日志文件权限
说明:通过“资源管理器”,修改文件权限,除管理员组用户外,其他用户不得修改、删除日志文件。
要求:按账号分配日志文件读取、修改和删除权限,从而防止日志文件被篡改或非法删除。
 TCP/IP协议安全 (2个方面)
 IP范围限制
说明:开始->管理工具->Internet 信息服务(IIS)管理器,选择相应的站点,然后右键点击“属性”。检查是否只允许授权的网络地址段访问。提供服务网站,建议对访问ip范围进行限制,只允许授权的网络地址段访问,拒绝其他地址访问。需要对用户提供服务网站,该项不必配置。
要求:在条件允许的条件下,对IIS访问源进行IP范围限制。只有在允许的IP范围内的主机才可以访问WWW服务。
 IIS服务SSL身份访问认证
说明:IIS的身份认证除了匿名访问、基本验证和Windows NT请求/响应方式外,还有一种安全性更高的认证:通过SSL(Security Socket Layer)安全机制使用数字证书,以此提升IIS应用的身份访问安全性。
启动“Internet信息服务”->“Web站点的属性页”->“目录安全性”选项->单击“密钥管理器”通过密钥管理器生成密钥对文件和请求文件;从身份认证权限中申请一个证书;通过密钥管理器在服务器上安装证书激活Web站点的SSL安全性。
要求:建议在IIS身份认证中使用SSL访问认证。
系统服务(运行--cmd--services.msc)
HTTP SSL
说明:HTTP SSL 服务可让 IIS 执行安全套接字层 (SSL) 功能。SSL是建立加密通信渠道的一种开放标准,以防止诸如信用卡号等关键信息被中途截获。首先,它使得在万维网上进行安全的电子金融事务成为可能,当然也可用它来实现其它 Internet 服务。
如果 HTTP SSL 服务停止,IIS 将无法执行 SSL 功能。禁用此服务将导致任何明确依赖它的服务都无法实现。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务
要求:设置配置为“自动”。
 IIS Admin
说明:“IIS Admin 服务”允许对 IIS 组件进行管理,例如文件传输协议 (FTP)、应用程序池、Web 站点、Web 服务扩展,以及网络新闻传输协议 (NNTP) 和简单邮件传输协议 (SMTP) 的虚拟服务器。
“IIS Admin 服务”必须运行,以便让 IIS 服务器能够提供 Web、FTP、NNTP 以及 SMTP 服务。如果禁用此服务,则无法配置 IIS,并且对站点服务的请求将不会成功。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务
要求:设置配置为“自动”。

W3SVC
说明:“W3SVC”通过 IIS 管理单元提供网络连通性和网站管理。
“W3SVC”必须运行,以便让 IIS 服务器通过 IIS 管理器提供网络连通性和管理。您可以使用组策略来保护和设置服务的启动模式,只允许服务器管理员访问这些设置,从而防止未经授权或恶意的用户配置或操作该服务。组策略还可以防止管理员无意中禁用该服务。
要求:设置配置为“自动”。

转载于:https://blog.51cto.com/xude13141990/1187444

IIS 6.0安全管理配置规范相关推荐

  1. 在Windows 2003 IIS 6.0中配置PHP的运行环境(图)

    在Windows服务器上用什么论坛?相信不少朋友对这个问题答案的第一反应就是动网论坛.因为默认情况下Windows只能使用ASP语言编写的论坛程序,而凭借着强大的功能动网论坛可以说是撑起了Window ...

  2. 关于发布DIPS的MVC项目的IIS 7.0环境配置的方法

    本人技术笨拙,今天在发布DIPS的MVC4.0项目,并部署到IIS上,遇到各种问题.在查询相关资料后,最终得以解决,所以想把这个过程记录下来. 注:DIPS为一种非关系型数据库 首先,需要安装和注册D ...

  3. IIS6.0下配置HTTP Gzip压缩 提高iis相应速度

    转载之 西部e网 一. HTTP压缩概述 HTTP压缩是在Web服务器和浏览器间传输压缩文本内容的方法.HTTP压缩采用通用的压缩算法如gzip等压缩HTML.JavaScript 或 CSS文件.压 ...

  4. [转载]IIS 6.0配置HTTP压缩的步骤

    [转载]IIS 6.0配置HTTP压缩的步骤 原文: http://zlei12.go.nease.net/ 1. HTTP压缩概述 HTTP压缩是在Web服务器和浏览器间传输压缩文本内容的方法.HT ...

  5. IIS 6.0安全增强

     IIS 6.0安全性概览: 全新设计: 结构的变化 增强的日志功能 快速失败保护 应用程序隔离 最小权限原则...  该组件默认不安装  不再安装应用范例  默认只安装静态HTTP服务器  默认情况 ...

  6. IIS 7.0的集成模式和经典模式

    IIS7.0中的 Web应用程序有两种配置模式:经典模式和集成模式.经典模式是为了与之前的版本兼容,使用ISAPI扩展来调用ASP.NET运行库,原先运行于 IIS6.0下的Web应用程序迁移到IIS ...

  7. IIS 7.0 的 ASP.NET 应用程序生命周期概述

    本主题介绍在 IIS 7.0 集成模式下运行以及与 .NET Framework 3.0 或更高版本一起运行的 ASP.NET 应用程序的应用程序生命周期.IIS 7.0 还支持经典模式,其行为类似于 ...

  8. WCF发布到IIS 7.0,并以https访问

    一.IIS 7.0中如何生成服务器证书,并要求网站以http访问可参考: http://www.cnblogs.com/chnking/archive/2008/10/07/1305811.html ...

  9. 服务器的管理IIS 6.0

    IIS 6.0 和 Windows Server 2003在网络应用服务器的管理.可用性.可靠性.安全性.性能与可扩展性方面提供了许多新的功能.IIS 6.0同样增强了网络应用的开发与国际性支持.II ...

最新文章

  1. WebForm开发常用代码
  2. InCAM提示gen_com-5004-Socket bind problem问题
  3. Linux 修改SSH 默认端口 22,防止被破解密码
  4. request-爬取一张图片的练习-答案-私
  5. 山东大学青岛计算机学院贺平,计算机学院学子在全国数学建模竞赛中再获佳绩...
  6. 近年来NLP在法律领域的相关研究工作
  7. 微信公众号文章数据分析报表,导出Excel年报统计
  8. 几个轻巧好用的代码检查工具!
  9. 计算机制造与设计,比钻石还要硬,科学家利用计算机:设计制造出“五角”超硬钻石...
  10. 模拟人生畅玩版android,模拟人生畅玩版
  11. 微信小程序 MinUI 组件库系列之 abnor 异常流组件
  12. 使用Aspose.Pdf修改PDF文件中的表格字段
  13. linux服务器用lighttpd+mysql5+php5+SupeSite/X-Space+discuz构建社区门户
  14. QGIS:创建矢量图层
  15. 4、树莓派音频——jackd命令应用
  16. 支付宝当面付实现跳转到指定网页唤起支付
  17. 隐私保护计算技术指南-1
  18. 未明学院:双非学生风雨求职路 | 海投过上百封简历,面过券商、咨询、私募等6个方向后我得出的经验与教训
  19. Java码农坎坷之路~单例抽象类接口
  20. 关于游戏框架设计的搜索(2)

热门文章

  1. 另类电商年收入上亿美金
  2. 【现代操作系统】第一章:引论
  3. 整理出来的200份Python零基础入门与数据分析资料,速领!
  4. 九州通 云上行| 医药流通企业的上云故事
  5. android 文字添加阴影,android中给TextView或许Button的文字添加阴影效果
  6. SQL语句中JOIN的用法
  7. c语言版生日祝福程序,C语言如何编程生日快乐代码
  8. 卓越管理者的五项习惯和十大兵法
  9. Mcgs跟转接小板(用电脑模拟)收发数据(通过Modbus Tcp协议)
  10. python实战运用_Python实战应用开发 - 安全牛课堂 - 领先的信息安全在线教育平台...