Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之文件夾權(quán)限設(shè)置技巧
通過控制文件夾權(quán)限來提高站點的安全性。
這一篇權(quán)限設(shè)置包括二個方面,一個是系統(tǒng)目錄、盤符的權(quán)限,一個是應(yīng)用程序的上傳文件夾權(quán)限設(shè)置。
系統(tǒng)目錄
確保所有盤符都是NTFS格式,如果不是,可以用命令 convert d:/fs:ntfs 轉(zhuǎn)換為NTFS格式。
所有磁盤根目錄只給system和administrators權(quán)限,其它刪除。
其中系統(tǒng)盤符會有幾個提示,直接確定就可以了。在做這步操作之前,你的運行環(huán)境軟件必須都安裝好以后才能做。不然可能會導(dǎo)致軟件安裝錯誤,記住一點所有安全性的操作設(shè)置都必須在軟件安裝完以后才能進行。
站點目錄
每個網(wǎng)站對應(yīng)一個目錄,并為這個網(wǎng)站目錄加上IUSR和IIS_IUSRS權(quán)限,都只給“列出文件夾內(nèi)容”和“讀取”權(quán)限。
例如我在D盤根目錄下創(chuàng)建了一個wwwroot的目錄,再在里面創(chuàng)建了一個blog.postcha.com的目錄,這個目錄里面放的是我的網(wǎng)站程序。其中wwwroot只要繼存d盤的權(quán)限即可,而blog.postcha.com這個目錄,我們需要再添加二個權(quán)限,即IUSR和IIS_IUSRS。
wwwroot權(quán)限:
站點目錄權(quán)限:
一般的網(wǎng)站都有上傳文件、圖片功能,而用戶上傳的文件都是不可信的。所以還要對上傳目錄作單獨設(shè)置。上傳目錄還需要給IIS_IUSRS組再添加“修改”、“寫入”權(quán)限。
經(jīng)過上面這樣設(shè)置承在一個執(zhí)行權(quán)限,一旦用戶上傳了惡意文件,我們的服務(wù)器就淪陷了,但是我們這里又不能不給,所以我們還要配合IIS來再設(shè)置一下。
在iis7以上版本里,這個設(shè)置非常的方便。打開IIS管理器,找到站點,選中上傳目錄,在中間欄IIS下雙擊打開“處理程序映射”,再選擇“編輯功能權(quán)限”,把“腳本”前面的勾掉就可以了。
好了,我們打開upload文件夾看一下,是不是多了一個web.config。
web.config里的內(nèi)容如下:
<?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <handlers accessPolicy="Read" /> </system.webServer> </configuration>
意思是upload目錄下的所有文件(包括所有子文件夾下的)將只有只讀權(quán)限。這樣用戶即使上傳了惡意文件,也發(fā)揮不了作用。
<handlers accessPolicy="Read" />的取值可以為“Read, Execute, Script”,分別表示“只讀、執(zhí)行、腳本”。
每個網(wǎng)站程序的功能不同,設(shè)置也各不相同。最少的權(quán)限就是最大的安全。
原創(chuàng)作品,允許轉(zhuǎn)載,轉(zhuǎn)載時請務(wù)必以超鏈接形式標明文章 原始出處 、作者信息和本聲明。否則將追究法律責任。
腳本之家小編補充:
禁止腳本執(zhí)行可以參考這篇文章:http://chabaoo.cn/article/86201.htm
- WINDOWS server 2008 r2,win2012 r2 服務(wù)器安全加固實戰(zhàn)
- Windows服務(wù)器的基礎(chǔ)安全加固方法(2008、2012)
- SQL Server 2012 安全概述
- win2008 服務(wù)器安全設(shè)置部署文檔(推薦)
- win2008 r2 服務(wù)器安全設(shè)置之安全狗設(shè)置圖文教程
- windows server 2008 服務(wù)器安全設(shè)置初級配置
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之禁用不必要的服務(wù)和關(guān)閉端口
- win2008 R2 WEB 服務(wù)器安全設(shè)置指南之組策略與用戶設(shè)置
- Win2008 R2 WEB 服務(wù)器安全設(shè)置指南之修改3389端口與更新補丁
- Windows Server 2008 R2常規(guī)安全設(shè)置及基本安全策略
- Win2008 遠程控制安全設(shè)置技巧
- win2008 r2 服務(wù)器安全配置步驟小結(jié)
- Win2008服務(wù)器或VPS安全配置基礎(chǔ)教程
- Windows 2016 服務(wù)器安全設(shè)置
相關(guān)文章
Windows平臺的 PHP 報錯 Fatal error: Class COM not found in 的解決方法
這篇文章主要介紹了Windows平臺的 PHP 報錯 Fatal error: Class COM not found in 的解決方法,需要的朋友可以參考下2014-08-08IIS6批量添加主機頭 IIS6批量綁定主機頭(利用IIS6導(dǎo)入導(dǎo)出XML)
因為對iis6添加了很多的主機頭,如果一個一個的添加很累,所以想到了批量添加,經(jīng)過測試發(fā)現(xiàn),可以用如下方法2012-12-12Windows Server 2019 WEB和FTP服務(wù)器的配置方法
這篇文章主要介紹了Windows Server 2019 WEB和FTP服務(wù)器的配置方法,這都是基本的,需要的朋友可以參考下2022-08-08Windows服務(wù)器長時間保持遠程桌面不被自動斷開的方法
服務(wù)器在通過mstsc遠程連接后,如果長時間不操作,會自動斷開,對于服務(wù)器操作,這種斷開可能會影響工作效率,如何設(shè)置可以一直保持連接狀態(tài)呢2023-07-07IIS 應(yīng)用程序池 CPU 100% 分析軟件,找出具體有問題的ASP程序URL
一個 IIS 6.0 / 7.0 服務(wù)器上可能存在著100-300個WEB站點,如果其中一個站點的ASP程序設(shè)計存在問題,那么將會引起CPU 持續(xù)占用100%,從而引起同一個服務(wù)器其他站點不能正常工作,或訪問緩慢。2009-04-04win2003+IIS服務(wù)器下運行ASP+ACCESS非常慢的解決方法
win2003+IIS上運行ASP+ACCESS,非常緩慢,只要運行=now()都非常慢,同樣的問題,有很多朋友遇到,下面與大家分享下正確的解決方法2014-06-06Windows server 2022創(chuàng)建創(chuàng)建林、域樹、子域的步驟
本文主要介紹了Windows server 2022創(chuàng)建創(chuàng)建林、域樹、子域的步驟,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習或者工作具有一定的參考學(xué)習價值,需要的朋友們下面隨著小編來一起學(xué)習學(xué)習吧2022-06-06windows系統(tǒng)下node.js環(huán)境配置與安裝教程圖文詳解(詳細版)
本文分步驟給大家詳細介紹windows系統(tǒng)下簡單nodejs環(huán)境配置與安裝教程,本文圖文并茂給大家介紹的非常詳細,感興趣的朋友可以參考下2016-11-11windows server 2008 阻止惡意插件程序下載安裝到系統(tǒng)中
這篇文章主要介紹了windows server 2008 阻止惡意插件程序下載安裝到系統(tǒng)中,需要的朋友可以參考下2017-04-04