系统与网络安全管理实训教材.doc
《系统与网络安全管理实训教材.doc》由会员分享,可在线阅读,更多相关《系统与网络安全管理实训教材.doc(89页珍藏版)》请在三一办公上搜索。
1、系统与网络安全管理实训指导书信息技术系 郭毅目 录第一章 Windows Server2003系统安全管理4实训1.1利用安全模板设置系统4实训1.2“TCP/IP协议”网络安全设置11第二章 账户安全管理21实训2.1独立服务器用户账户管理及策略设置21实训2.2域控制器用户账户管理及策略设置32第三章 系统资源的安全管理43实训3.1文件系统和共享资源的安全设置43实训3.2注册表的安全管理56第四章IIS服务的实现和安全配置61实训4.1启用IIS服务功能61实训4.2 IIS服务的安全配置72第五章Windows系统的安全加固及漏洞与防范80实训5.1系统的安全加固及安全漏洞与防范80
2、前 言操作系统是计算机资源的直接管理者,是计算机软件的基础和核心,一切应用软件都是建立在操作系统之上的,如果没有操作系统的安全,就谈不上主机和网络系统的安全,更谈不上其他应用软件的安全。因此,操作系统的安全是整个计算机系统的安全的基础。本实训指导书以windows2003操作系统为配置对象,windows2003是微软公司开发的和C2级安全标准-可信计算机系统评价准则(TCSEC)相兼容的,在安全性上能够充分确保系统安全、稳定、高效地运行。但针对操作系统所提供的不同的应用和服务,也需要进行具体的安全配置操作。因此,本指导书包括的9个实训内容,分别从系统安全管理、账户安全管理、系统资源的安全管理
3、、IIS服务的实现和安全配置、Windows系统安全加固及漏洞防范等5个方面在理论指导的前提下注重实际操作过程及安全配置的实现。通过完成本书的9个实训内容,能够达到提高系统安全的风险管理意识目的,具备基本的安全配置操作能力,并使windows服务器系统处于一个相对安全的运行环境,减少系统的安全风险,提升服务器运行的安全性和稳定性,但安全问题没有统一的标准和尺度,本实训旨在当面对系统不同的服务需求如何进行针对性的安全配置以保证服务器真正处于一个安全的环境运行,减少系统风险提供操作方法。第一章 windows Server2003系统安全管理本章包括二个实训:实训1.1是利用安全模板对系统进行安全
4、设置。实训1.2对“TCP/IP协议”进行安全设置。实训1.1利用安全模板设置系统实训目的:利用安全模板进行windows Server2003系统的安全配置,提升系统整体的安全性。实训要求:安装windows Server2003系统的计算机。实训内容:通过windows Server2003系统的安全模板进行系统安全设置。添加安全配置和分析模块,新建数据库导入安全模板进行系统安全分析。实训过程:1、使用管理员权限登录首先必须以系统管理员或administrators组成员的账户身份登录系统才能完成管理单元的加载以及系统安全性分析和配置操作;注意:要执行该过程,您必须是本地计算机Admini
5、strators 组的成员,或者您必须被委派适当的权限。如果将计算机加入域,Domain Admins 组的成员也可以执行这个过程。2、打开“安全配置和分析”要使用“安全配置和分析”功能,必须先添加该功能。过程如下:请先单击“开始”,接着单击“运行”,然后输入 mmc,最后单击“确定”。在“文件”菜单上,单击“打开”,单击要打开的控制台,然后单击“打开”。然后,在控制台树中,使用Ctrl+M 快捷键打开“添加/删除管理单元” 如下图所示。3、添加“安全配置和分析”管理单元在“添加/删除管理单元”对话框中,点击选项页的“添加”,在弹出的“添加独立管理单元”对话框中,选择列表中的“安全配置和分析”
6、项,点击“添加”(同时可完成“安全模板”的添加)如下图所示。4、完成添加点击“关闭”,返回“添加/删除管理单元”对话框,此时在列表中可以看到新增加了“安全配置和分析”项;点击“确定”,完成“安全配置和分析”管理单元的加载。5、打开数据库执行安全性分析是根据系统提供的安全模板来实现的,这个过程中,需要用户打开或新建一个包含安全信息的数据库,并选择合适的安全模板。过程如下:在控制台窗口中,右键点击控制台根节点下的“安全配置和分析”,或者在快捷菜单中选择“打开数据库”命令,如下图所示。如果是首次对系统进行安全性分析,需要新建一个数据库,在“打开数据库”对话框的“文件名”处为新建的数据库输入一个名称s
7、ec1,然后点击“打开”,如下图所示。6、安全分析使用安全模板进行系统安全性分析。选择一个securews.inf安全模板(系统内置了不同安全级别的安全模板),点击“打开”,如下图所示。 右键单击“安全配置和分析”项,选择菜单中的“立即分析计算机”命令,并在“进行分析”对话框中指定保存错误日志文件的路径,点击“确定”,开始系统安全机制的分析进程,如下图所示。分析计算机安全设置后,即可进行“立即配置计算机”设置,使安全模板设置生效。最后可通过“查看日志文件”了解安全配置情况,如下图所示。实训1.2“TCP/IP协议”网络安全设置实训目的:进行windows Server2003“Internet
8、 协议”网络安全设置,提升系统网络安全性。实训要求:安装windows Server2003系统的计算机。实训内容:去掉不需要的端口,不仅可以提高网络连接速度,而且可以增强网络的安全性。下面以禁用ICMP、NetBIOS(139端口)为例进行实际操作。实训过程:一、ICMP协议是网络的一项服务,能被某些人利用这个功能通过Ping方式扫描并攻击服务器。因此,禁用ICMP可以防止用户ping服务器堵住安全威胁。说明:这里列出一些常用端口如:80为Web网站服务;21为FTP服务;25 为E-mail 邮件的SMTP服务;110为Email邮件 POP3服务,有需要可以不禁用,其他端口都可禁用。 1
9、、打开“IP安全策略管理”要打开“IP安全策略管理”,请先单击“开始”,接着单击“运行”,然后输入 mmc,最后单击“确定”。在“文件”菜单上,单击“打开”,单击要打开的控制台,然后单击“打开”。然后,在控制台树中,使用Ctrl+M 快捷键打开“添加/删除管理单元” 如下图所示。右击“IP安全策略”,选择“创建IP安全策略”,点“下一步”。输入安全策略的名称“关闭端口”,点“下一步”,“激活默认响应规则”选项去掉,最后点完成。 接着右击“关闭端口”选择“属性”,接着点击“添加”,进入管理IP筛选器和筛选器操作,在管理IP筛选器列表中,你可以添加要封锁的端口,这里以关闭ICMP和NetBIOS(
10、139端口)为例说明。 2、添加“关闭ICMP”关闭ICMP的具体操作如下:点“添加”,然后在名称中输入“关闭ICMP”,点右边的“添加”按钮,如下图所示。选择“协议”选项卡,在“选择协议类型:”中选“ICMP”,点“确定”,回到关闭ICMP属性窗口,如下图所示。 然后进入设置管理筛选器操作,点“添加”,如下图所示。选择“阻止”,选择“常规”选项卡命名“关闭ICMP操作”,最后点击“确定”,如下图所示。最后在“IP筛选器列表”和“筛选器操作”选项卡中选择上面新建的“关闭ICMP”和“关闭ICMP操作”两项,点击“应用”,如下图所示。最后回到“关闭端口”点击右键选择“指派”则将禁用ICMP。关闭
11、了ICMP,黑客软件一般不能扫描到你的机器,也Ping不到你的机器。二、禁用TCP/IP上的NetBIOS当安装TCP/IP协议时,NetBIOS 也被Windows作为默认设置载入,我们的计算机也具有了NetBIOS本身的开放性,即139端口被打开。使用户能通过文件和打印机共享访问服务器。禁用TCP/IP协议上的NetBIOS步骤如下:右击要配置的网络连接,然后单击“属性”命令项。在“常规”选项卡中选中“Internet协议(TCP/IP)”点击“属性”,然后在弹出对话框中点击“高级”,如下图所示。选择“WINS”选项卡,在此指定NetBIOS设置,选择“禁用TCP/IP上的NetBIOS”
12、选项,最后“确定”如下图所示。第二章 账户安全管理本章包括二个实训:2.1独立服务器用户账户管理及策略设置。2.2域控制器用户账户管理及策略设置。实训2.1独立服务器用户账户管理及策略设置实训目的:Windows系统的安全性在很大程度上取决于对每个用户所设置的权限,错误的授权有可能导致灾难性的后果,因此,账户的设置为系统安全管理提供了有力的保障。实训要求:安装windows Server2003系统的计算机。实训内容:对独立服务器用户账户进行设置,修改administrator账号,建立虚拟的管理员账号,禁用Guest来宾账号,并设置账户、密码策略。实训过程:一、系统账户设置原则系统管理员账户
13、拥有系统中最高的权限,相当于拥有了整个网络和系统的所有资源。因此,管理员账户也成为入侵者的主要攻击目标。同时Guest账户也是入侵者的目标之一。作为网络和计算机管理员,尤其应该做好管理员账户的安全管理,避免被破解或盗取。1、修改administrator账号选择“开始”“程序”“管理工具”“计算机管理”命令,打开“计算机管理”窗口,选择“计算机管理(本地)”“系统工具”“本地用户和组”“用户”选项,如下图所示。在窗口右侧选择administrator账号后单击鼠标右名键选择“重命名”为“dlgl”,如下图所示:2、建立一个虚拟管理员账号在该窗口中点击右键,新建一个名为Administrator
14、的陷阱帐号,为其设置最小的权限(注意此账号一定要是最小权限),操作步骤如下:然后输入任意组合的最好不低于20位的密码(保证在修改密码前无重要资料),点击“确定”如下图所示:添加的虚拟账户默认隶属于Users组,以保证该账户最小的权限。可通过该账户属性查看。如下图所示:3、修改Guest账户将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,操作如下:选择“Guest”账户,点击右键选择“重命名”为lb,如下图所示:然后输入一个复杂密码,输入的密码必需符合系统的密码过滤规范,即要包含数字、字母、特殊字符等,然后点击“确定”。选择“Guest”账户,点击右键选择“属性”,在“常规”选项卡
15、中点击“账户已禁用”打勾,然后“确定”。如下图所示:二、密码策略设置密码策略设置包含以下6个策略:l 密码必须符合复杂性要求。l 密码长度最小值。l 密码最长使用期限。l 密码最短使用期限。l 强制密码历史。l 用可还原的加密来储存密码。下面以设置“强制密码历史”策略为例来说明如何设置账户策略。该策略通过确保旧密码不能重复使用,从而使管理员能够增强安全性。具体设置如下:选择“开始”“运行”命令,显示“运行”对话框,在“打开”文本框中,输入“gpedit.msc”,单击“确定”按钮,打开“组策略控制台窗口”,选择“计算机配置”“Windows设置”“安全设置”“账户策略”“密码策略”选项,显示如
16、图所示。在右侧的策略窗口中双击“强制密码历史”策略,显示“强制密码历史属性”对话框。在“不保留密码历史”文本框中,键入许可保留的密码个数如10个,如图所示。单击“确定”按钮,即可完成强制密码历史策略的修改。三、账户锁定策略账户锁定策略用于域账户或本地用户账户,用来确定某个账户被系统锁定的情况和时间长短。账户锁定策略包含以下3个策略:l 复位账户锁定计数器。l 账户锁定时间。l 账户锁定阈值。下面以“账户锁定阈值”策略为例说明如何设置账户锁定策略。该安全设置确定造成用户账户被锁定的登录失败尝试的次数,在被锁定期间该账户将不能使用。具体设置如下:1、选择“开始”“运行”命令,显示“运行”对话框,在
17、“打开”文本框中,输入“gpedit.msc”,单击“确定”按钮,打开“组策略编辑器”窗口,选择“计算机配置”“Windows设置”“安全设置”“账户策略”“账户锁定策略”选项,显示如图所示。2、在右侧的策略窗口中,双击“账户锁定阈值”策略,显示“账户锁定阈值 属性”对话框,如下图所示。在“在发生以下情况之后,锁定账户”文本框中,键入无效登录的次数如3,则表示3次无效登录后,锁定登录所使用的账户。3、单击“确定”按钮,显示“建议的数值改动”对话框。本策略的更改将同步更改其他关联策略,如图所示。 单击“确定”按钮,完成策略的设置,如下图所示。实训2.2域控制器用户账户管理及策略设置实训目的:Wi
18、ndows系统的安全性在很大程度上取决于对每个用户所设置的权限,错误的授权有可能导致灾难性的后果,因此,账户的权限设置为系统安全管理提供了有力的保障。实训要求:安装windows Server2003系统的计算机。实训内容:对域控制器用户账户进行设置,修改administrator账号,建立虚拟的管理员账号,禁用Guest来宾账号。设置账户、密码策略。实训过程:1、修改administrator账号系统账户最好少建,更改默认的帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。操作步骤如下:选择administrator账号后单击鼠
19、标右名键选择“重命名”为“gl”,如下图所示。弹出如下对话框,选择“是”,将重新以新用户名登录。选择“gl”账号右键选择“属性”,在“常规”选项卡中修改“描述内容”,如下图所示。2、建立一个虚拟管理员账号新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后输入任意组合的最好不低于20位的密码操作步骤如下:选择“Users”目录下的“新建”子目录,然后点击“用户”,如下图所示。在“姓(L):”和“用户登录名(U):”中输入“Administrator”内容,然后点击“下一步”。如下图所示:在此处输入“密码”,输入的密码必需符合系统的密码过滤规范,即要包含数字、字母、特殊字符
20、等,然后点击“下一步”完成账号设置。如下图所示。添加的虚拟账户默认隶属于Users组,以保证该账户最小的权限。如下图所示。3、修改Guest账户将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,操作如下:选择“Guest”账户,点击右键选择“重设密码”,如下图所示。然后输入一个复杂密码,输入的密码必需符合系统的密码过滤规范,即要包含数字、字母、特殊字符等,然后点击“确定”,如下图所示。选择“Guest”账户,点击右键选择“属性”,如下图所示。选择“账户”选项卡,在“账户选项:”中点击“账户已禁用”打勾,然后“确定”。如下图所示。4、编辑默认域账户设置在“开始”“管理工具”“域安全策
21、略”,打开“默认域账户设置”窗口,选择“安全设置“账户策略”“账户锁定策略”,将账户设为“3次登陆无效”,“锁定时间60分钟”,“复位锁定计数设为60分钟”。(注:“复位锁定计数器时间”必须大于“账户锁定时间”)如下图所示。5、在“默认域安全设置”“本地策略”“安全选项”中将“不显示上次的用户名”设为“启用”,如下图所示。6、在“默认域安全设置”“本地策略”“用户权利”分配中将“从网络访问此计算机”中添加组或账号,以使其可以通过网络访问些计算机,如下图所示。选择“定义这些策略设置”打勾,并点击“添加用户或组(U)”,点击“浏览”出现窗口如下图所示。点击“高级(A)”后,出现如下图所示。点击“立
22、即查找(N)”后,在“搜索结果(U):”中列出所有账户信息,如下图所示。添加启动IIS进程账户(IIS_WPG)和域的来宾账户(Domain Guests)。如果还提供其他的服务如A,则保留相应账户即可。第三章 系统资源的安全管理本章包括二个实训:3.1文件系统和共享资源的安全设置。3.2注册表的安全管理。实训3.1文件系统和共享资源的安全设置实训目的:Windows系统为本地及网络用户提供了一系列良好应用资源,因此保障这些应用资源的有效、安全的应用是尤为重要,本实训对资源安全管理措施进行详细分析和设置。实训要求:安装windows Server2003系统的计算机。实训内容:对系统盘、c:D
23、ocuments and Settings目录及其子目录分别进行不同的权限设置,对system32目录的可执行程序进行权限设置。实训过程:1、设置系统盘(c:)权限。打开“我的电脑”选择系统盘右键选择“属性”,在弹出的窗口中选择“安全”选项卡,如下图所示。保留“administrators”和“system”用户组权限的默认值,其他用户组删除,如下图所示。2、添加IIS_WPG进程组“特别权限或高级设置,请单击高级”处点击“高级”按钮,如下图所示。点击“添加”按钮后,出现如下图所示。选择“高级(A)”按钮,然后点击“立即查找(N)”按钮,出现如下图所示。选择“IIS_WPG”后点击“确定”后,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 系统 网络安全 管理 教材

链接地址:https://www.31ppt.com/p-3798580.html