明輝手游網(wǎng)中心:是一個(gè)免費(fèi)提供流行視頻軟件教程、在線學(xué)習(xí)分享的學(xué)習(xí)平臺(tái)!

win 2003下增強(qiáng)FSO安全的方法

[摘要]在ASP中,F(xiàn)SO就是文件系統(tǒng)對(duì)象的意思。我們將要操縱的計(jì)算機(jī)文件系統(tǒng),在這里是指位于web服務(wù)器之上。所以,確認(rèn)你對(duì)此擁有合適的權(quán)限。理想情況下,你可以在自己的機(jī)器上建立一個(gè)web服務(wù)器,這樣就能...

  在ASP中,F(xiàn)SO就是文件系統(tǒng)對(duì)象的意思。我們將要操縱的計(jì)算機(jī)文件系統(tǒng),在這里是指位于web服務(wù)器之上。所以,確認(rèn)你對(duì)此擁有合適的權(quán)限。理想情況下,你可以在自己的機(jī)器上建立一個(gè)web服務(wù)器,這樣就能方便地進(jìn)行測試。ASP提供了強(qiáng)大的文件系統(tǒng)訪問能力,但卻給網(wǎng)站的安全帶來巨大的威脅,特別是遭受FSO木馬的侵?jǐn)_.可以采取禁用FSO組件后,但引起的后果就是所有利用這個(gè)組件的ASP程序?qū)o法運(yùn)行,無法滿足客戶的需求。為此,我們又該怎么辦呢?

  第一步是有別于windows 2000設(shè)置的關(guān)鍵:右擊C盤,點(diǎn)擊“共享與安全”,在出現(xiàn)在對(duì)話框中選擇“安全”選項(xiàng)卡,將Everyone、Users組刪除,刪除后如果你的網(wǎng)站連ASP程序都不能運(yùn)行,請(qǐng)?zhí)砑覫IS_WPG組(圖1),并重啟計(jì)算機(jī)。

win 2003下增強(qiáng)FSO安全性的方法
添加IIS_WPG組

  經(jīng)過這樣設(shè)計(jì)后,F(xiàn)SO木馬就已經(jīng)不能運(yùn)行了。如果你要進(jìn)行更安全級(jí)別的設(shè)置,請(qǐng)分別對(duì)各個(gè)磁盤分區(qū)進(jìn)行如上設(shè)置,并為各個(gè)站點(diǎn)設(shè)置不同匿名訪問用戶。下面以實(shí)例來介紹(假設(shè)你的主機(jī)上E盤Abc文件夾下設(shè)Abc.com站點(diǎn)):

  1. 打開“計(jì)算機(jī)管理→本地用戶和組→用戶”,創(chuàng)建Abc用戶,并設(shè)置密碼,并將“用戶下次登錄時(shí)須更改密碼”前的對(duì)號(hào)去掉,選中“用戶不能更改密碼”和“密碼永不過期”,并把用戶設(shè)置為隸屬于Guests組。

  2. 右擊E:Abc,選擇“屬性→安全”選項(xiàng)卡,此時(shí)可以看到該文件夾的默認(rèn)安全設(shè)置是“Everyone”完全控制(視不同情況顯示的內(nèi)容不完全一樣),刪除Everyone的完全控制(如果不能刪除,請(qǐng)點(diǎn)擊[高級(jí)]按鈕,將“允許父項(xiàng)的繼承權(quán)限傳播”前面的對(duì)號(hào)去掉,并刪除所有),添加Administrators及Abc用戶對(duì)本網(wǎng)站目錄的所有安全權(quán)限。

  3. 打開IIS管理器,右擊Abc.com主機(jī)名,在彈出的菜單中選擇“屬性→目錄安全性”選項(xiàng)卡,點(diǎn)擊身份驗(yàn)證和訪問控制的[編輯],彈出圖2所示對(duì)話框,匿名訪問用戶默認(rèn)的就是“IUSR_機(jī)器名”,點(diǎn)擊[瀏覽],在“選擇用戶”對(duì)話框中找到前面創(chuàng)建的Abc賬戶,確定后重復(fù)輸入密碼。

  經(jīng)過這樣設(shè)置,訪問網(wǎng)站的用戶就以Abc賬戶匿名身份訪問E:Abc文件夾的站點(diǎn),因?yàn)锳bc賬戶只對(duì)此文件夾有安全權(quán)限,所以他只能在本文件夾下使用FSO。

win 2003下增強(qiáng)FSO安全性的方法
圖2對(duì)話框

Windows Server 2003系列沿用了Windows 2000 Server的先進(jìn)技術(shù)并且使之更易于部署、管理和使用。