IIS网站的安全性管理课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《IIS网站的安全性管理课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IIS 网站 安全性 管理 课件
- 资源描述:
-
1、- 1 -IIS網站的安全性管理網站的安全性管理羅英嘉2007年4月- 2 -全球資訊網的威脅全球資訊網的安全性問題來自三個層面:1. 用戶端使用安全性問題2. 網站安全性問題3. 網頁內容傳輸安全性問題- 3 -網頁應用程式網站伺服器(Web Server)作業系統Operating System網路環境- 4 -作業系統安全性原則 若無安全的作業環境,即無法提供安全性的網站 實體安全 (Physical Security) 採用高安全性的範本 即時更新作業系統的安全性修補檔 (自動更新、WSUS) 強制密碼原則 (使用嚴謹不易猜測的密碼) 變更administrator名稱並設嚴謹密碼 停
2、用或移除不必要的帳戶(guest, service account) 定期執行MBSA掃瞄是否存在弱點 關閉不必要及有安全疑慮的服務 (最好是專屬的網站伺服器) File and print share for Microsoft network NetBIOS Over TCP/IP CIFS 啟用並設定稽核日誌功能並定期檢視- 5 -網站安全性管理IIS 網站安全性管理策略與技術關閉不用服務防火牆入侵偵測應用程式鎖定原則程式員定期資安教育應用程式隔離原則SSL/TLS稽核記錄存取記錄漏洞稽核- 6 -網站存取控制的重要性 網站存取控制是一種限制網站資源存取的處理方式及程序,用以保護網站資源
3、不會被非經授權者存取或授權存取者作不當的存取。 存取控制最高原則:最低權限賦予原則存取控制最高原則:最低權限賦予原則(least privilege) 網頁資源只賦予那些被授權存取的使用者為了完成其允許的作業所需要的最低權限即可。- 7 -IIS 存取控制機制- 8 -使用IP位址來控制存取 IIS可針對目錄或檔案資源以下列方式控制存取 單一電腦 電腦群組 網域名稱 方式: 白名單 適合企業網站 黑名單 適合禁止特定機器 適用環境:Intranet, Extranet 伺服器 問題:IP 位址易於假造,無法確保存取控制的目的- 9 -利用網域來控制存取 以網域名稱來控制存取雖簡單直接,但需作反
4、向對應,影響效能- 10 -網頁權限 (Web Permission)讀取使用者可瀏覽檔案內容及屬性(預設為選取) 寫入使用者可變更檔案內容及屬性指令碼來源存取允許使用者可存取檔案的原始程式碼;如 ASP 應用程式中的指令碼。如果已指派讀取或寫入使用權限,則可讀取或寫入原始程式碼。 瀏覽目錄允許使用者檢視目錄下的檔案清單記錄查閱每次造訪資源都會產生記錄項目編製這個資源的索引允許索引服務編製資源的索引執行無:避免執行任何程式或指令碼。 僅指令碼:將應用程式對應到一個指令碼引擎來進行執行指令碼及執行檔:可執行任何可執行檔- 11 -網頁權限使用原則 遵循最低權限賦予原則 啟用寫入、指令碼來源存取、
5、瀏覽目錄和指令碼及執行檔四個網頁權限易形成可利用的弱點而遭受攻擊,非有必要不要啟用。- 12 -共用網頁權限和NTFS使用權限 IIS網頁權限的權限等級通常不夠細分化,只針對網頁物件。 基於更高安全性考量,需搭配NTFS檔案系統的使用權限,才足夠建構一個較安全的網站存取環境 二者合併使用時,最後的有效權限為二者最嚴謹的權限 (取二者允許權限的交集關係)- 13 -不同網頁程式的建議存取權限網頁檔案類型網頁權限NTFS 權限CGI 程式(.exe, .dll, .cmd, .pl) 、ISAPI程式讀取指令碼及執行檔讀取及執行指令檔 (.asp .aspx、php、jsp)讀取僅指令碼讀取引入檔
6、 (.inc, .shtm, .shtml)讀取僅指令碼讀取靜態網頁 (.txt, .gif, .jpg, .html)讀取讀取- 14 -設定網頁目錄與檔案權限- 15 -IIS 身份驗證方法 匿名驗證 基本驗證 摘要式驗證 整合的 Windows 驗證 憑證驗證 - 16 -使用IIS驗證方法 預設啟用匿名及整合的 Windows 驗證。 只有在下列情況下,Web 伺服器才可使用基本、摘要式或整合的 Windows 驗證方法: 匿名存取 並沒有被選取。 匿名存取失敗或檔案及目錄的存取受到 NTFS 權限的限制。 摘要式及整合的 Windows 驗證不能用於 FTP 站台 如果 .NET p
7、assport被核選,則無法使用其它驗證方法 驗證方法的使用優先順序: 匿名 整合的 Windows 驗證 摘要式驗證 基本驗證 - 17 -驗證方法驗證方法伺服器需求伺服器需求用戶端需求用戶端需求說明說明匿名驗證匿名帳戶:IUSR_computername沒有限制,適用各種瀏覽器一般Internet的網站需允許匿名存取、Intranet、ExtraNet的網站通常會禁止匿名存取基本驗證有效的機器或網域使用者帳戶並具備登入本機的權利沒有限制,適用各種流覽器明碼傳送驗證,效率佳、相容性最佳,安全性差需搭配SSL才具安全性摘要式驗證 需Active Directory環境下使用IIS 5需設定可回
8、復的密碼IE 5 以上的流覽器使用雜錯演算法加密傳送,安全性較高,支援代理驗證整合的 Windows 驗證有效的機器或網域使用者帳戶IE 2 以上的流覽器採用挑戰/回應演算法驗證,高安全性,但NTLM無法支援代理驗證IIS 驗證方法比較- 18 -IIS 驗證功能比較需要Windows 帳戶?YYYYNN支援委派驗證(delegation)?*YNNYN*N密碼明文傳送?YNNNNN支援非IE瀏覽器?YYNNYY易通過防火牆?YYNNYYSeamless user experience?NNYYYY- 19 -設定身份驗證方法 套用順序 匿名 整合式 摘要式 基本- 20 -IIS 驗證方法的
展开阅读全文