Ketika Anda menggunakan kotak server web baru apa saja hal standar yang Anda instal dan lakukan untuk mengaturnya?
Apa yang Anda lakukan untuk memastikan kotak terkunci dan tidak akan dikompromikan?
Sejauh ini:
Umum
- Terapkan patch keamanan, dll
- Jalankan Microsfot Baseline Security Analyzer (MBSA)
- Nonaktifkan algoritma enkripsi yang lemah - Scott , lihat juga artikel David Christiansen dan situs serversniff.com
Jaringan
- Harden TCP / IP stack - K. Brian Kelley
- Lalu lintas daftar putih dengan kebijakan IPSEC
- Semua NetBIOS dihapus atau dinonaktifkan
- Masukkan server web dalam kelompok kerja (tidak diizinkan berada di domain)
- Gunakan DMZ
IIS
- Instal UrlScan
- Jalankan penguncian IIS
Jawaban:
Apa yang kita lakukan:
sumber
-Adam
sumber
Anda mungkin ingin;
Jika demikian, saya menulis artikel terperinci tentang Howto: Nonaktifkan SSL2 dan Weak Ciphers di IIS6 yang mungkin layak untuk dilihat.
Artikel ini mengambil hal-hal dari sudut pandang memenuhi persyaratan keamanan yang ditetapkan oleh Industri Kartu Pembayaran tetapi masih relevan dengan pengerasan server umum.
Jadi sekarang untuk memperbaiki penggunaan protokol SSL yang disusutkan Anda harus membaca kata Howto: Nonaktifkan SSL2 dan Weak Ciphers artikel untuk instruksi langkah-demi-langkah ATAU baca Artikel Dukungan MS # 187498 dan Anda dapat menggunakan ServerSniff untuk mengonfirmasi modifikasi Anda telah berlaku.
ps Memang Anda juga bisa menggunakan ServerSniff untuk mengkonfirmasi modifikasi yang disebutkan dalam balasan Scott.
sumber
Selain hal-hal yang telah disebutkan, saya menonaktifkan cipher SSL lemah.
EDIT: Saya menemukan petunjuk langkah demi langkah yang saya tulis beberapa tahun yang lalu.
sumber
Jika mungkin mulai dengan Windows 2003 SP1 Server dan pastikan firewall internal diaktifkan kecuali Anda memiliki firewall jaringan untuk melindunginya.
Pastikan port berikut terbuka jika Anda memasang firewall: - 3389: Remote Desktop (RDP) - 80: HTTP
Opsional: - 443: HTTPS (opsional) - 25: SMTP - 110: Pop3
Keperluan:
sumber