13、用户权限分配策略
8 W9 ^/ n: D Q7 o) ^1 K L
/ T+ l: g" u. H6 R3 \+ A打开管理工具,找到本地安全设置—本地策略—用户权限分配:. E8 M2 [3 f( ]/ f+ F6 c
/ }9 L& V' h" A! l9 b
: I# t6 [, O; T: ]) }9 Q1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属4 U ~9 j: V/ h8 q! {
于自己的ID。
1 y: i+ @- O+ L# N2.从远程系统强制关机,Admin帐户也删除,一个都不留 。 3 ~6 x0 I; E }" b
3.拒绝从网络访问这台计算机 将ID删除。: y; E. D" `% D- [
4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务。
! _7 v3 {2 x# e: n/ T; y5.通过远端强制关机。删掉。
' t/ j9 R: f5 |' [' C$ ~: s
( m b9 |! d& o. m9 I3 ?14、终端服务配置
& S; D i( r6 a9 v6 I/ h8 I
) k; T( {+ `2 ~; _打开管理工具,终端服务配置:% V6 g( z7 t N, y: x
, Y z& e( a$ F) R, \1.打开后,点连接,右键,属性,远程控制,点不允许远程控制。
9 ]0 r* L% x4 q. b b% g2.常规,加密级别,高,在使用标准Windows验证上点√!
; _5 T0 N4 U" E4 d9 v! B0 F3.网卡,将最多连接数上设置为0。
3 I: R; n- l( f% I4.高级,将里面的权限也删除。9 Q) T* X+ S. g4 ?/ X4 z! F
& R5 A3 v Z+ m# n" l+ b1 P再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话。 1 o: A8 e. t0 z1 W# ~9 e
* c, M9 d0 o% F15、用户和组策略 ( ]/ j( }" z( c* a
# E: \! o, v$ e- O
打开管理工具,计算机管理—本地用户和组—用户: ' @8 N/ I& K0 c) T7 @ S- [9 }
9 F( [" X. i- v5 X1 M; S删除Support_388945a0用户等等只留下你更改好名字的adminisrator权限。
' I% E; K; g/ [5 q! i% c: k$ t) J% k4 {, l3 w* N0 X C7 F
计算机管理—本地用户和组—组,组.我们就不分组了。
/ U4 Y: T( B( [" z7 B1 W4 i4 O; w7 ?: @+ D7 Z
16、自己动手DIY在本地策略的安全选项& e7 `8 n, {& ^8 {& [+ N+ u' j
6 L' K2 @( _8 r1 i8 v/ Z
, c) A- k1 w) ?7 V4 f* \, x1)当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透。" m. u$ V4 l+ f* R" s2 G7 M
2)登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户6 [& w( U2 B% W9 P6 x* Z; T% `
名.让他去猜你的用户名去吧。, Q8 b, {! U5 c* Z4 H
3)对匿名连接的额外限制。/ C9 q7 j# b8 I' e
4)禁止按 alt+crtl +del(没必要)。
7 u2 Y+ e# @( }: @8 H& \5)允许在未登陆前关机[防止远程关机/启动、强制关机/启动]。& ]* o) \6 M/ t6 l7 V$ p: Q& {3 u
6)只有本地登陆用户才能访问cd-rom。+ _ J+ j2 V* {& x3 |9 l
7)只有本地登陆用户才能访问软驱。
" C2 c ~4 K, C- E. ?8 `# q8)取消关机原因的提示。4 c. H- X! r3 i& E, X2 U
A、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签
/ z+ _8 a3 W) P. o& Q页面;
+ e7 S- z, T# R6 k5 i) D# dB、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确/ M# i1 U- m* z) E/ c) @
定”按钮,来退出设置框;
0 E( i0 P6 ]& S; ~+ @6 CC、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能
7 S& I( H4 b( M- V! g! p键,来实现快速关机和开机;
$ E( l% v6 m* x, \6 u& ?. |& U9 ^D、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页2 f6 J7 W6 J! F" u6 B" m
面,并在其中将“启用休眠”选项选中就可以了。 ; `3 a9 {- s5 G7 A- I) ^. `1 ~
9)禁止关机事件跟踪
( x. X+ }$ ] ]& S$ L7 H* X1 C& h U7 Q9 S* X1 O) u& ?2 {
开始“Start ->”运行“ Run ->输入”gpedit.msc “,在出现的窗口的左边部分,选择 ”计算机配置“(Computer Configuration )-> ”管理模板“(Administrative Templates)-> ”系统“(System),在右边窗口双击“Shutdown Event Tracker” 在出现的对话框中选择“禁止(Disabled),点击然后“确定”(OK)保存后退出这样,你将看到类似于Windows 2000的关机窗口。
: w. z$ p4 p- O: U( \. U1 ~* v0 A/ o) H, ^( v
17、常见端口的介绍 4 v" W: ^# c) O( c
# m. K+ C' h' ^3 o0 L, B; aTCP
3 z4 t: t) L/ g G! D! Z21 FTP
3 |. G) ?; H3 k+ ]9 }22 SSH- Y' x c+ x4 z8 E+ h# S8 T
23 TELNET$ ^! D+ R4 ]6 Q
25 TCP SMTP
- W( S: N9 V3 h8 O& k) F, D& v& b53 TCP DNS
" j1 P5 _5 c2 J+ v0 k80 HTTP
% O6 N8 t0 D8 ^135 epmap
8 Y# t9 l, @7 k138 [冲击波]
+ T3 u4 v% V! ?( }5 z3 a139 smb
* w; A% t$ m6 a' |2 k9 F445# _' W, B1 d# V$ o; G" x0 J/ ?
1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b
( `3 [8 A2 |! [9 f* X" H* g7 Y1026 DCE/12345778-1234-abcd-ef00-0123456789ac
' W) [% d* d0 ?/ ^% _( B1433 TCP SQL SERVER
' X6 q- N& o. Z5 _6 \5631 TCP PCANYWHERE
7 ~0 t. \& {& x+ j" K4 K5632 UDP PCANYWHERE ' q7 M1 ^* |# F0 n
3389 Terminal Services6 ~8 ?. D& w8 \
4444[冲击波]
, o. L7 @% X5 n* o 4 @# H$ M& ~; [7 ]! o
UDP
! r+ B; `6 p, @67[冲击波]
+ `3 j$ ~; R: O! w( ^' t. s2 T137 netbios-ns + _ [- v6 s( e. y( m
161 An SNMP Agent is running/ Default community names of the SNMP Agent
0 ^% s7 V& w1 Z9 B; F+ o r9 G, n1 c% P' B
关于UDP一般只有腾讯QQ会打开4000或者是8000端口或者8080,那么,我们只运 行本机使用4000这几个端口就行了。 7 U1 O- _5 V& M" z% C u
$ l4 V- `' W8 z$ p) R
18、另外介绍一下如何查看本机打开的端口和tcp\ip端口的过滤
0 j. y) x4 I/ K$ G+ }; s, M) F3 Y, R" Q
开始--运行--cmd,输入命令netstat -a ,会看到例如(这是我的机器开放的端口):
% g- P, x! H/ z/ E6 D* o1 ?% n% s: o7 Y7 l, e
Proto Local Address Foreign Address State
2 t9 p8 ~9 N5 w3 N" n5 |2 g0 hTCP yf001:epmap yf001:0 LISTE
$ x- o% V0 o+ N' t( uTCP yf001:1025(端口号) yf001:0
; Q( M; Q9 \( ?4 z
; C5 C" j9 y1 qLISTE3 W3 K0 _5 j2 H9 b
TCP (用户名)yf001:1035 yf001:0
) W { `- Z3 `# o- a; v' S) V: r2 Y0 u9 `" w! ~; x) m
LISTE
4 G! Q( |# D# ^/ ^TCP yf001:netbios-ssn yf001:0 LISTE
. x5 s: R, [( }7 j% @UDP yf001:1129 *:*
/ v7 |, ?% K( ]6 UUDP yf001:1183 *:*
5 y* b1 [$ ^, iUDP yf001:1396 *:*0 D7 }) M1 b. M- W0 y6 N) F- P
UDP yf001:1464 *:*
0 w" L& w* `; R1 g0 ^# D2 iUDP yf001:1466 *:*" c, u) I+ H' N; d( g+ o8 ?
UDP yf001:4000 *:*+ k4 u. a0 M! Q
UDP yf001:4002 *:*8 N% q' T" B% x: o |: j
UDP yf001:6000 *:*
% S- [0 ?# R# E& \5 O1 D& WUDP yf001:6001 *:*
0 V: @: A; e+ gUDP yf001:6002 *:*
$ K- c* ^: M" tUDP yf001:6003 *:** i2 l! Y; ]1 B
UDP yf001:6004 *:*
8 h- K( f7 {( q1 H' TUDP yf001:6005 *:*
5 v/ ~6 E) C* X n) s4 oUDP yf001:6006 *:*
; n5 L; m5 O5 F- W Q& IUDP yf001:6007 *:*
" b* U+ X: Q. K. \+ s! r$ D! [UDP yf001:1030 *:*, o6 K8 `6 u0 _0 V& u7 A8 H
UDP yf001:1048 *:*
! C. c7 T: {; G& aUDP yf001:1144 *:*
' O# k! ]" }1 A m9 e7 t3 SUDP yf001:1226 *:*! w$ R: `! z# m6 p
UDP yf001:1390 *:*6 T4 b/ S6 R) P4 Q6 n
UDP yf001:netbios-ns *:*; s! ~- ]: o+ g8 G
UDP yf001:netbios-dgm *:*
% g; u) B" L4 ^UDP yf001:isakmp *:*
+ P2 k5 {+ J2 ~! t" i7 N3 @8 F4 M* t) }* v) N% x3 B4 m4 j
现在讲讲基于Windows的tcp/ip的过滤。 $ p- y/ v; x" f2 r' S
. F' z5 Z0 K8 p$ [' i& Y
控制面板——网络和拨号连接——本地连接——INTERNET协议(tcp/ip)--属性--高级---选项-tcp/ip筛选--属性!!
' {0 n: q% [& Y' J) i* K
* O) B' C+ ~% P6 x然后添加需要的tcp 和UDP端口就可以了~如果对端口不是很了解的话,不要轻易进行过滤,不然可能会导致一些程序无法使用。
: O- K! ^# c$ _8 w/ d' c- Y$ _- Z9 n5 D8 p
19、胡言乱语
9 X6 n2 L8 ~: {) h. r" d: R( u) P4 @. \
(1)、TT浏览器 & D( E* w( c( R1 Z
/ C. [& g4 H0 a3 \, {选择用另外一款浏览器浏览网站.我推荐用TT,使用TT是有道理的。 % ^% E0 j9 V* E( O
. ~ \4 F# G) [6 G8 ETT可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且TT即使被感染,你删除掉又重新安装一个就是。
) ]+ h. c$ b, Q; p) W9 n
c0 L, [" q* w& B1 @4 N0 f" @2 O2 ]9 RMYIE浏览器
% E6 q( N3 S% f, n: q, X! O
: M) V9 H0 w" o" I5 o* [是一款非常出色的浏览器,篇幅有险,不做具体介绍了。(建议使用)
" F4 g& U: l0 ?. X3 K6 D& S& l, Y' r/ `1 l0 o
(2)、移动“我的文档”
" ^4 g* n* i8 s6 r" L5 Z3 A0 l/ L' j0 e5 m! o& U# U
进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,选择目标盘后按“确定”即可。在Windows 2003 中“我的文档”已难觅芳踪,桌面、开始等处都看不到了,建议经常使用的朋友做个快捷方式放到桌面上。 + @1 v: ?5 T. O, k o
' B/ y9 \$ J, m# B5 h1 o. V
(3)、移动IE临时文件
3 R8 M! q+ P$ ~. B$ Z" [5 n' T
6 d* j" O+ Q3 ]( T. c. j! s' @进入“开始→控制面板→Internet 选项”,在“常规”选项“Internet 文件”栏中点“设置”按钮,在弹出窗体中点“移动文件夹”按钮,选择目标文件夹后,点“确定”,在弹出对话框中选择“是”,系统会自动重新登录。点本地连接>高级>安全日志,把日志的目录更改专门分配日志的目录,不建议是C:再重新分配日志存储值的大小,我是设置了10000KB。 % e* J" g# }/ i" }9 S$ Y$ c
* l' Z7 N. |: ~# T20、避免被恶意代码 木马等病毒攻击
4 }. |+ u* h4 z' g. i/ X5 Q
: J) \, |9 I: h以上主要讲怎样防止黑客的恶意攻击,下面讲避免机器被恶意代码,木马之类的病毒攻击。 * B0 W# t' @* w6 y; c
' F- R; x$ o! B3 p+ g* S其实方法很简单,所以放在最后讲。 8 ?/ B8 ?. d0 \
& k6 P# Y, [2 H我们只需要在系统中安装杀毒软件 如 卡巴基斯,瑞星,金山独霸等。
* L& v9 z" E" A [1 R& d! U, J$ \/ a( m2 L1 F" N
还有防止木马的木马克星和金山的反木马软件(可选)。
& |: p2 m2 y7 r# H; g. C' ~) o( ~9 w( \$ f8 A$ _ G
并且能够及时更新你的病毒定义库,定期给你的系统进行全面杀毒。杀毒务必在安全模式下进行,这样才能有效清除电脑内的病毒以及驻留在系统的非法文件。 D' ~7 y/ W, R
4 _6 X' z, V# W- E _还有就是一定要给自己的系统及时的打上补丁,安装最新的升级包。微软的补丁一般会在漏洞发现半个月后发布,而且如果你使用的是中文版的操作系统,那么至少要等一个月的时间才能下到补丁,也就是说这一个月的时间内你的系统因为这个漏洞是很危险的。 ( h& R2 p( L- k! ~- ~; D& X/ d0 H
4 } e- c5 n# _$ g G
本人强烈建议个人用户安装使用防火墙(目前最有效的方式)。 ( v* q! W5 S" Y, y
: r, {$ g! l/ x8 i- ~% w& a
例如:天网个人防火墙、诺顿防火墙、瑞星防火墙等等。 3 |5 {% m' ?* j; ^- q; r0 ?) ]
0 d/ t9 y8 Q; |1 S+ _0 e
因为防火墙具有数据过滤功能,可以有效的过滤掉恶意代码,和阻止DDOS攻击等等。总之如今的防火墙功能强大,连漏洞扫描都有,所以你只要安装防火墙就可以杜绝大多数网络攻击,但是就算是装防火墙也不要以为就万事无忧。因为安全只是相对的,如果哪个邪派高手看上你的机器,防火墙也无济于事。我们只能尽量提高我们的安全系数,尽量把损失减少到最小。 |