1、站点的Web匿名访问用户的权限设置,遵循“最小权限满足最大安全”的准则。
● 只读的目录只给read权限
● 需要上传图片的目录和Access数据库文件存放的目录,以及任何需要写入文件的地方,给read和write权限
● 严禁给Execute权限
● 一般情况下不给list权限
2、IIS里面删除所有不需要的扩展名映射(例如.idq、.ida等等)
3、每个站点自定义Web匿名访问用户,该用户从属于guest组,且除了相应的NTFS权限以外,无任何额外的登陆、执行权限。
4、对SQL Server数据库,严禁在Web程序中使用sa以及其他系统管理员组中的用户登录;
5、SQL Server数据库中该删除的危险的扩展存储过程一定要删除;
6、日志、Web根目录、数据库文件夹所在位置自定义;
7、对于只需要Web匿名访问用户读写但不需要进行http访问的文件、文件夹,放置到web目录以外。
8、修改站点文件的时候,禁止将.bak文件传到文件夹中。
9、对于管理目录或者企业机密目录,放置robot.txt文件与搜索引擎直接对话,禁止搜索引擎搜索。
10、根据需要设置IIS允许的带宽、最大连接数、最大CPU占用等等。
11、可以考虑采用 ISAPI_Rewrite 实现传参过程的隐蔽。再结合Web反相代理(例如:Squid、ISA Server)设置缓存策略。可以在响应效率、安全性上有很大的提升。
12、对于上传目录,将IIS中执行许可中的脚本执行改为无。
13、视情况设置允许、拒绝访问的IP地址或IP段。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
IT聚焦:微软互联网信息服务(IIS)
微软的互联网信息服务(IIS)的历史可以追溯到Windows NT,那时它不过是一个附加的小扩展。现在,IIS成长为提供主机服务程序的知名平台。
-
智能手机用户的福音:IIS管理成免费应用
大多数Windows Server管理员都有智能手机,他们会用智能手机访问各种远程工具。这样是很方便,但智能手机并不是最简便的方式。
-
IIS Web服务器对虚拟化有意义吗?
Web服务器也许是虚拟化的一个不错候选,但和任何其它服务器虚拟化项目一样,你不应该盲目地就想虚拟化你的IIS服务器。
-
如何用IISLog 2.0工具控制IIS日志文件增长?
IIS的日志文件就像溅在衣服上的墨点,它们会不断扩散。除非你能采取措施对它们进行删减、归档或完全删除,否则这些文件会在服务器上占据难以想象的庞大空间。