加入收藏 | 设为首页 | 会员中心 | 我要投稿 唐山站长网 (https://www.0315zz.com.cn/)- 数据安全、数据开发、文字识别、图像处理、媒体智能!
当前位置: 首页 > 服务器 > 安全 > 正文

web安全设置的原则和目录约束

发布时间:2021-09-05 11:03:16 所属栏目:安全 来源:互联网
导读:先说下原则: 1.web一定要用一个guests组里面的用户(USERS权限还是高了。默认IUSER_XXXX用户权限高了)。 2.web目录单独设置权限,php目录单独设置权限(PHP.EXe目录) 3.各盘一定要删除USERS组、everyone、network services用户的访问权限 4.如果是多个网
  先说下原则:
 
    1.web一定要用一个guests组里面的用户(USERS权限还是高了。默认IUSER_XXXX用户权限高了)。
 
    2.web目录单独设置权限,php目录单独设置权限(PHP.EXe目录)
 
    3.各盘一定要删除USERS组、everyone、network services用户的访问权限
 
    4.如果是多个网站,注意分别建立账号,保证不能跨站访问。
 
    ================================
 
    具体操作:
 
    1.建立一个web账号如IIS_WEB,并加入GUESTs组中,同时去掉其他组权限(在计算机管理的用户与组里面很好设置)。
 
    2.去掉各盘的USERS组、everyone、network services权限。
 
    3.设置users对php的读取权限(这儿不是web的那个账号了!不然403.1拒绝访问php)。
 
    4.设置web账号如IIS_WEB对web目录的读取权限
 
    5.如果是mdb或者支持上传的,那单独设置这些目录的web账号如IIS_WEB写入权限。
 
    6.如果是asp.NET,那么要对web目录加入IIS_WPG的访问权限。
 
    ==============================
 
    以上方法借鉴了星外系统的安全性设置,同时根据入侵中找到的脆弱点吸取教训。
 
    注意:以上如果设置不好,可能会出现401.3拒绝访问哟。
 
   请按照步骤设置
 

(编辑:唐山站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读