---
title: "HDS's guide till bättre säkerhet i IIS"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/28703-hds-s-guide-till-bättre-säkerhet-i-iis"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "His Divine Shadow"
published: "2001-10-01T08:34:00.000Z"
updated: "2001-10-08T10:27:00.000Z"
replies: 6
views: 714
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/28703-hds-s-guide-till-bättre-säkerhet-i-iis"
---

# HDS's guide till bättre säkerhet i IIS

## #1 — His Divine Shadow, 2001-10-01T08:34Z

Uppdatera:
Skaffa dom senaste patcharna, ta helst den "culmulativa" patchen på 14mb som patchar alla upptäckta buggar. <http://www.windowsupdate.com> 

Lock Down IIS:
IIS Lock Down Tool från MS, kör det och ta bort allt du inte använder, jag tillåter t.ex. bara basic HTML och ASP på min server.
 <http://www.microsoft.com/technet/treeview/default.asp?url=/technet/itsolutions/security/tools/locktool.asp> 

URLScan:
Dom flesta attacker sker via ovanliga requests mot servern, dom kan va extremt långa, innehålla konstiga tecken etc, detta verktyg skyddar dig mot det.  <http://www.microsoft.com/technet/treeview/default.asp?url=/TechNet/security/tools/urlscan.asp>  

Microsoft Personal Security Advisor:
Kör din server igenom detta, den kan hitta nått du glömt.
 <http://www.microsoft.com/technet/mpsa/start.asp>  
(EDIT: det säger ju att det är menat för arbets stationer, men jag ser inte varför man inte kan pröva det?)

Om ni kommer på mera lägg gärna till ;)
Kommentera gärna vad ni tycker om dessa metoder som jag visat.

Och ja förresten, skaffa en brandvägg.

Permalänk: https://www.webforum.nu/p/28703

## #2 — UlfT, 2001-10-01T09:38Z

Jag tror de metoderna ger ett bra skydd. Det som är problemet är alla de som inte tycks veta att de har webservrar igång. Jag kollade nyligen de ip-adresser som loggades i min brandvägg för anrop mot port 80. Det var en eller två dagar efter att Nimda hade blivit känt. Varenda server hade det där javaskriptet som slänger upp "readme.eml", så uppenbarligen har Nimda konkurrerat ut Code Red. Utöver det noterade jag att ingen av sidorna tycktes vara avsedd att användas reguljärt. Vissa hade något av testkaraktär. Kanske användaren dragit igång IIS bara för att testa lite asp-skript, och inte tänkt på att servern faktiskt är tillgänglig via internet. Några hade defaultsidan istället. Man kan fråga sig om användaren i dessa fall ens vet om att han kör en webserver. Det är självklart att dessa användare aldrig tänkt på att patcha sina servrar.

Ska man lägga till något utöver de metoder som du räknat upp, så är det kunskap, kunskap om vad man gör så att man är medveten om att man faktiskt installerar en webserver när man gör det, och kunskap om vilka säkerhetsproblem som finns hos den webserver man kör.

Permalänk: https://www.webforum.nu/p/404291

## #3 — McD, 2001-10-01T09:40Z

His Divine Shadow bra inlägg! Sådant vill jag gärna se mer av. Detta kommer säkert hjälpa många som besöker detta forumområde.

Permalänk: https://www.webforum.nu/p/404292

## #4 — stoffe-2k, 2001-10-01T10:25Z

HDS: fick t.o.m. ettpoäng av mig på eForum för det :e

Permalänk: https://www.webforum.nu/p/404293

## #5 — His Divine Shadow, 2001-10-01T11:01Z

ahh jag undrade var mina poäng kommer ifrån :)

Permalänk: https://www.webforum.nu/p/404294

## #6 — @nders, 2001-10-02T04:37Z

eforum? Snälla, svär inte. ;)

HDS, bra inlägg! :)

Permalänk: https://www.webforum.nu/p/404295

## #7 — His Divine Shadow, 2001-10-08T10:27Z

OK, direkta länkar här till IIS uppdateringar:

[IIS 4.0 Cumulative Security Update](http://download.cnet.com/downloads/0-10105-100-7249770.html?tag=st.dl.10105-106-1.lst-0-4.7249770)

[IIS 5.0 Cumulative Security Update](http://download.cnet.com/downloads/0-10105-100-7249648.html?tag=st.dl.10105-106-1.lst-0-5.7249648)

Permalänk: https://www.webforum.nu/p/404296

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/28703-hds-s-guide-till-bättre-säkerhet-i-iis
