webForumDet fria alternativet

Webserver, vad ska jag tänka på?

Windows

13 svar · 551 visningar · startad av JAreMANNEN

Medlem sedan aug. 20002 272 inlägg
Frågan#1

Hej!

Vi har precis fått vår nya dedicerade webserver på vårt webhotell.
Så nu är det mitt arbete att konfigurera så den går som den ska.
Hårdvaran (FW m.m.) fixar ju webhotellet, men vilken mjukvara kan man tänka sig behöva för en stabil och säker drift?
Det är endast en domän(vi själva) som kommer att ligga på den. ASP ihop med MS SQL Server 2000 kommer att användas.

Behöver alla tips jag kan få :)

Medlem sedan apr. 200312 679 inlägg
#2

konfa den så att alla programmeringsspråk funkar :)

edit: fast allt sånt kanske är fixat redan...

Medlem sedan aug. 20002 272 inlägg
#3

silfver skrev:

konfa den så att alla programmeringsspråk funkar :)

edit: fast allt sånt kanske är fixat redan...

YES, allt det tekniska är ordnat. Det funkar som det ska...
MEN det jag är lite fundersam över är hur driften kommer att fungera.
Man vill ju inte starta om servern onödigt ofta.

Medlem sedan apr. 200312 679 inlägg
#4

Precis. Är det inte lättast att testköra den ett tag och se vad som behövs och/eller krävs?

Medlem sedan feb. 200112 078 inlägg
#5

silfver skrev:

konfa den så att alla programmeringsspråk funkar :)

edit: fast allt sånt kanske är fixat redan...

Ja, Active Server Pages (asp.dll) är redan registrerad och klar vid installation, ja.

Vidare, lista på saker som bör tänkas på:

  1. Windows Update. Detta sker innan servern ens kommer i närheten av skarp drift.
  2. Installera virusprogram. Glöm inte att stänga av 'Script Blockning' i Norton Antivirus om det är det du använder och om dina användare skall få använda FSO på servern. FSO går även att stänga av helt med en registerändring.
  3. Byt ut IUSR_MACHINE som anonymt konto för anslutning mot IIS:ens webbplatser och speca en specifik användare, typ WEB_www.site.com för varje webbplats, alternativt en annan användare för alla webbplatser.
  4. Nollställ rättigheterna för Administratör och skapa ett eget konto med administrativa rättigheter. 'Administrator' är det första en attackerare testar.
  5. Starka lösenord.
  6. Sätt för guds skull lösenord på 'sa' i SQL-server, alternativt nollställ dess rättigheter och använd ett annat konto. Samma metod som ovan.
  7. Brandvägg?
  8. Logga i IIS:en. Öka antalet loggningskolumner.
  9. Fundera över ifall verktygen IIS Lockdown, URLScan och andra verktyg för IIS:en. Behövs de köras, kommer de stänga för mycket?
  10. Radera / stäng av 'Administration Web Site'.
  11. Flytta 'Admin scripts' från Inetpub.
  12. Radera skrivare, utdelningar, virtuella mappar och annat löst skräp som hamnar som standard i IIS:en efter installation om du inte har användning för dem.
  13. Fundera över att radera utdelning som t.ex. C$, D$ osv. från maskinen. Behövs verkligen dessa? Start > Administrative tools > Computer Management > Shared folders > Shares. Se till att inga andra utdelning finns generellt.
  14. Skall komponenter i COM/MTS köras som Low, Medium eller High under Application protection? Behöver varje webbplats en egen dllhost eller kan de dela med andra eller till och med dela med IIS:en?

Med mera, med mera. Det finns bra guider ute på nätet. Jag skulle kunna tänka mig att IISFAQ har mer info.

RED. Mer.
RED2. Ännu mer.

Medlem sedan aug. 20002 272 inlägg
#6

Kanon OveRRidE!

Va en del som jag inte tänkt på där...
Ska kika på detta under eftermiddagen.

mvh

Medlem sedan feb. 200112 078 inlägg
#7

Nu brukar jag ju vara extremt paranoid, så jag kan nog dubbla den där listan egentligen. Vissa grejer är ju en vägning mellan tid vs. nytta.

Att t.ex. ha en NT-användare för varje webbplats är väl egentligen bara nödvändigt om man driver webbhotell och tillåter användare att ladda upp egna filer. Då är det helt plötsligt väldigt viktigt.

Om man däremot bara host:ar lösningar som man själv / andra icke-illvilliga utvecklare har gjort, så kan man väl skippa detta och ha ett generellt konto för dessa webbplatser.

Ett script i roten, typ

set fso = server.createobject("scripting.filesystemobject")
set folder = fso.getfolder("../")
for each folder in folder.subfolders
   response.write folder.name & "<br>"
next
for each file in folder.files
   response.write file.name & "<br>"
next
set folder = nothing
set fso = nothing

kan lätt avslöja hela webbroten och med lite modifieringar, läsa all kod i alla filer på i princip hela disken / webbroten / servern, om det vill sig riktigt illa.

Medlem sedan aug. 20002 272 inlägg
#8

Följdfrågor på vägen:

  1. Har problem med att ändra Administrator -kontots rättigheter.
    "Cannot change properties for built-in accounts" eller nåt liknande.
    Sökte lite och fann Microsoft Support.
    Men detta hjälpte inte, kan fortfarande logga in med Administrator :(
  2. Hittade nu en användare som jag inte lagt märke till tidigare, "Maverick" finns det en som heter. Namnet låter som värsta "hacker-nicknamet" men jag läste nånstans om att att det kan vara någon användare som skapas när man installerar nåt med Java(JDK?) . Nåt sådant använder ju inte jag så det är väl bara å avaktivera det kontot?
  3. IIS Lockdown och URLScan vet jag inte vad det är. Ska kolla upp det...
Medlem sedan feb. 200112 078 inlägg
#9

1. Var försiktigt med det där med användarna dock, det kan bli jobbigt det inte blir rätt. Det du kan göra sen är ju att istället att inaktivera Administrator. Detta bör dock göras med aktsamhet, då då förlorar adminrättigheter om du inte har en annan användare som du kan och har testat att logga in med när den ursprungliga är maktlös, så att säga.

2. Maverick är (som jag gissar) något som Java har fixat, men jag svär inte på det. Jag har aldrig hört namnet på en användare i specifika Windows-sammanhang innan. Om nån vet, så skulle jag sattsa mina dollars på sgtpepper eller kanske spango?

3. Se till att du är på 100% torr mark med att du vet vad dessa gör, då t.ex. Lockdown, kört i sk. 'Next > Next > Next'-läge kan spärra din maskin ganska effektivt till att göra ungefär ingenting. ;)

Medlem sedan dec. 199917 055 inlägg
#10

JAreMANNEN skrev:

Följdfrågor på vägen:
Har problem med att ändra Administrator -kontots rättigheter.
"Cannot change properties for built-in accounts" eller nåt liknande.
Sökte lite och fann Microsoft Support.
Men detta hjälpte inte, kan fortfarande logga in med Administrator :(

Jag är inte helt säker, men rätt så - du kan inte inaktivera en servers administratörskonto. På en arbetsstation går det bra, men inte en server. Byt namn på administratörskontot. Byt även namn på gästkontot och döp det till Administrator.
En person som vet vad han gör går inte på en sån grej, men det flesta fjortishackare får något att bita i.

Medlem sedan feb. 200112 078 inlägg
#11

Som den gode Rikard precis påpekade, måste jag korrigera mig själv.

Det går inte att radera kontot och antagligen inte heller inaktivera det, även att jag har minnen av att jag gjort det sistnämnda på en maskin. Kanske var den Pro och inte Server, vilket kanske spelar in.

I vilket fall, för att reda ut det där i nattmössan; jag har bytt namn på administratörskontot innan, inte raderat det, för det vet jag inte var jag fick ifrån. :o :r

Medlem sedan feb. 200112 078 inlägg
#12

Rikard skrev:

På en arbetsstation går det bra, men inte en server.

Jag misstänkte det. :)

Medlem sedan dec. 199917 055 inlägg
#13

Jag ska lägga till "nog", för jag har inte testat det själv... ;)

Medlem sedan aug. 20002 272 inlägg
#14

Som ni redan har påpekat så går det inte att radera Administrator. Så jag gjorde som Rikard tipsade om, bytte namn på dom båda (administrator/guest).
Angående IIS Lockdown & URLScan så väntar jag med dessa.
Har laddat hem programvara och tänkte testköra lite lokalt innan jag ger mig in och installerar det på servern.

Tack för all välbehövlig hjälp!
Kommer nog med fler frågor i ett senare skede :)

254 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
118 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
115 ms — ändringar (db)