当前位置: 首页 > news >正文

如何安装一个安全的动网(转)

1.论坛的安全设置:关闭flash标签,设置论坛脚本过滤扩展

攻击者可以利用flash标签发表特殊的帖子,让所有浏览到其发帖或者跟贴的论坛用户都会自动转向其指定的包含有恶意代码的页面。具体在各个版面的高级设置中。

若您的论坛开启了html解析,在后台基本设置中的“论坛脚本过滤扩展设置”中过滤iframe|object|script|标签,若不过滤,则攻击者照样可以使用html的这些标签实现页面自动转移。

2.IIS中的设置:

对不需要asp有执行许可的目录,如data目录,images目录,uploadfile,uploadface等里面没有asp文件的目录,根本不需要对其设置asp的运行权。而默认是整站都有asp的运行权的,所以需要在IIS中将以上目录的“执行许可”设置为“无”(在IIS管理器中右键点相关目录,选择属性,在属性界面中设置)。

执行禁止这些目录的尤其是uploadfile和uploadface这些上传相关的目录的asp执行许可,能够使得即使有人利用了动网的上传漏洞在这些目录里面传上了木马文件,但这些asp木马文件却无法运行。

3.NTFS中的设置:

NTFS权限设置应该是一个安全设置的基本前提。设置方法,右键点某个目录或文件,然后选“安全”,即可看到相应的用户组的权限。

关键点有:

(1)删除默认的Everyone对web目录所有的权限。

(2)一般情况下,Administrator和system对web目录应拥有完全的权限。

(3)对bbs的放置目录设置IUSR_ServerName(此帐号是web访问者使用的系统默认帐号,系统表示为Internet访问用户)的详细权限:只有四个目录需要有"修改"的权限,分别是skins,data,uploadfile和UploadFace,其他的目录和论坛根目录设置“只读”的权限即可。这样设置的目的在于,即使被人上传了asp木马,若没有取得管理员权限,他也无法对论坛的asp文件进行修改,从而使得即使被攻击,也可以将损失面降低到最少(比如你的插件和自己写的代码不会被删除)。设置时,可以先将bbs的目录的IUSR_servername权限设置为"只读",然后在针对需要有写权限的四个目录增加"修改"权限即可。

另外就是尽量不要安装插件,除非你确认此插件很安全。目前SQL Injection攻击很流行,很多程序都存在这种漏洞,如果影响范围大的话可能会影响整个论坛的安全。如果插件程序使用了上传功能,请将其上传使用的的目录的执行权限也设置为无。

4.随时注意动网官方的更新,及时打上最新的安全补丁。

以上安全设置,是在论坛所在服务器整体安全的情形前提下所针对动网进行的细化设置。若整体服务器都不安全,能被人轻易取得管理员权限,则倾巢之下,焉有完卵。

相关文章:

  • C++程序设计:字符图形输出(数字三角形)
  • 远程分析IIS设置(转)
  • C++程序设计:字符图形输出(空白三角形)
  • 规律化生活一周
  • C++程序设计:今夕何夕,见此良人(经典题目)
  • DVBBS7.0变量列表
  • C++程序设计:求n个数的最大值、最小值及其出现的位置
  • C++程序设计:逆序数
  • 思量了许久还是决定做游戏
  • C++程序设计:小数化分数的算法与编程实现(经典问题)
  • 一些游戏开发站点
  • C++程序设计:挑棍子(判断线段是否相交的模板)
  • C++程序设计:月历
  • 春节的安排
  • 保研面试/考研复试:英语口语面试必备话题及常用句型句式整理(一)
  • 《用数据讲故事》作者Cole N. Knaflic:消除一切无效的图表
  • 【腾讯Bugly干货分享】从0到1打造直播 App
  • Docker容器管理
  • eclipse(luna)创建web工程
  • ECMAScript入门(七)--Module语法
  • idea + plantuml 画流程图
  • JS数组方法汇总
  • Linux快速复制或删除大量小文件
  • niucms就是以城市为分割单位,在上面 小区/乡村/同城论坛+58+团购
  • node 版本过低
  • SpringBoot 实战 (三) | 配置文件详解
  • 表单中readonly的input等标签,禁止光标进入(focus)的几种方式
  • 基于axios的vue插件,让http请求更简单
  • 开发了一款写作软件(OSX,Windows),附带Electron开发指南
  • 来,膜拜下android roadmap,强大的执行力
  • 买一台 iPhone X,还是创建一家未来的独角兽?
  • 世界上最简单的无等待算法(getAndIncrement)
  • 一天一个设计模式之JS实现——适配器模式
  • 用简单代码看卷积组块发展
  • kubernetes资源对象--ingress
  • 关于Kubernetes Dashboard漏洞CVE-2018-18264的修复公告
  • ​【原创】基于SSM的酒店预约管理系统(酒店管理系统毕业设计)
  • ​LeetCode解法汇总1410. HTML 实体解析器
  • ​LeetCode解法汇总2696. 删除子串后的字符串最小长度
  • ​LeetCode解法汇总518. 零钱兑换 II
  • $con= MySQL有关填空题_2015年计算机二级考试《MySQL》提高练习题(10)
  • (二)JAVA使用POI操作excel
  • (九)One-Wire总线-DS18B20
  • (转)http协议
  • (转)淘淘商城系列——使用Spring来管理Redis单机版和集群版
  • .NET Core 版本不支持的问题
  • .net 反编译_.net反编译的相关问题
  • .NET 同步与异步 之 原子操作和自旋锁(Interlocked、SpinLock)(九)
  • .NET和.COM和.CN域名区别
  • .NET精简框架的“无法找到资源程序集”异常释疑
  • .NET正则基础之——正则委托
  • @RequestMapping-占位符映射
  • [ IOS ] iOS-控制器View的创建和生命周期
  • [ vulhub漏洞复现篇 ] Apache Flink目录遍历(CVE-2020-17519)
  • [ vulhub漏洞复现篇 ] ECShop 2.x / 3.x SQL注入/远程执行代码漏洞 xianzhi-2017-02-82239600