扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
作者:51CTO.COM 2008年4月14日
关键字: 安全策略 安全配置 iis-server
Win2K操作系统的一个主要特色就是将IIS融入其内核之中,并提供一些用来配置和维护软件的向导工具,使构建一个Internet网站轻松易得。但是,如果要创建一个安全可靠的Internet网站,实现“地面部分”-Win2K操作系统和“空中部分”-IIS的双重安全,还需要更加全面和深入的工作。本文就对这些稳固工作中的空中部分-IIS进行讨论,旨在帮助管理员一步步地实施网站安全构建工作。
一、TCP/IP方面要重点考虑的安全配置信息
Win2K提供了三种方式对进站连接进行访问控制,以下分别介绍。
1、TCP/IP安全配置
Win2K中的TCP/IP安全配置与Windows NT 4.0中的执行方式完全相同,配置方法非常基本也非常简单,根本原则就是“全部允许或只允许”:
“全部允许”表示放行来自所有端口的通讯数据,“只允许”表示除了特别列出端口外的通讯数据都拒绝。TCP/IP筛选虽然简单,但过滤总比没有过滤好,建议管理员不要漏掉这个防线。
2、对路由和远程访问服务(Routing and Remote Access Service,RRAS)形式的进站连接设置访问控制列表
路由和远程访问服务(RRAS)能够配置出更加灵活复杂的信息包过滤器,尽管过滤方式是静态的,但它的过滤细节却很多,包括信息包方向、IP地址、各种协议类型。
3、IPSec Policy Filters(IP安全策略过滤器)
IPSec Policy Filters由IPSec Policy Agent(IP安全策略代理)强制执行,是Win2K操作系统的新生功能。它弥补了传统TCP/IP设计上的“随意信任”重大安全漏洞,可以实现更仔细更精确的TCP/IP安全。可以说,IPSec是一个基于通讯分析的策略,它将通讯内容与设定好的规则进行比较以判断通讯是否与预期相吻合,然后据此允许或拒绝通讯的传输。这些规则叫做过滤器列表,管理员可以围绕各种不同的安全认证协议来设计它们,协议包括:
● Internet密钥交换协议(Internet Key Exchange Protocol,IKE): 一种使VPN节点之间达成安全通信的协议,其功能强大、设计灵活。
● 认证IP数据包(Authentication Header,AH):也就是将数据包中的数据和一个变化的数字签字结合起来,使得接收者能够确认数据发送者的身份以及确认数据在传输过程中没有被纂改过。
● Encapsulation Security Payload (ESP):指使用硬件对数据包中的数据进行加密,使象Sniffer类的网络监听软件无法得到任何有用信息。
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者