在开始安装的最初的一些步骤中,你将会被要求在FAT(文件分配表)和NTFS(新技术文件系统)之间做出选择。这时,你务必为所有的磁盘驱动器选择NTFS格式。FAT是为早期的操作系统设计的比较原始的文件系统。NTFS是随着Windows NT的出现而出现的,它能够提供了一FAT不具备的安全功能,包括存取控制清单(Access Control Lists 、ACL)和文件系统日志(File System Journaling),文件系统日志记录对于文件系统的任何改变。接下来,你需要安装最新的Service Pack ( SP2 )和任何可用的热门补丁程序。虽然Service Pack中的许多补丁程序相当老了,但是它们能够修复若干已知的能够造成威胁的漏洞,比如拒绝服务攻击、远程代码执行和跨站点脚本。
2.配置安全策略
安装完系统之后,你就可以坐下来做一些更细致的安全工作。提高Windows Server 2003免疫力最最简单的方式就是利用服务器配置向导(Server Configuration Wizard 、SCW),它可以指导你根据网络上服务器的角色创建一个安全的策略。
SCW与配置服务向导(Configure Your Server Wizard)是不同的。SCW不安装服务器组件,但监测端口和服务,并配置注册和审计设置。SCW并不是默认安装的,所以你必须通过控制面板的添加/删除程序窗口来添加它。选择“添加/删除Windows组件”按钮并选择“安全配置向导”,安装过程就自动开始了。一旦安装完毕,SCW就可以从“管理工具 ”中访问。
SCW的最后一步与审计策略有关。默认情况下,Windows Server 2003只审计成功的活动,但是对于一个加强版的系统来说,成功和失败的活动都应该被审计并记入日志。一旦向导执行完成后,所创建的安全策略就保存在一个 XML中,并且立刻就能被服务器所使用,或者供日后使用,甚至还能被其它服务器使用。在服务器安装过程中没有进行第一步强化过程的服务器也能安装SCW。3.为物理机器和逻辑元件设定适当的存取控制权限
下一道防线是有关用户如何登录到系统。虽然身份验证的替代技术,比如生物特征识别、令牌、智能卡和一次性密码,都是可以用于Windows Server 2003用来保护系统,但是很多系统管理员,无论是本地的还是远程的,都使用用户名和密码的组合作为登陆服务器的验证码。不过很多时候,他们都是使用缺省密码,这显然是自找麻烦(请不要再使用确实的@55w0rd了!) 。
一个强壮的密码策略加上多重验证(Multifactor Authentication),这也仅仅只是一个开始。多亏了NTFS提供的ACL功能,使得一个服务器的各个方面,每个用户都可以被指派不同级别的访问权限。文件访问控制打印共享权限的设置应当基于组(Group)而不是“每个人(Everyone)”。这在服务器上是可以做到的,或者通过 Active Directory。
同样地,来宾账户和远程协助账户为那些攻击Windows Server 2003的黑客提供了一个更为简单的目标。进入“控制面板”---“管理工具”---“计算机管理”,右键单击你想要改变的用户帐户,选择“属性”,这样你就可以禁用这些账户。务必确保这些账户在网络和本地都是禁用的。
开放的端口是最大的潜在威胁,Windows Server 2003有65535个可用的端口,而你的服务器并不需要所有这些端口。SP1中包含的防火墙允许管理员禁用不必要的TCP和UDP端口。所有的端口被划分为三个不同的范围:众所周知的端口(0-1023)、注册端口(1024-49151)、动态/私有端口(49152-65535)。众所周知的端口都被操作系统功能所占用;而注册端口则被某些服务或应用占用。动态/私有端口则是没有任何约束的。
随着一致性约束的来临,法规遵从性,强大的审计策略应该是健壮的Windows Server 2003服务器的一个重要组成部分。成功和失败的帐户登录和管理尝试,连同特权使用和策略变化斗应该被初始化。
在Windows Server 2003中,创建的日志类型有:应用日志、安全日志、目录服务日志、文件复制服务(File Replication Service)日志和DNS服务器日志。这些日志都可以通过事件查看器(Event Viewer)监测,同时事件察看器还提供广泛的有关硬件、软件和系统问题的信息。在每个日志条目里,事件查看器显示五种类型的事件:错误、警告、信息、成功审计和失败审计。
6.创建一个基线的备份
在你花费了大量时间和精力强化你的Windows Server 2003服务器时,你所要做的最后一步是创建一个0/full级别的机器和系统状态备份。一定要对系统定期进行基线备份,这样当有安全事故发生时,你就能根据基线备份对服务器进行恢复。可以说,基线备份就是服务器的“还魂丹”。在对Windows Server 2003服务器的主要软件和操作系统进行升级后,务必要对系统进行基线备份。
强化服务器硬化是一个持续的过程,并不会因为安装了Windows Server 2008 SP2而结束。为了第一时间安装服务期升级/补丁软件,你可以通过系统菜单(System Menu)中的控制面板(Control Panel)启用自动更新功能(Automatic Updates)。在自动更新选项卡上,选择自动下载更新。因为关键的更新通常要求服务器重新启动,你可以给服务器设定一个安装这些软件的时间表,从而不影响服务器的正常功能,
9.利用外部解决方案保护系统和数据安全
◆全面保护
维护一个关键并且复杂的IT环境从未变得像现在这样如此具有挑战性,尤其是对于那些人员不足、工作负荷过重而且预算紧张的IT部门来说。数据量增长的速度惊人,传统的备份方法越来越不能满足需要,用户对于更有效的数据管理方式的需求越来越多。此外,企业也正在寻找、更快、更可靠系统恢复解决方案。恰恰正是在这个时候,最新版本的Windows Server 2008横空出世,它引入了一些新技术,能够帮助企业管理和扩大业务流程。对于一个企业来说,定义一个完整的数据和系统保护策略以确保企业的关键业务信息的安全是至关重要的。
为了减少这种风险,企业需要用一种单一并且更全面的方法取代目前基于筒仓的备份和恢复策略,支持VSS Writer Integration、动态目录、BitLocker技术、群集故障,最大限度地优化Windows Server 2008和遗留的Windows系统。这一新方法使得IT管理员对于Windows环境和恢复策略完全有信心。Windows Server 2008的数据保护解决方案在本质上也应该保护所有打开的文件。
在Windows Server 2008中,微软为数据保护解决方案设定了一个新的要求---可以从大量的快照中执行备份。
为了进一步保护新的Windows Server 2008操作系统,IT部门还必须有效地管理和保护整个Windows环境。系统管理工具将使IT部门能够有效和迅速地处理伴随Windows Server 2008出现的系统复杂性,而一致性管理工具将会自动化和规范的一致性过程,并使IT部门更好地管理内部任务和外部规则。
此外,安全的解决方案比如端点保护、信息安全和数据丢失预防,将使IT部门能够更主动地去保护他们的Windows Server 2008系统,并且能使最终用户免受不必要的攻击和垃圾邮件的骚扰。