技巧四:考慮工作站的安全問題
在服務(wù)器安全的文章里提及工作站安全感覺似乎不太搭邊,但是,工作站正是進(jìn)入服務(wù)器的大門,加強(qiáng)工作站的安全能夠提高整體網(wǎng)絡(luò)的安全性。對于初學(xué)者,建議在所有工作站上使用Windows 2000。Windows 2000是一個非常安全的操作系統(tǒng),如果你沒有Windows 2000,那至少使用Windows NT。如此你便能將工作站鎖定,若沒有權(quán)限,一般人將很難取得網(wǎng)絡(luò)配置信息。
另一個技巧是限制使用者只能從特定工作站登錄。還有一招是將工作站當(dāng)作簡易型的終端機(jī)(dumb terminal)或者說,智慧型的簡易終端機(jī)。換言之,工作站上不會存有任何數(shù)據(jù)或軟件,當(dāng)你將電腦當(dāng)作dumb terminal使用時,服務(wù)器必須執(zhí)行Windows NT終端服務(wù)程序,而且所有應(yīng)用程序都只在服務(wù)器上運(yùn)作,工作站只能被動接收并顯示數(shù)據(jù)而已。這意味著工作站上只有安裝最少的Windows版本,和一份微軟Terminal Server Client。這種方法應(yīng)該是最安全的網(wǎng)絡(luò)設(shè)計方案。
技巧五:執(zhí)行最新修補(bǔ)程序
微軟內(nèi)部有一組人力專門檢查并修補(bǔ)安全漏洞,這些修補(bǔ)程序(補(bǔ)。┯袝r會被收集成service pack(服務(wù)包)發(fā)布。服務(wù)包通常有兩種不同版本:一個任何人都可以使用的40位的版本,另一個是只能在美國和加拿大發(fā)行的128位版本。128位的版本使用128位的加密算法,比40位的版本要安全得多。
一個服務(wù)包有時得等上好幾個月才發(fā)行一次,但要是有嚴(yán)重點(diǎn)的漏洞被發(fā)現(xiàn),你當(dāng)然希望立即進(jìn)行修補(bǔ),不想苦等姍姍來遲的服務(wù)包。好在你并不需要等待,微軟會定期將重要的修補(bǔ)程序發(fā)布在它的FTP站上,這些最新修補(bǔ)程序都尚未收錄到最新一版的服務(wù)包里,我建議你經(jīng)常去看看最新修補(bǔ)程序,記住,修補(bǔ)程序一定要按時間順序來使用,若使用錯亂的話,可能導(dǎo)致一些文件的版本錯誤,也可能造成Windows當(dāng)機(jī)。
技巧六:頒布嚴(yán)格的安全政策
另一個提高安全性的方式就是制定一強(qiáng)有力的安全策略,確保每一個人都了解,并強(qiáng)制執(zhí)行。若你使用Windows 2000 Server,你可以將部分權(quán)限授權(quán)給特定代理人,而無須將全部的網(wǎng)管權(quán)利交出。即使你核定代理人某些權(quán)限,你依然可縣制其權(quán)限大小,例如無法開設(shè)新的使用者帳號,或改變權(quán)限等。
技巧七:防火墻,檢查,再檢查
最后一個技巧是仔細(xì)檢查防火墻的設(shè)置。防火墻是網(wǎng)絡(luò)規(guī)劃中很重要的一部份,因?yàn)樗苁构倦娔X不受外界惡意破壞。
首先,不要公布非必要的IP地址。你至少要有一個對外的IP地址,所有的網(wǎng)絡(luò)通訊都必須經(jīng)由此地址。如果你還有DNS注冊的Web服務(wù)器或是電子郵件服務(wù)器,這些IP地址也要穿過防火墻對外公布。但是,工作站和其他服務(wù)器的IP地址則必須隱藏。
你還可以查看所有的通訊端口,確定不常用的已經(jīng)全數(shù)關(guān)閉。例如,TCP/IP port 80是用于HTTP流量,因此不能堵掉這個端口,也許port 81應(yīng)該永遠(yuǎn)都用不著吧,所以就應(yīng)該關(guān)掉。你可以在網(wǎng)絡(luò)上查到每個端口的詳細(xì)用途。
相關(guān)閱讀