1、按訪問掃描程序配置思路


因?yàn)槭欠?wù)器,不是個(gè)人使用的電腦,所以“按訪問掃描程序”的網(wǎng)絡(luò)檢查靈敏度建議調(diào)到“非常高”,哪怕誤殺都好過放過一個(gè)可疑文件。當(dāng)然,你已知的非??尚诺奈募蛭募A就需要設(shè)置排除,如下:

為了節(jié)省資源,在“按訪問掃描程序”建議設(shè)置為寫入時(shí)才掃描,讀取的時(shí)候就不掃描,另外也制定一下掃描的內(nèi)容,一般選擇默認(rèn)+其他文件類型足矣。

2、消息彈出提示配置思路
服務(wù)器的軟件越少互動(dòng)越好,所以建議去掉所有相關(guān)的彈出信息提示,比如按訪問掃描實(shí)時(shí)發(fā)現(xiàn)病毒時(shí),檢測(cè)到緩沖區(qū)溢出時(shí)都不必彈出對(duì)話框,而是按照預(yù)置的動(dòng)作(隔離或刪除)操作即可。
3、計(jì)劃任務(wù)配置思路
計(jì)劃任務(wù)是服務(wù)器最經(jīng)常用到的功能,畢竟更新病毒庫,掃描病毒等都不必人工定時(shí)去操作的。

建議設(shè)置到每天凌晨之后才執(zhí)行更新,避免訪問高峰期的資源緊張,同樣,定期掃描敏感文件夾比如C盤,比如網(wǎng)站文件夾也建議安排到月底的深夜,掃描就只需一個(gè)月掃一次夠了。
4、訪問保護(hù)配置思路
訪問保護(hù)也就是McAfee企業(yè)版的規(guī)則包,比較靈活的地方就在這里。

McAfee自帶的規(guī)則根據(jù)自身情況設(shè)置,在安裝好常用的軟件之后,就算把它自帶的規(guī)則都打開,也不會(huì)阻擾操作系統(tǒng)的正常運(yùn)作。如果有不明白的,就報(bào)告也打勾,操作給阻擋的話報(bào)告就會(huì)顯示操作日志的,根據(jù)日志排除對(duì)應(yīng)進(jìn)程即可。
下面就用戶定義的規(guī)則展開配置思路:
a、備份文件的配置思路
假如服務(wù)器上面有一個(gè)文件夾是放置備份的數(shù)據(jù)庫,網(wǎng)站文件的,可能這些是手工打包的,也可能是使用計(jì)劃任務(wù)壓縮的。如果服務(wù)器給拿下了,這些文件被拷走是很輕松的,還不必逐個(gè)網(wǎng)站導(dǎo)出。所以,我們首先對(duì)備份文件進(jìn)行訪問保護(hù)。

添加一個(gè)對(duì)文件或文件夾訪問保護(hù)的規(guī)則,把以下都打勾:
- 對(duì)文件進(jìn)行讀訪問;
- 對(duì)文件進(jìn)行寫訪問;
- 正在創(chuàng)建的新文件;
- 正在刪除的文件。
如果自己要操作,就臨時(shí)禁止一下訪問保護(hù)即可。此法對(duì)備份文件,和一些你認(rèn)為不愿意隨便給然拷貝走的文件都能如此設(shè)置。
b、端口入站出站思路配置
雖然WinNT的安全策略很強(qiáng)大,其中IPSec也能控制每條入站出站,或許使用習(xí)慣上的問題。結(jié)合安全策略,有不少人也希望通過McAfee來控制端口的訪問。

用McAfee來配置入站和出站端口建議使用分段端口的方法,而且入站和出站是分開規(guī)則的。
圖示的是從1-79端口為入站第一條規(guī)則,依次為80,81-1000,1001-2000端口,直到65535端口為止。分段端口是方便控制每個(gè)端口段的程序,又避免統(tǒng)一使用入站和出站的不嚴(yán)密性。
通過3389或者其他端口遠(yuǎn)程登陸的服務(wù)器就要注意,要添加一條入站的排除,不然設(shè)置規(guī)則之后連遠(yuǎn)程都進(jìn)不去了。

因?yàn)?389在3001-4000端口之間的,增加一個(gè)svchost.exe的排除進(jìn)程就能避免遠(yuǎn)程登陸都進(jìn)不去的尷尬了。估計(jì)設(shè)置規(guī)則的時(shí)候不會(huì)強(qiáng)制讓你退出的,所以設(shè)置端口規(guī)則包的時(shí)候一定要打開報(bào)告,根據(jù)日志排除要這個(gè)端口的程序進(jìn)程,才不會(huì)阻擾服務(wù)器的正常運(yùn)作,等到配置和運(yùn)行都沒有問題了,也可以關(guān)閉報(bào)告的。
根據(jù)實(shí)際情況,為每個(gè)端口段都排除相應(yīng)的程序,比如ftp服務(wù)器端的話,就需要隨機(jī)的入站端口,就在每個(gè)端口段都排除ftp服務(wù)器端程序進(jìn)程。
通俗點(diǎn)來說,出站端口就是服務(wù)器上的程序要上網(wǎng)用到的端口,入站端口就是作為服務(wù)的程序要給外面的用戶程序進(jìn)來用到的端口。入站相對(duì)需要多點(diǎn)排除,出站幾乎都能禁止,如果要用IE臨時(shí)下載一些文件的話,就排除IE的進(jìn)程。
c、系統(tǒng)安全配置思路
系統(tǒng)的安全完全依靠WinNT本身的漏洞和基本配置阻擋,McAfee只是從周邊的一些技巧性的方面阻擋惡意操作。比如比較實(shí)用的禁止寫入dll:

添加一個(gè)對(duì)文件或文件夾訪問保護(hù)的規(guī)則,把以下都打勾:
- 對(duì)文件進(jìn)行寫訪問;
- 正在創(chuàng)建的新文件。
遠(yuǎn)程的操作,我們也可以使用以下的規(guī)則進(jìn)行禁止

這個(gè)不會(huì)影響正常的遠(yuǎn)程登陸操作。
除了以上的設(shè)置,如果要打造精心的安全策略,還可以對(duì)注冊(cè)表,組策略文件的運(yùn)行進(jìn)行禁止操作,相當(dāng)于拿到遠(yuǎn)程賬號(hào),也動(dòng)不了服務(wù)器系統(tǒng)的配置,甚至新建用戶都不給。
d、網(wǎng)站安全配置思路
對(duì)于一些特殊的網(wǎng)站,比如比較少更新的,只需要維護(hù)他的本身安全,我們可以仿照上面配置禁止創(chuàng)建exe的規(guī)則,對(duì)以下后綴名進(jìn)行禁止:js/vbs/htm/html,當(dāng)然也可以只對(duì)某個(gè)文件夾進(jìn)行禁止創(chuàng)建,畢竟大部分網(wǎng)站還是需要生成html等操作的。
對(duì)js禁止創(chuàng)建的就依照上面的配置圖更改后綴名即可,以下的則是禁止在fckeditor編輯器文件夾當(dāng)中上傳js的:

多使用通配符,就能配置對(duì)應(yīng)網(wǎng)站的文件夾的操作。
之所以叫做配置思路,就不詳細(xì)進(jìn)行每步操作截圖了,運(yùn)用想象力,結(jié)合文件/文件夾,端口,注冊(cè)表的規(guī)則,能對(duì)一個(gè)網(wǎng)站進(jìn)行很嚴(yán)密的保護(hù),比如只能允許iis進(jìn)程訪問和ftp程序訪問,其余都拒絕,同時(shí)對(duì)iis和ftp程序進(jìn)程保護(hù)起來,避免偽造進(jìn)程讀取。這樣一來,網(wǎng)站文件就無法通過任何途徑拷貝走了,除非把McAfee給禁止掉,但是這將會(huì)非常困難,除非重裝系統(tǒng)。
還有一個(gè)非常重要的就是,配置好這些規(guī)則之后,給McAfee的界面加個(gè)密碼鎖定,不然的話,萬一需要這些規(guī)則保護(hù)時(shí)候,給有心人點(diǎn)一下停止訪問保護(hù),你再高明的設(shè)置都暫時(shí)失效了,相當(dāng)于擺設(shè),所以最后一步一定是給McAfee界面加個(gè)操作鎖,步驟是:工具-鎖定用戶界面。鎖定之后,臨時(shí)停止的時(shí)候要多操作一步解鎖用戶界面,但是非常值得?;私?0分鐘寫完,希望對(duì)訪問KingCMS時(shí)看到此文的站長有幫助。