频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

用IPSec来安全地安装Windows Server 2003

作者: 出处:techtarget  (  ) 砖  (  ) 好  评论 ( ) 条  进入论坛
更新时间:2006-01-16 14:31
关 键 词:安全  Windows  安装  IPS  IPSec
阅读提示:这里主要讲一下如何应用IPSec策略来安全地安装2003系统

预备知识:IPSec(secpol.msc)

前言:

这里主要讲一下如何应用IPSec策略来安全地安装2003系统

这种方法的意义在于

1 不依赖安装盘是否集成hotfix

2 即使有新蠕虫出现,也不需要扔掉原来不能与时俱进的集成足够hotfix的安装盘

3 xp也可参考这个方法

这种方法在2003 SP1出来之后估计暂时就没什么用,估计那时候大家都用集成SP1的安装盘了

除非又有新蠕虫是SP1也挡不住了

正文:

由于冲击波等蠕虫泛滥,没有安装足够的Hotfix的系统在上网之后就会中毒,而我个人又不喜欢集成hotfix,想要从原盘安装好系统,然后去Windows Update,那么如何在没有打任何hotfix的情况下上网又能避开中毒的风险呢?靠运气是不行的。

根据以往的经验,没有打补丁的机器一旦上网,在网络条件较好的情况下,几乎即刻就中毒。更极端的情况,即使打开自带的防火墙也不行,因为防火墙是在网卡启用之后才启用的,然而这个时候屏幕上已经显示倒计时的窗口了。

所以今天介绍一下用IPSec安全策略来保障没有hotfix之前赤裸裸的Windows Server 2003

原理很简单

1 用IPSec阻止所有连接,只允许windows update需要的IP段

清华大学学生网管会安全中心的SUS服务(166.111.158.89),或者放过微软官方Windows Update所在的几个IP段

2 如果在清华校内,还需要放行166.111.8.*,这是TUNet服务器所在

3 Assign某IPSec策略之后,插上网线,重起,等SUS自动下载更新,打完补丁之后,Un-assign此策略

4 现在你的Windows Server 2003系统已经是最新的了,应该算安全了

具体怎么用其实挺麻烦的,先以阻止所有IP连接为例,里面不解释为什么这么做了,有空自己看IPSec怎么用吧。

我的系统是英文的,中文的麻烦自己想想是哪个。

按部就班如下:

1 打开Administrative Tools下的Local Security Policy,在IP Security Policies on Local Computer上点击右键,选择Manage IP filter lists and filter actions,在Manage IP Filter Lists那一页点击Add以添加一个IP Filter。Name写All Connections,然后点Add,出来IP Filter Wizard,一路Next,其中Source Address是My IP Address,Destination Address是Any IP Address,Protocol则是Any。

这样就建立了一条针对所有连接的IP Filter

2 打开Administrative Tools下的Local Security Policy,在IP Security Policies on Local Computer上点击右键,选择Manage IP filter lists and filter actions,在Manage Filter Actions那一页点击Add以添加一个Filter Action,出来Filter Action Wizard,Next,Name写Block,Next,action behavior选Block,Next到OK为止。

这样建立了一条Block连接的Filter Action

3 最关键的一步,在策略里绑定IP Filter与对应的Filter Action,打开Administrative Tools下的Local Security Policy,在IP Security Policies on Local Computer上点击右键,选择Create IP Security Policy,然后Next,Name那里写Block All,一路Next,遇到warning选Yes,最后OK。

这样我们就创建了一条策略,叫做Block All。

双击Block All这条策略,在Block All Properties窗口中点击Add以添加一个Security Rule,出来Security Rule Wizard,Next到IP Filter List那里选中先前在第一步建立的IP Filter---All Connections。Next,Filter Action里选择先前在第二步建立的Filter Action---Block,然后Next到Finish为止。

4 这个时候一个扮黑脸的Security Policy---Block All已经做好了,只要在Block All上点击右键,选择Assign即可阻止“所有”连接(其实不是所有),选择Un-assign即取消应用策略。

5 法外容情,这个时候你该知道怎么做才能放过所需要的连接了,先建立几个IP Filter,遴选你所要放过的连接,比如建一个叫做THUSNS SUS的IP Filter,其中Destination Address选A specific IP Address,IP填166.111.158.89,而至于放行的Filter Action,有现成Permit这么一个Filter Action,只要在Block All这条策略里添加几个自己订制的Security Rule,Permit需要放行的IP Filter即可。

再次提醒,清华校内用户需要放过166.111.8.*

至于如何编辑组策略以使用清华大学学生网管会的SUS服务,请参考其主页的相关说明。

http://security.thusns.org

(责任编辑:城尘


发表
查看
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
·Windows XP远程桌面连接图解(.. (查看30871次)
·Windows Vista 初步 (查看20892次)
·Solaris基础知识入门 (查看19280次)
·Linux的安装 (查看16959次)
·Windows操作系统安装 (查看15903次)
订阅技术快讯
电子杂志下载
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
名称:Vista精品应用黄皮书
简介:《Vista精品应用黄皮书》囊括了Vista的各方面内容。此次的精简版,是将里面的内容做了提取,便于用户下载和使用。内容包含了各种Vista的安装与实施、技巧与解析以及各种Vista相关学习文档和相关软件的安全下载。该电子书是了解和应用Vista人员必备的工具手册,并且也是第一本
名称:2006中国IT论坛精品集合
简介:本书由“51CTO论坛推广联盟”制作完成。书中所有内容均来自各联盟成员的论坛(网站)。制作本书的目的是为了集中大家的优势资源,将更多更精彩的内容带给广大技术爱好者。本书是联盟成立以来制作的第一本书。
关键字阅读
频道精选
主编信箱 热线:010-66476606 告诉我们您想看的:专题 文章
关于我们 | 诚聘英才 | 联系我们 | 网站大事 | 意见反馈 | 网站地图
Copyright©2005-2007 51CTO.COM 版权所有