Protegendo um site IIS6 muito básico no Windows 2003

1

Um cliente meu quer executar um site muito simples (páginas HTML estáticas, sem conteúdo dinâmico, sem Javascript, sem ASP, etc.) de seu servidor.

O site não vai lidar com milhares de acessos ou qualquer coisa - talvez um par de dezenas de visitas por dia, na melhor das hipóteses. Se essa situação começar a mudar, ele terá um profissional envolvido. : -)

Ele tem o Win 2003, com o pacote de atualizações atualizado, e agora ele tem o IIS 6 lá. Eu não sei quase nada sobre o IIS. Eu tenho tudo em funcionamento para ele, mas antes de configurar seu roteador para direcionar o tráfego de entrada para o servidor, eu só quero verificar se eu fiz todas as coisas óbvias e razoáveis para proteger o site da melhor maneira possível. pode.

Existe alguma coisa 'fora da caixa' que eu possa desativar, dado que o site realmente é apenas uma meia dúzia de arquivos HTML estáticos? Devo ainda estar usando o IIS6 (embora eu saiba que você não pode executar o IIS7 no Windows 2003)?

Qualquer conselho recebido com gratidão!

    
por robsoft 12.09.2009 / 10:30

1 resposta

5

Execute o Assistente de configuração de segurança que foi introduzido no 2003 SP1 - ele ajudará configurar e desativar serviços e protocolos desnecessários no próprio servidor. Lembre-se que ele tem um recurso de reversão se você, por engano, bloqueá-lo demais, então não se preocupe em executá-lo ...

Aqui está uma webcast muito boa com Jesper M Johansson sobre como usar o ACS e um pouco sobre como abordar o Windows e a segurança. É um pouco antigo, mas a maioria das coisas, incluindo a configuração do SCW, ainda é válida, mas obviamente destinada ao Server 2003.

As ferramentas antigas Urlscan e IIS Lockdown basicamente não são mais necessárias, já que o IIS6 usa as configurações de bloqueio por padrão, e a maioria, senão todas, as configurações do urlscan são incorporadas.

Guia Microsoft Protegendo o IIS6 - algumas configurações aqui parecem estar cobertas se você passar por primeiro o SCW - mas este guia deve ajudá-lo a baixar o restante da configuração.

Você está correto em não ser capaz de executar o IIS7 no Windows 2003 - a versão do IIS é basicamente vinculada à versão do sistema operacional com a qual ele é enviado, portanto, é necessário atualizar para o Windows Server 2008 ou posterior.

    
por 12.09.2009 / 11:06