| 图文详解网吧限制的实现 |
|
作者:佚名 文章来源:Internet 点击数: 更新时间:2006-10-19 18:49:44  |
为了达到安全、稳定、正常收费等目的,我们很多时候要对客户机做限制。
经常有朋友在问这方面的问题,在这里我就详细的把三年来系统限制的经验分享给大家。包括客户机与收费机的。分析为什么要做限制,怎么做限制,并举同类要求的实现两个左右的实例.
希望大家看完这贴学到的不只是怎样去限制,而学到的是方法,技巧,思路。
(为了照顾新手,有些地方,我将配上图片,高手跳过 有些限制是在客户机做,我们要新加内容的时候,总不能一台一台去改吧,这样的情况请参考:网吧维护自动化教 程http://bbs.wglm.net/read.php?tid=27685)
其实我有点后悔做好了限制,因为几个网吧一年多,威金没中,服务器没被搞破坏,一年来顾客都很满意,也未重做过系统。轻松了我自己,却让老板拉长了脸,所以有时候,埋头苦干技术并没有什么前途,给自己点时间,多与人相处,学习管理计算机远没有管理人更有前途,还得处理好人际关系,学习资本主义与廉价劳动力的对立性,多读点书,书是好东西啊。
OK,废话不说,如果你不怕因为系统太安全而导致老板以为你无所是事的话,请继续看下面的文章,一切后果自负:)
此贴允许被转载,但请注明出处:bbs.wglm.net,作者:Thinking
一、关键字限制
当标题出现非法关键字时,自动关闭该窗口。如"免费上网" 使用软件:http://down.wglm.net/Software/catalog11/8.html 使用与注意:把里面的explorer.exe放到启动中,并用记事本打开netbar.dll,配置你想禁止的关键字,注意最后的"By: Dawn 2005-04-20"不能去掉,否则会出错。 这一种方法,还算比较有效的。
7.17 补充:禁非法程序不能用批处理启动解决 请参考:http://bbs.wglm.net/read.php?tid=8750 用了这么长时间程序没有出现和其它程序冲突的现像,很稳定。
二、组策略禁止关键字,也就是根据程序的名字,如 explorer.exe 来禁止。参考:http://bbs.wglm.net/read.php?tid=27685 第2楼。
三、路由上限制。
如果路由器支持的话,我们可以从三个方面,一是端口禁止,二是网址(ip)禁止,三是关键字禁止。这里的禁止效果是最好的,也是最方便的。
禁止方法,从两种路由上演示(硬路由:Tp-link 与 软路由:RouterOS ),大家用得比较多的吧。
(1).端口禁止。
端口查找:端口禁止就要知道软件用的什么端口(比如,经常听到说,禁止迅雷禁某某端品。怎么查呢?),当然你可以懒懒+傻傻的到网上搜索软件的端口,但是你也可以看这里怎么样去查找一个软件所使用的端口.使用软件:http://down.wglm.net/Software/catalog4/38.html (icesword也是一款网管必备的安全软件),如图: 端口查找
screen.width-461) window.open('http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2ZmN2VmMTViN2RlOTIyMC5qcGc=');" src="http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2ZmN2VmMTViN2RlOTIyMC5qcGc=" border=0>
我们可以看出FTP服务器用的是21端口,右边还列出来程序所在的路径。
RouterOS
screen.width-461) window.open('http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2E0MGNkZDlmMzBmNTAzMi5qcGc=');" src="http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2E0MGNkZDlmMzBmNTAzMi5qcGc=" border=0>
然后再在选项卡“Action”中选择 "Drop" 即封掉 21端口
Tp_link
screen.width-461) window.open('http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2QyY2ExYjM5ZGI0ZDJmNS5qcGc=');" src="http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2QyY2ExYjM5ZGI0ZDJmNS5qcGc=" border=0> 这样就达到了通过限制端口来限制某些软件的目的,如QQ直播,迅雷,PP点点通
网址限制
RouterOS: (为了方便,我打开三个对话框,演示三个选项卡中的设置,实际只打开一个对话框,并对其中三个选项卡进行设置) 注意这里的限制,当网页中含有这个网址字符也会打不开
screen.width-461) window.open('http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2I0MzlmZmU0NWFhNzMzYS5qcGc=');" src="http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2I0MzlmZmU0NWFhNzMzYS5qcGc=" border=0>
TP-link
screen.width-461) window.open('http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2M4ZGQ1Zjc4NzljNmNjOS5qcGc=');" src="http://bbs.wglm.net/showpic.php?YXR0MjAwNi8yXzEyX2M4ZGQ1Zjc4NzljNmNjOS5qcGc=" border=0>
一定要禁止的几个服务
7.17更新
Server
也就是文件与打印共享服务,在客户机上,一定要禁止。即使设了管理员密码,也不能防止像威金类蠕虫病毒的攻击,且开了这个服务的客服机,可以远程执行任意Exe文件,如木马。如远程批量关机,让全网吧机子同时重启。
服务器上(如游戏服务器,要共享文件,不能完全关掉共享),则关掉默认共享,如 c$ ipc$ admin$ 关闭方法:
修改注册表: “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters”项,双击右侧窗口中的“AutoShareServer”项将键
值由1改为0,这样就能关闭硬盘各分区的共享。如果没有AutoShareServer项,可自己新建一个再改键值。
还是在这一窗口下再找到“AutoShareWks”项,也把键值由1改为0,关闭admin$共享。
最后到“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa”项处找到“restrictanonymous”,将键值设为1,关闭IPC$共享。 (我们的原则是能利用系统自带的程序实现就不用其它程序,能用注册表实际就不用程序来实现)
Remote Registry 远程注册表修改,这个给禁掉.
服务器防蠕虫,防远程冲值工具
顺便说一下,服务器的安全中,除了要共享的文件外,其它文件夹都在NTFS设置中不允许Everyone(所有)访问,只留下管理员可访问。给管理
员设个密码(虽然是常识,但是很多人没设),共享文件夹允许Everyone(所有)访问,但要去掉,共享权限中的"可修改"
这样,一般就能防止服务器中蠕虫。上面一段话看似简单,大家做好后,对于服务器安全有很大的作用。但并不能保证100%,还要勤打补丁。 pubwin ep远程冲值工具的防止:
用PUBWIN EP的朋友注意。上面的做法,并不能防止pubwin ep的远程冲值,因为原理不一样,pubwin ep 是直接操作 mssql 数据库,因为所谓浩艺工程师来安装pubwin ep的时候mssql数据库用户名是默认的sa 密码为空!我也是电影服务器上,用mssql数据库的查询分析器远程连接时发现这个问题的,给浩艺论坛发贴,居然被删除,这是一个很不好的现像。,mssql数据库端口是1433,
可以用防火墙屏敝 TCP 1433端口。
我不想多运行程序,选择用系统自带的ipcse来阻止,大家以后要在服务器上限制其它什么端口,也可以这样做。
QUOTE:
一.创建IP筛选器和筛选器操作
1."开始"->"程序"->"管理工具"->"本地安全策略"。微软建议使用本地安全策略进行IPsec的设置,因为本地安全策略只应用到本地计算机上,而通常ipsec都是针对某台计算机量身定作的。
2.右击"Ip安全策略,在本地机器",选择"管理 IP 筛选器表和筛选器操作",启动管理 IP 筛选器表和筛选器操作对话框。我们要先创建一个IP筛选器和相关操作才能够建立一个相应的IPsec安全策略。
3.在"管理 IP 筛选器表"中,按"添加"按钮建立新的IP筛选器: 1)在跳出的IP筛选器列表对话框内,填上合适的名称,我们这儿使用"tcp1433",描述随便填写.单击右侧的"添加"按钮,启动IP筛选器向导。 2)跳过欢迎对话框,下一步。 3)在IP通信源页面,源地方选"任何IP地址",因为我们要阻止传入的访问。下一步。 4)在IP通信目标页面,目标地址选"我的IP地址"。下一步。 5)在IP协议类型页面,选择"TCP"。下一步。 6)在IP协议端口页面,选择"到此端口"并设置为"1433",其它不变。下一步。 7)完成。关闭IP筛选器列表对话框。会发现tcp1433IP筛选器出现在IP筛选器列表中。
4.选择"管理筛选器操作"标签,创建一个拒绝操作: 1)单击"添加"按钮,启动"筛选器操作向导",跳过欢迎页面,下一步。 2)在筛选器操作名称页面,填写名称,这儿填写"拒绝"。下一步。 3)在筛选器操作常规选项页面,将行为设置为"阻止"。下一步。 4)完成。
5.关闭"管理 IP 筛选器表和筛选器操作"对话框。
二.创建IP安全策略
1.右击"Ip安全策略,在本地机器",选择"创建IP安全策略",启动IP安全策略向导。跳过欢迎页面,下一步。
2.在IP安全策略名称页面,填写合适的IP安全策略名称,这儿我们可以填写"拒绝对tcp1433端口的访问",描述可以随便填写。下一步。
3.在安全通信要求页面,不选择"激活默认响应规则"。下一步。
4.在完成页面,选择"编辑属性"。完成。
5.在"拒绝对tcp1433端口的访问属性"对话框中进行设置。首先设置规则: 1)单击下面的"添加 "按钮,启动安全规则向导。跳过欢迎页面,下一步。 2)在隧道终结点页面,选择默认的"此规则不指定隧道"。下一步。 3)在网络类型页面,选择默认的"所有网络连接"。下一步。 4)在身份验证方法页面,选择默认的"windows 2000默认值(Kerberos V5 协议)"。下一步。 5)在IP筛选器列表页面选择我们刚才建立的"tcp1433"筛选器。下一步。 6)在筛选器操作页面,选择我们刚才建立的"拒绝"操作。下一步。 7)在完成页面,不选择"编辑属性",确定。
6.关闭"拒绝对tcp1433端口的访问属性"对话框。
三.指派和应用IPsec安全策略
1.缺省情况下,任何IPsec安全策略都未被指派。首先我们要对新建立的安全策略进行指派。在本地安全策略MMC中,右击我们刚刚建立的""拒绝对tcp1433端口的访问属性"安全策略,选择"指派"。 2.立即刷新组策略。使用"secedit /refreshpolicy machine_policy"命令可立即刷新组策略. 建议重启
补充一下,规则可以导出,如果你有多个服务器的话,到其它导入即可,不用每台去进行配置。
补充:还需要屏弊445端口。才能防止精税的会员冲值工具
|
| 文章录入:Admin 责任编辑:Admin |
|
上一篇文章: 彰显个性 从登陆到使用换你的桌面
下一篇文章: 全面了解Windows任务管理器(Task Manager) |
| 【字体:小 大】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 |