<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="http://feeds.qzone.qq.com/rss.xsl" version="1.0"?>
<rss version="2.0" xmlns:qz="http://qzone.qq.com">
<channel>
<title><![CDATA[刘圣弘]]></title>
<description><![CDATA[OMG]]></description>
<link>http://179492812.qzone.qq.com</link>
<lastBuildDate>Tue, 01 Dec 2009 13:40:16 GMT</lastBuildDate>
<generator>Qzone</generator>
<language>zh-cn</language>
<copyright>Copyright (C), 2005-2008, Tencent Tech. Co., Ltd.</copyright>
<pubDate>Wed, 04 Mar 2009 01:00:02 GMT</pubDate>

<item>
<title><![CDATA[03+asp环境下FWQ的傻瓜设置(2)]]></title>
<link>http://179492812.qzone.qq.com/blog/1236128402</link>
<description><![CDATA[<span style="font-family:'楷体_GB2312';line-height:1.8em;">七、其它</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1.隐藏重要文件/目录可以修改注册表实现完全隐藏：HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”，鼠标右击 “CheckedValue”，选择修改，把数值由1改为0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2.启动系统自带的Internet连接防火墙，在设置服务选项中勾选Web服务器； </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">3.防止SYN洪水攻击： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">新建DWORD值，名为SynAttackProtect，值为2 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">EnablePMTUDiscovery REG_DWORD 0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">NoNameReleaseOnDemand REG_DWORD 1 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">EnableDeadGWDetect REG_DWORD 0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">KeepAliveTime REG_DWORD 300，000 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">PerformRouterDiscovery REG_DWORD 0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">EnableICMPRedirects REG_DWORD 0</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">4. 禁止响应ICMP路由通告报文： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">新建DWORD值，名为PerformRouterDiscovery 值为0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">5. 防止ICMP重定向报文的攻击： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">将EnableICMPRedirects 值设为0 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">6. 不支持IGMP协议： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">新建DWORD值，名为IGMPLevel 值为0</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">7.修改终端服务端口：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">运行regedit，找到[HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Terminal Server \ Wds \ rdpwd \ Tds \ tcp]，看到右边的PortNumber了吗？在十进制状态下改成你想要的端口号吧，比如7126之类的，只要不与其它冲突即可。 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">第二处HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Control \ Terminal Server \ WinStations \ RDP-Tcp，方法同上，记得改的端口号和上面改的一样就行了。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">8.禁止IPC空连接：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">cracker可以利用net use命令建立空连接，进而入侵，还有net view，nbtstat这些都是基于空连接的，禁止空连接就好了。打开注册表，找到Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 把这个值改成”1”即可。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">9.更改TTL值：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">cracker可以根据ping回的TTL值来大致判断你的操作系统，如： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=107（WINNT）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=108（win2000）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=127或128（win9x）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=240或241（linux）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=252（solaris）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TTL=240（Irix）; </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">实际上你可以自己更改的：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters：DefaultTTL REG_DWORD 0-0xff（0-255 十进制，默认值128）改成一个莫名其妙的数字如258，起码让那些小菜鸟晕上半天，就此放弃入侵你也不一定哦。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">10. 删除默认共享：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">有人问过我一开机就共享所有盘，改回来以后，重启又变成了共享是怎么回事，这是2K为管理而设置的默认共享，必须通过修改注册表的方式取消它：HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters：AutoShareServer类型是REG_DWORD把值改为0即可</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">11. 禁止建立空连接： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">默认情况下，任何用户通过通过空连接连上服务器，进而枚举出帐号，猜测密码。我们可以通过修改注册表来禁止建立空连接： </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">12.禁用TCP/IP上的NetBIOS</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">网上邻居-属性-本地连接-属性-Internet协议（TCP/IP）属性-高级-WINS面板-NetBIOS设置-禁用TCP/IP上的NetBIOS。这样cracker就无法用nbtstat命令来读取你的NetBIOS信息和网卡MAC地址了。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">13. 账户安全</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">首先禁止一切账户，除了你自己，呵呵。然后把Administrator改名。我呢就顺手又建了个Administrator账户，不过是什么权限都没有的那种，然后打开记事本，一阵乱敲，复制，粘贴到“密码”里去，呵呵，来破密码吧~！破完了才发现是个低级账户，看你崩溃不？</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">创建2个管理员用帐号 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">虽然这点看上去和上面这点有些矛盾，但事实上是服从上面的规则的。 创建一个一般权限帐号用来收信以及处理一些日常事物，另一个拥有Administrators 权限的帐户只在需要的时候使用。可以让管理员使用 “ RunAS” 命令来执行一些需要特权才能作的一些工作，以方便管理</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">14.更改C:\WINDOWS\Help\iisHelp\common\404b.htm内容改为出错了自动转到首页。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">15.本地安全策略和组策略的设置，如果你在设置本地安全策略时设置错了，可以这样恢复成它的默认值</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">打开 %SystemRoot%\Security文件夹，创建一个 &quot;OldSecurity&quot;子目录，将%SystemRoot%\Security下所有的.log文件移到这个新建的子文件夹中</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">在%SystemRoot%\Security\database\下找到&quot;Secedit.sdb&quot;安全数据库并将其改名，如改为&quot;Secedit.old&quot;</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">启动&quot;安全配置和分析&quot;MMC管理单元:&quot;开始&quot;-&gt;&quot;运行&quot;-&gt;&quot;MMC&quot;，启动管理控制台，&quot;添加/删除管理单元&quot;，将&quot;安全配置和分析&quot;管理单元添加上</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">右击&quot;安全配置和分析&quot;-&gt;&quot;打开数据库&quot;，浏览&quot;C:\WINNT\security\Database&quot;文件夹，输入文件名&quot;secedit.sdb&quot;，单击&quot;打开&quot;</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">当系统提示输入一个模板时，选择&quot;Setup Security.inf&quot;，单击&quot;打开&quot;，如果系统提示&quot;拒绝访问数据库&quot;，不管他，你会发现在&quot;C:\WINNT\security\Database&quot;子文件夹中重新生成了新的安全数据库，在&quot;C:\WINNT\security&quot;子文件夹下重新生成了log文件，安全数据库重建成功。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">16.禁用DCOM:</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">运行中输入 Dcomcnfg.exe。 回车， 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。对于本地计算机，请以右键单击“我的电脑”，然后选择“属性”。选择“默认属性”选项卡。清除“在这台计算机上启用分布式 COM”复选框。</span><wbr /><br><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">第二步：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">尽管Windows 2003的功能在不断增强，但是由于先天性的原因，它还存在不少安全隐患，要是不将这些隐患“堵住”，可能会给整个系统带来不必要的麻烦；下面笔者就介绍Windows2003中不常见的安全隐患的防堵方法，希望能对各位带来帮助！</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">堵住自动保存隐患</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Windows 2003操作系统在调用应用程序出错时，系统中的Dr. Watson会自动将一些重要的调试信息保存起来，以便日后维护系统时查看，不过这些信息很有可能被黑客“瞄上”，一旦瞄上的话，各种重要的调试信息就会暴露无疑，为了堵住Dr. Watson自动保存调试信息的隐患，我们可以按如下步骤来实现：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1、打开开始菜单，选中“运行”命令，在随后打开的运行对话框中，输入注册表编辑命令“ergedit”命令，打开一个注册表编辑窗口；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2、在该窗口中，用鼠标依次展开HKEY_local_machine＼software＼Microsoft＼WindowsdowsNT＼CurrentVersion＼AeDebug分支，在对应AeDebug键值的右边子窗口中，用鼠标双击Auto值，在弹出的参数设置窗口中，将其数值重新设置为“0”，</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">3、打开系统的Windows资源管理器窗口，并在其中依次展开Documents and Settings文件夹、All Users文件夹、Shared Documents文件夹、DrWatson文件夹，最后将对应DrWatson中的User.dmp文件、Drwtsn32.log文件删除掉。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">完成上面的设置后，重新启动一下系统，就可以堵住自动保存隐患了。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">堵住资源共享隐患</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">为了给局域网用户相互之间传输信息带来方便，Windows Server 2003系统很是“善解人意”地为各位提供了文件和打印共享功能，不过我们在享受该功能带来便利的同时，共享功能也会“引狼入室”，“大度”地向黑客们敞开了不少漏洞，给服务器系统造成了很大的不安全性；所以，在用完文件或打印共享功能时，大家千万要随时将功能关闭哟，以便堵住资源共享隐患，下面就是关闭共享功能的具体步骤：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1、执行控制面板菜单项下面的“网络连接”命令，在随后出现的窗口中，用鼠标右键单击一下“本地连接”图标；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2、在打开的快捷菜单中，单击“属性”命令，这样就能打开一个“Internet协议(TCP/IP)”属性设置对话框；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　3、在该界面中取消“Microsoft网络的文件和打印机共享”这个选项；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">4、如此一来，本地计算机就没有办法对外提供文件与打印共享服务了，这样黑客自然也就少了攻击系统的“通道”。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">堵住远程访问隐患</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">在Windows2003系统下，要进行远程网络访问连接时，该系统下的远程桌面功能可以将进行网络连接时输入的用户名以及密码，通过普通明文内容方式传输给对应连接端的客户端程序；在明文帐号传输过程中，实现“安插”在网络通道上的各种嗅探工具，会自动进入“嗅探”状态，这个明文帐号就很容易被“俘虏”了；明文帐号内容一旦被黑客或其他攻击者另谋他用的话，呵呵，小心自己的系统被“疯狂”攻击吧！为了杜绝这种安全隐患，我们可以按下面的方法来为系统“加固”：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1、点击系统桌面上的“开始”按钮，打开开始菜单；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2、从中执行控制面板命令，从弹出的下拉菜单中，选中“系统”命令，打开一个系统属性设置界面；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">3、在该界面中，用鼠标单击“远程”标签；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">4、在随后出现的标签页面中，将“允许用户远程连接到这台计算机”选项取消掉，这样就可以将远程访问连接功能屏蔽掉，从而堵住远程访问隐患了。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">堵住用户切换隐患</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Windows 2003系统为我们提供了快速用户切换功能，利用该功能我们可以很轻松地登录到系统中；不过在享受这种轻松时，系统也存在安装隐患，例如我们要是执行系统“开始”菜单中的“注销”命令来，快速“切换用户”时，再用传统的方式来登录系统的话，系统很有可能会本次登录，错误地当作是对计算机系统的一次暴力“袭击”，这样Windows2003系统就可能将当前登录的帐号当作非法帐号，将它锁定起来，这显然不是我们所需要的；不过，我们可以按如下步骤来堵住用户切换时，产生的安全隐患：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">在Windows 2003系统桌面中，打开开始菜单下面的控制面板命令，找到下面的“管理工具”命令，再执行下级菜单中的“计算机管理”命令，找到“用户帐户”图标，并在随后出现的窗口中单击“更改用户登录或注销的方式”；在打开的设置窗口中，将“使用快速用户切换”选项取消掉就可以了。</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">堵住页面交换隐患</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Windows 2003操作系统即使在正常工作的情况下，也有可能会向黑客或者其他访问者泄漏重要的机密信息，特别是一些重要的帐号信息。也许我们永远不会想到要查看一下，那些可能会泄漏隐私信息的文件，不过黑客对它们倒是很关心的哟！Windows 2003操作系统中的页面交换文件中，其实就隐藏了不少重要隐私信息，这些信息都是在动态中产生的，要是不及时将它们清除，就很有可能成为黑客的入侵突破口；为此，我们必须按照下面的方法，来让Windows 2003操作系统在关闭系统时，自动将系统工作时产生的页面文件全部删除掉：</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1、在Windows 2003的“开始”菜单中，执行“运行”命令，打开运行对话框，并在其中输入“Regedit”命令，来打开注册表窗口；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2、在该窗口的左边区域中，用鼠标依次单击HKEY_local_machine＼system＼currentcontrolset＼control＼sessionmanager＼memory management键值，找到右边区域中的ClearPageFileAtShutdown键值，并用鼠标双击之，在随后打开的数值设置窗口中，将该DWORD值重新修改为“1”；</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　  3、完成设置后，退出注册表编辑窗口，并重新启动计算机系统，就能让上面的设置生效了</span><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[179492812@qq.com(刘圣弘)]]></author>
<comments>http://179492812.qzone.qq.com/blog/1236128402#comment</comments>
<qz:effect>134218240</qz:effect>
<pubDate>Wed, 04 Mar 2009 01:00:02 GMT</pubDate>
<guid>http://179492812.qzone.qq.com/blog/1236128402</guid>
</item>

<item>
<title><![CDATA[03+asp环境下FWQ的傻瓜设置(1)]]></title>
<link>http://179492812.qzone.qq.com/blog/1236128286</link>
<description><![CDATA[<span style="font-family:'楷体_GB2312';line-height:1.8em;">虽然很简单，但是有时候哪怕其中一小点没做到，都让人很头疼。新同学可以跟着做:) 如果看完还是比较模糊，就实际操作几次，多看几遍，就会感觉很简单了=。=</span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">一、先关闭不需要的端口 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　只开了3389 21 80 1433（MYSQL）有些人一直说什么默认的3389不安全，对此我不否认，但是利用的途径也只能一个一个的穷举爆破，把帐号改了，密码设置为十五六位，我估计他要破上好几年。办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上 然后添加你需要的端口即可。设置完端口需要重新启动!</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　可以更改远程连接端口方法:</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　Windows Registry Editor Version 5.00</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　&quot;PortNumber&quot;=dword:00002683</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　保存为.REG文件双击即可!更改为9859，当然大家也可以换别的端口， 直接打开以上注册表的地址，把值改为十进制的输入你想要的端口即可!重启生效!</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　还有一点，在2003系统里，用TCP/IP筛选里的端口过滤功能，使用FTP服务器的时候，只开放21端口，在进行FTP传输的时候，FTP 特有的Port模式和Passive模式，在进行数据传输的时候，需要动态的打开高端口，所以在使用TCP/IP过滤的情况下，经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题，所以都不推荐使用网卡的TCP/IP过滤功能。所做FTP下载的用户看仔细点，如果要关闭不必要的端口，在[url=file://system32/drivers/etc/services]<span style="color:#000000;line-height:1.8em;">\\system32\\drivers\\etc\\services</span><wbr />[/url]中有列表，记事本就可以打开的。还有一个简单的方法是启用WIN2003的自身带的网络防火墙，并进行端口的改变。<span style="color:#ff0033;line-height:1.8em;">注意这里，所谓端口的改变就是你得把你需要的端口加上去，这是很多新手外网老是连不上发布的网站的原因。</span><wbr />Internet 连接防火墙可以有效地拦截对Windows 2003服务器的非法入侵，防止非法远程主机对服务器的扫描，提高Windows 2003服务器的安全性。同时，也可以有效拦截利用操作系统漏洞进行端口攻击的病毒，如冲击波等蠕虫病毒。如果在用Windows 2003构造的虚拟路由器上启用此防火墙功能，能够对整个内部网络起到很好的保护作用。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">二、关闭不需要的服务 打开相应的审核策略</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">关闭了以下的服务</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Computer Browser 维护网络上计算机的最新列表以及提供这个列表</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Task scheduler 允许程序在指定时间运行</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Routing and Remote Access 在局域网以及广域网环境中为企业提供路由服务</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Removable storage 管理可移动媒体、驱动程序和库</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Remote Registry Service 允许远程注册表操作</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Print Spooler 将文件加载到内存中以便以后打印。要用打印机的朋友不能禁用这项</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">IPSEC Policy Agent 管理IP安全策略以及启动ISAKMP/OakleyIKE）和IP安全驱动程序</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Distributed Link Tracking Client 当文件在网络域的NTFS卷中移动时发送通知</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Com+ Event System 提供事件的自动发布到订阅COM组件</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Alerter 通知选定的用户和计算机管理警报</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Error Reporting Service 收集、存储和向 Microsoft 报告异常应用程序</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Telnet 允许远程用户登录到此计算机并运行程序</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　把不必要的服务都禁止掉，尽管这些不一定能被攻击者利用得上，但是按照安全规则和标准上来说，多余的东西就没必要开启，减少一份隐患。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　在&quot;网络连接&quot;里，把不需要的协议和服务都删掉，这里只安装了基本的Internet协议(TCP/IP)，由于要控制带宽流量服务，额外安装了Qos数据包计划程序。在高级tcp/ip设置里--&quot;NetBIOS&quot;设置&quot;禁用tcp/IP上的NetBIOS(S)&quot;。在高级选项里，使用&quot;Internet连接防火墙&quot;，这是windows 2003 自带的防火墙，在2000系统里没有的功能，虽然没什么功能，但可以屏蔽端口，这样已经基本达到了一个IPSec的功能。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　在运行中输入gpedit.msc回车，打开组策略编辑器，选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多，生成的事件也就越多，那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件，你需要根据情况在这二者之间做出选择。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　推荐的要审核的项目是:</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　登录事件 成功 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　账户登录事件 成功 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　系统事件 成功 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　策略更改 成功 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　对象访问 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　目录服务访问 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　特权使用 失败</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">三、磁盘权限设置 注意装系统的时候一般是FAT32,请改为NTF格式。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">1.系统盘权限设置</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">C:分区部分：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">c:\</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">administrators 全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">CREATOR OWNER  全部（只有子文件来及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">system 全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">IIS_WPG 创建文件/写入数据（只有该文件夹）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">IIS_WPG（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">遍历文件夹/运行文件</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">列出文件夹/读取数据</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取属性</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">创建文件夹/附加数据</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取权限</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">c:\Documents and Settings</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">administrators 全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Power Users （该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取和运行</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">列出文件夹目录</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">SYSTEM全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">C:\Program Files</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">administrators 全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">CREATOR OWNER全部（只有子文件来及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">IIS_WPG （该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取和运行</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">列出文件夹目录</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">读取</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Power Users（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">修改权限</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">SYSTEM全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">TERMINAL SERVER USER （该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">修改权限</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">2.网站及虚拟机权限设置（比如网站在E盘）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">说明：我们假设网站全部在E盘wwwsite目录下，并且为每一个虚拟机创建了一个guest用户，用户名为vhost1...vhostn并且创建了一个webuser组，把所有的vhost用户全部加入这个webuser组里面方便管理。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">E:\ </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Administrators全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">E:\wwwsite </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Administrators全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">system全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">service全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">E:\wwwsite\vhost1</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">Administrators全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">system全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">vhost1全部（该文件夹，子文件夹及文件）</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">3.数据备份盘</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">数据备份盘最好只指定一个特定的用户对它有完全操作的权限。比如F盘为数据备份盘，我们只指定一个管理员对它有完全操作的权限。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">4.</span><wbr />其它地方的权限设置</span><wbr /></span><wbr /> <br></span><wbr /><span style="font-family:'楷体_GB2312';line-height:1.8em;">请找到</span><wbr />c</span><wbr />盘的这些文件，把安全性设置只有特定的管理员有完全操作权限。</span><wbr /></span><wbr /> <br></span><wbr /><span style="font-family:'楷体_GB2312';line-height:1.8em;">下列这些文件只允许</span><wbr />administrators</span><wbr />访问</span><wbr /></span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">net.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">net1.exet</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">cmd.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">tftp.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">netstat.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">regedit.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">at.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">attrib.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">cacls.exe</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">format.com</span><wbr /> <br></span><wbr /><span style="font-family:'楷体_GB2312';line-height:1.8em;">5.删除c:\inetpub目录，删除iis不必要的映射，建立陷阱帐号，更改描述。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">四、防火墙、杀毒软件的安装</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    一些好的杀毒软件不仅能杀掉一些著名的病毒，还能查杀大量木马和后门程序。这样的话，“黑客”们使用的那些有名的木马就毫无用武之地了。不要忘了经常升级病毒库，我们推荐mcafree杀毒软件+blackice防火墙</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">五、SQL2000 SERV-U FTP安全设置 </span><wbr /><br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　SQL安全方面</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　1.System Administrators 角色最好不要超过两个</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　2.如果是在本机最好将身份验证配置为Win登陆</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　3.不要使用Sa账户，为其配置一个超级复杂的密码</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　4.删除以下的扩展存储过程格式为:</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　use master</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　sp_dropextendedproc '扩展存储过程名'</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　xp_cmdshell:是进入操作系统的最佳捷径，删除</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　访问注册表的存储过程，删除</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　Xp_regaddmultistring　　Xp_regdeletekey　　Xp_regdeletevalue　　Xp_regenumvalues</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　Xp_regread　　　　　 Xp_regwrite　　　 Xp_regremovemultistring</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　OLE自动存储过程，不需要删除</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　Sp_OACreate　 　Sp_OADestroy　　　　Sp_OAGetErrorInfo　　Sp_OAGetProperty</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　Sp_OAMethod　　Sp_OASetProperty　　Sp_OAStop</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　5.隐藏 SQL Server、更改默认的1433端口</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　右击实例选属性-常规-网络配置中选择TCP/IP协议的属性，选择隐藏 SQL Server 实例，并改原默认的1433端口</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　serv-u的几点常规安全需要设置下:</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">　　选中&quot;Block &quot;FTP_bounce&quot;attack and FXP&quot;。什么是FXP呢?通常，当使用FTP协议进行文件传输时，客户端首先向FTP服务器发出一个&quot;PORT&quot;命令，该命令中包含此用户的IP地址和将被用来进行数据传输的端口号，服务器收到后，利用命令所提供的用户地址信息建立与用户的连接。大多数情况下，上述过程不会出现任何问题，但当客户端是一名恶意用户时，可能会通过在PORT命令中加入特定的地址信息，使FTP服务器与其它非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一特定机器，但是如果FTP服务器有权访问该机器的话，那么恶意用户就可以通过FTP服务器作为中介，仍然能够最终实现与目标服务器的连接。这就是FXP，也称跨服务器攻击。选中后就可以防止发生此种情况。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">六、IIS安全设置</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">IIS的相关设置：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    删除默认建立的站点的虚拟目录，停止默认web站点，删除对应的文件目录c：inetpub，配置所有站点的公共设置，设置好相关的连接数限制，带宽设置以及性能设置等其他设置。配置应用程序映射，删除所有不必要的应用程序扩展，只保留asp，php，cgi，pl，aspx应用程序扩展。对于php和cgi，推荐使用isapi方式解析，用exe解析对安全和性能有所影响。用户程序调试设置发送文本错误信息给户。对于数据库，尽量采用mdb后缀，不需要更改为asp，可在IIS中设置一个mdb的扩展映射，将这个映射使用一个无关的dll文件如C：WINNTsystem32inetsrvssinc.dll来防止数据库被下载。设置IIS的日志保存目录，调整日志记录信息。设置为发送文本错误信息。修改403错误页面，将其转向到其他页，可防止一些扫描器的探测。另外为隐藏系统信息，防止telnet到80端口所泄露的系统版本信息可修改IIS的banner信息，可以使用winhex手工修改或者使用相关软件如banneredit修改。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    对于用户站点所在的目录，在此说明一下，用户的FTP根目录下对应三个文件佳，wwwroot，database，logfiles，分别存放站点文件，数据库备份和该站点的日志。如果一旦发生入侵事件可对该用户站点所在目录设置具体的权限，图片所在的目录只给予列目录的权限，程序所在目录如果不需要生成文件（如生成html的程序）不给予写入权限。因为是虚拟主机平常对脚本安全没办法做到细致入微的地步，更多的只能在方法用户从脚本提升权限：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    ASP的安全设置：</span><wbr /> <br><a href="http://www.knowsky.com/system.asp" target="_blank"><span style="color:#000000;font-family:'楷体_GB2312';line-height:1.8em;">http://www.knowsky.com/system.asp</span><wbr /></a><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    设置过权限和服务之后，防范asp木马还需要做以下工作，在cmd窗口运行以下命令：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    regsvr32/u C：\WINNT\System32\wshom.ocx</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    del C：\WINNT\System32\wshom.ocx</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    regsvr32/u C：\WINNT\system32\shell32.dll</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    del C：\WINNT\system32\shell32.dll</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    即可将WScript.Shell， Shell.application， WScript.Network组件卸载，可有效防止asp木马通过wscript或shell.application执行命令以及使用木马查看一些系统敏感信息。另法：可取消以上文件的users用户的权限，重新启动IIS即可生效。但不推荐该方法。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    另外，对于FSO由于用户程序需要使用，服务器上可以不注销掉该组件，这里只提一下FSO的防范，但并不需要在自动开通空间的虚拟商服务器上使用，只适合于手工开通的站点。可以针对需要FSO和不需要FSO的站点设置两个组，对于需要FSO的用户组给予c：winntsystem32scrrun.dll文件的执行权限，不需要的不给权限。重新启动服务器即可生效。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    对于这样的设置结合上面的权限设置，你会发现海阳木马已经在这里失去了作用！</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    PHP的安全设置：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    默认安装的php需要有以下几个注意的问题：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    C：\winnt\php.ini只给予users读权限即可。在php.ini里需要做如下设置：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    Safe_mode=on</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    register_globals = Off</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    allow_url_fopen = Off</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    display_errors = Off</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    magic_quotes_gpc = On [默认是on，但需检查一遍]</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    open_basedir =web目录</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    disable_functions =passthru，exec，shell_exec，system，phpinfo，get_cfg_var，popen，chmod</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    默认设置com.allow_dcom = true修改为false[修改前要取消掉前面的；]</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    MySQL安全设置：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    如果服务器上启用MySQL数据库，MySQL数据库需要注意的安全设置为：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    删除mysql中的所有默认用户，只保留本地root帐户，为root用户加上一个复杂的密码。赋予普通用户updatedeletealertcreatedrop权限的时候，并限定到特定的数据库，尤其要避免普通客户拥有对mysql数据库操作的权限。检查mysql.user表，取消不必要用户的shutdown_priv，relo</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    ad_priv，process_priv和File_priv权限，这些权限可能泄漏更多的服务器信息包括非mysql的其它信息出去。可以为mysql设置一个启动用户，该用户只对mysql目录有权限。设置安装目录的data数据库的权限（此目录存放了mysql数据库的数据信息）。对于mysql安装目录给users加上读取、列目录和执行权限。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    Serv-u安全问题：</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    安装程序尽量采用最新版本，避免采用默认安装目录，设置好serv-u目录所在的权限，设置一个复杂的管理员密码。修改serv-u的banner信息，设置被动模式端口范围（4001—4003）在本地服务器中设置中做好相关安全设置：包括检查匿名密码，禁用反超时调度，拦截“FTP bounce”攻击和FXP，对于在30秒内连接超过3次的用户拦截10分钟。域中的设置为：要求复杂密码，目录只使用小写字母，高级中设置取消允许使用MDTM命令更改文件的日期。</span><wbr /> <br><span style="font-family:'楷体_GB2312';line-height:1.8em;">    更改serv-u的启动用户：在系统中新建一个用户，设置一个复杂点的密码，不属于任何组。将servu的安装目录给予该用户完全控制权限。建立一个FTP根目录，需要给予这个用户该目录完全控制权限，因为所有的ftp用户上传，删除，更改文件都是继承了该用户的权限，否则无法操作文件。另外需要给该目录以上的上级目录给该用户的读取权限，否则会在连接的时候出现530 Not logged in， home directory does not exist.比如在测试的时候ftp根目录为d：soft，必须给d盘该用户的读取权限，为了安全取消d盘其他文件夹的继承权限。而一般的使用默认的system启动就没有这些问题，因为system一般都拥有这些权限的。</span><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[179492812@qq.com(刘圣弘)]]></author>
<comments>http://179492812.qzone.qq.com/blog/1236128286#comment</comments>
<qz:effect>134218240</qz:effect>
<pubDate>Wed, 04 Mar 2009 00:58:06 GMT</pubDate>
<guid>http://179492812.qzone.qq.com/blog/1236128286</guid>
</item>

<item>
<title><![CDATA[网站优化推广方法汇总]]></title>
<link>http://179492812.qzone.qq.com/blog/1235577804</link>
<description><![CDATA[<span style="color:#06a3eb;line-height:1.8em;">1  搜索引擎营销<br><br>1.1  国内搜索引擎使用率<br>百度搜索：72.25%<br>GOOGLE搜索：17.05%<br>QQ搜索：4.36%<br>雅虎搜索：3.31%<br>搜狐-搜狗：1.81%<br>其它搜索引擎：1.22%<br><br>1.2  页面标题<br>网站的每一页都要针对该页面的标题，而不是全部使用一样的标题。而且，在主要页面的标题中还要有尽可能丰富的关键词。<br><br>1.3  Meta标签<br>META 元素嵌入了某些搜索引擎用于索引和分类万维网上的文档时所用的文档信息，Meta标签应尽量符合当前页面的内容。比较常用的Meta标签有：<br>1.3.1   ，用以说明生成网页的工具；<br>1.3.2   ，用以说明网页关键词；<br>1.3.3   ，用以说明网页描述；<br>1.3.4   ，用以说明作者；<br>1.3.5   <br>       其中的属性说明如下： <br>       设定为all：文件将被检索，且页面上的链接可以被查询； <br>       设定为none：文件将不被检索，且页面上的链接不可以被查询； <br>       设定为index：文件将被检索； <br>       设定为follow：页面上的链接可以被查询； <br>       设定为noindex：文件将不被检索，但页面上的链接可以被查询； <br>       设定为nofollow：文件将不被检索，页面上的链接可以被查询。 <br><br>1.4  文章和段落标题<br>尽量使用h1、h2、h3这样的标签来定义标题，包括文章标题和段落标题。尽量避免将重要的标题制作做图片的形式。<br><br>1.5  确保在正文第一段就出现关键词<br>搜索引擎希望在第一段文字中就出现关键词，但不能过多地充斥关键词。Google大概将全文每100个字出现1.5－2个关键词视为最佳的关键词密码。其它关键词可以放在alt和comment（注释）标签中。<br><br>1.6  利用加粗、斜体或下划线等来突显关键词；<br><br>1.7  使用图片注释alt属性来有效地说明图片内容；<br><br>1.8  导航设计要易于搜索引擎搜索<br>1.8.1  尽量避免使用Java或Flash导航菜单；<br>1.8.2  如果使用Java或Flash导航菜单可以采用两种补救：一、在网页底部加入HTML导航；二、制作站点地图；<br>1.8.3  制作站点地图，确保可以链接到所有主要网页，并提交到搜索引擎；<br>1.8.4  使用静态页面，或URL重写技术，代替动态页面地址。<br><br>1.9  关键词选择策略<br>1.9.1  关键词“拆分法”<br>把多个关键词单个，或按种类进行分解，为每个/类关键词做一个页面。对于整个网站来，这种拆分法会增加搜索引擎的命中率。<br><br>1.9.2  选择有利于带来经济效益、促进网站赢利的关键词<br>如天梯网（www.tntbbs.com）选择“网站策划”，就比 “站长论坛”更容易促进网站快速赢利。因为“网站策划”极其周边产品本身就具有赢利色彩，推出付费产品最容易被接受。而通过“站长论坛”进行的用户，无非是发布一些主机空间、服务器等广告帖子。<br>再如：IDC在选择核心关键词时，若使用“免费空间”、“免费主机”等，大多数情况下无益于促进订单的增加，但若进行了某种策划，如“推广网站获得免费空间”等等，则应另当别论。<br><br>1.9.3  如果关键词在URL中，搜索引擎会认为你的网站在这方面是专业的，会优先照顾。比如，在百度和GOOGLE中搜索“SEO”，排第一页的网站域名中大部分都包含有SEO字符。<br><br>1.9.4  核心关键词向外辐射的“卫星状”外围关键词为第二选择<br>往往用户会使用更准确、更人性化的关键词进行搜索，如“PHP虚拟主机”“感冒了吃什么药”等等，所以，在一个核心关键词周围，必然有一些像卫星一样环绕在四周的外围关键词，这些关键词与网站主题比较吻合，容易吸引到目标用户、并留下来成为忠诚用户。<br>核心关键词+外围关键词，为网站带来高质量流量。<br>搜索引擎优化策略切忌看到什么关键词热门就做什么，关键词太分散，只能带来很多垃圾流量，而且不利于管理。我们应该着重在核心关键词和外围关键词上下大工夫，使每一个关键词都成为促进网站整体目标的重要力量。<br><br>1.9.5  长尾关键词<br>当我们在使用搜索引擎的时候，脑子里会有两个潜在意识，一、想要了解，我想了解某些知识。二、想要寻找，我想寻找某种东西。这两点普遍存在搜索引擎使用者的意识中。所以在运营网站或做SEO部署的时候，一定要把客户的潜在意识搜索内容部署到网站中，这也是我们经常所说的长尾关键词部署，只有这样才有可能让用户通过搜索引擎找到自己的网站。便能带来一个最有效的访问量，并有可能转换成为你的一个真实用户</span><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[179492812@qq.com(刘圣弘)]]></author>
<comments>http://179492812.qzone.qq.com/blog/1235577804#comment</comments>
<qz:effect>134218240</qz:effect>
<pubDate>Wed, 25 Feb 2009 16:03:24 GMT</pubDate>
<guid>http://179492812.qzone.qq.com/blog/1235577804</guid>
</item>

</channel>
</rss>

