<?xml version="1.0" encoding="UTF-8"?>
  <feed xmlns="http://www.w3.org/2005/Atom">
  <title type="html"><![CDATA[Parhelia,s Blog]]></title>
  <subtitle type="html"><![CDATA[]]></subtitle>
  <id>http://www.guozhensh.com/blog/</id> 
  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/" /> 
  <link rel="self" type="application/atom+xml" href="http://www.guozhensh.com/blog/atom.asp" /> 
  <generator uri="http://www.pjhome.net/" version="2.4.1022">PJBlog2</generator> 
  <updated>2008-04-21T08:49:19+08:00</updated> 

  <entry>
	  <title type="html"><![CDATA[电话来电转移设置]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=7" label="其他" /> 
	  <updated>2008-04-21T08:49:19+08:00</updated>
	  <published>2008-04-21T08:49:19+08:00</published>
		  <summary type="html"><![CDATA[<P class="g_w_100 g_t_wrap g_t_center g_t_bold g_t_24 g_c_pdin c07" id=blogtitle__fks_ADJhF4FnH7cUShuDh8E7jXOf3r7kyVkr>&nbsp;</P>
<DIV class=g_blog_list>
<DIV class="g_t_center g_c_pdin g_p_center c07 content" id=blogtext__fks_ADJhF4FnH7cUShuDh8E7jXOf3r7kyVkr style="WIDTH: 760px">
<P><STRONG><FONT color=#ff3300>无应答呼叫前转</FONT></STRONG> *41*号码#&nbsp;&nbsp;当您无法接听时，将来电转移到您所需要的号码&nbsp;&nbsp;取消：#41#<BR><BR><B><FONT color=#ff0000>不可及呼叫前转</FONT></B>*45*号码#&nbsp;&nbsp;当您的电话没有信号或者关机的情况下转移到您所需要的号码上&nbsp;&nbsp;取消：#45#<BR><BR><B><FONT color=#ff0000>遇忙转移呼叫</FONT><FONT color=#f70909>前转</FONT></B>*４０*号码#　取消＃40＃<BR><BR><FONT color=#f70909><B>无条件呼叫前转</B></FONT> *57*号码#&nbsp;&nbsp;将所有来电转移到您所需要的电话号码上&nbsp;&nbsp;取消：#57# </P></DIV></DIV>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/default.asp?id=153" /> 
	  <id>http://www.guozhensh.com/blog/default.asp?id=153</id> 
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[教你使用统计而不显示图标（51la,cnzz） ]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=3" label="网站" /> 
	  <updated>2008-04-05T22:04:40+08:00</updated>
	  <published>2008-04-05T22:04:40+08:00</published>
		  <summary type="html"><![CDATA[<SPAN style="FONT-SIZE: 12px">51la:获取统计代码：<BR><BR>[quote]<BR>&lt;script language="javascript" type="text/javascript" src="http://js.users.51.la/12345.js"&gt;&lt;/script&gt;<BR>。。。。<BR>[/quote]<BR>浏览器中输入[url]http://js.users.51.la/12345.js[/url]将其下载<BR>打开，将第一段document.write ('。。。。');删掉，保存<BR>上传到你的空间<BR>再把&lt;script language="javascript" type="text/javascript" src="。。。。。/.js"&gt;&lt;/script&gt;插入你要统计的网站即可<BR><BR><BR>cnzz:获取统计代码：<BR><BR>[quote]<BR>&lt;script src='http://s27.cnzz.com/stat.php?id=12345&amp;web_id=12345' language='JavaScript' charset='gb2312'&gt;&lt;/script&gt;<BR>[/quote]<BR>浏览器中输入[url]http://s27.cnzz.com/stat.php?id=12345&amp;web_id=12345[/url] 查看源文件， 另存为xx.js<BR>打开，将以下代码去掉<BR>document.write('&lt;a href="http://cnzz.com/stat/website.php?web_id=86281" target=_blank title="站长统计"&gt;站长统计&lt;/a&gt;');<BR>保存，上传到你的空间<BR>再把&lt;script language="javascript" type="text/javascript" src="。。。。。/.js"&gt;&lt;/script&gt;插入你要统计的网站即可<BR></SPAN>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/default.asp?id=152" /> 
	  <id>http://www.guozhensh.com/blog/default.asp?id=152</id> 
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[mysql安装图文教程]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=3" label="网站" /> 
	  <updated>2008-02-07T01:08:10+08:00</updated>
	  <published>2008-02-07T01:08:10+08:00</published>
		  <summary type="html"><![CDATA[<BR><BR>打开下载的mysql安装文件mysql-4.1.14-win32.zip，双击解压缩，运行“setup.exe”，出现如下界面<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010807428.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>mysql安装向导启动，按“Next”继续<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808669.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>选择安装类型，有“Typical（默认）”、“Complete（完全）”、“Custom（用户自定义）”三个选项，我们选择“Custom”，有更多的选项，也方便熟悉安装过程<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808691.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>在“Developer Components（开发者部分）”上左键单击，选择“This feature, and all subfeatures, will be installed on local hard drive.”，即“此部分，及下属子部分内容，全部安装在本地硬盘上”。在上面的“MySQL Server（mysql服务器）”、“Client Programs（mysql客户端程序）”、“Documentation（文档）”也如此操作，以保证安装所有文件。点选“Change...”，手动指定安装目录。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808579.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>填上安装目录，我的是“D:\mysql”，也建议不要放在与操作系统同一分区，这样可以防止系统备份还原的时候，数据被清空。按“OK”继续。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808223.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>返回刚才的界面，按“Next”继续。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808117.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>确认一下先前的设置，如果有误，按“Back”返回重做。按“Install”开始安装。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808556.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>正在安装中，请稍候，直到出现下面的界面<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808969.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>这里是询问你是否要注册一个mysql.com的账号，或是使用已有的账号登陆mysql.com，一般不需要了，点选“Skip Sign-Up”，按“Next”略过此步骤。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808408.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>现在软件安装完成了，出现上面的界面，这里有一个很好的功能，mysql配置向导，不用向以前一样，自己手动乱七八糟的配置my.ini了，将 “Configure the Mysql Server now”前面的勾打上，点“Finish”结束软件的安装并启动mysql配置向导。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808636.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>mysql配置向导启动界面，按“Next”继续。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808669.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>选择<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>方式，“Detailed Configuration（手动精确<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>）”、“Standard Configuration（标准<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>）”，我们选择“Detailed Configuration”，方便熟悉<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>过程。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808314.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>选择服务器类型，“Developer Machine（开发测试类，mysql占用很少资源）”、“Server Machine（服务器类型，mysql占用较多资源）”、“Dedicated MySQL Server Machine（专门的数据库服务器，mysql占用所有可用资源）”，大家根据自己的类型选择了，一般选“Server Machine”，不会太少，也不会占满。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808119.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>选择mysql数据库的大致用途，“Multifunctional Database（通用多功能型，好）”、“Transactional Database Only（服务器类型，专注于事务处理，一般）”、“Non-Transactional Database Only（非事务处理型，较简单，主要做一些监控、记数用，对MyISAM数据类型的支持仅限于non-transactional），随自己的用途而选择了，我这里选择“Transactional Database Only”，按“Next”继续。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808705.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>对InnoDB Tablespace进行<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>，就是为InnoDB 数据库文件选择一个存储空间，如果修改了，要记住位置，重装的时候要选择一样的地方，否则可能会造成数据库损坏，当然，对数据库做个备份就没问题了，这里不详述。我这里没有修改，使用用默认位置，直接按“Next”继续<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808649.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>选择您的网站的一般mysql访问量，同时连接的数目，“Decision Support(DSS)/OLAP（20个左右）”、“Online Transaction Processing(OLTP)（500个左右）”、“Manual Setting（手动设置，自己输一个数）”，我这里选“Online Transaction Processing(OLTP)”，自己的服务器，应该够用了，按“Next”继续<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808241.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>是否启用TCP/IP连接，设定端口，如果不启用，就只能在自己的机器上访问mysql数据库了，我这里启用，把前面的勾打上，Port Number：3306，按“Next”继续<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808828.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>这个比较重要，就是对mysql默认数据库语言编码进行设置，第一个是西文编码，第二个是多字节的通用utf8编码，都不是我们通用的编码，这里选择第三个，然后在Character Set那里选择或填入“gbk”，当然也可以用“gb2312”，区别就是gbk的字库容量大，包括了gb2312的所有汉字，并且加上了繁体字、和其它乱七八糟的字——使用mysql的时候，在执行数据操作命令之前运行一次“SET NAMES GBK;”（运行一次就行了，GBK可以替换为其它值，视这里的设置而定），就可以正常的使用汉字（或其它文字）了，否则不能正常显示汉字。按 “Next”继续。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808463.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>选择是否将mysql安装为windows服务，还可以指定Service Name（服务标识名称），是否将mysql的bin目录加入到Windows PATH（加入后，就可以直接使用bin下的文件，而不用指出目录名，比如连接，“mysql.exe -uusername -ppassword;”就可以了，不用指出mysql.exe的完整地址，很方便），我这里全部打上了勾，Service Name不变。按“Next”继续。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808941.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR>这一步询问是否要修改默认root用户（超级管理）的密码（默认为空），“New root password”如果要修改，就在此填入新密码（如果是重装，并且之前已经设置了密码，在这里更改密码可能会出错，请留空，并将“Modify Security Settings”前面的勾去掉，安装<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>完成后另行修改密码），“Confirm（再输一遍）”内再填一次，防止输错。“Enable root access from remote machines（是否允许root用户在其它的机器上登陆，如果要安全，就不要勾上，如果要方便，就勾上它）”。最后“Create An Anonymous Account（新建一个匿名用户，匿名用户可以连接数据库，不能操作数据，包括查询）”，一般就不用勾了，设置完毕，按“Next”继续。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808345.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>确认设置无误，如果有误，按“Back”返回检查。按“Execute”使设置生效。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808148.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>设置完毕，按“Finish”结束mysql的安装与<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>——这里有一个比较常见的错误，就是不能“Start service”，一般出现在以前有安装mysql的服务器上，解决的办法，先保证以前安装的mysql服务器彻底卸载掉了；不行的话，检查是否按上面一步所说，之前的密码是否有修改，照上面的操作；如果依然不行，将mysql安装目录下的data文件夹备份，然后删除，在安装完成后，将安装生成的 data文件夹删除，备份的data文件夹移回来，再重启mysql服务就可以了，这种情况下，可能需要将数据库检查一下，然后修复一次，防止数据出错。<BR><BR>与Apache及php相结合，前面已提过，这里再说一下，在php安装目录下，找到先前重命名并编辑过的 php.ini，如下图所示，Ln563，把“;extension=php_mysql.dll”前的“;”去掉，加载mysql模块。保存，关闭后，重启apache就可以了。这里也可以选择其它要加载的模块，去掉前面的“;”，就表示要加载此模块了，加载的越多，占用的资源也就多一点，不过也多不到哪去。所有的模块文件都放在php解压缩目录的“ext”之下，我这里的截图是把所有能加载的模块都加载上去了，前面的“;”没去掉的，是因为“ext” 目录下默认没有此模块，加载会提示找不到文件而出错。这里只是参考，一般不需要加载这么多，需要的加载上就可以了，编辑好后保存，关闭。<BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808148.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0><BR><BR><BR><BR>同样，加载了模块后，就要指明模块的位置，否则重启Apache的时候会提示“找不到指定模块”的错误，这里介绍一种最简单的方法，直接将 php安装路径、里面的ext路径指定到windows系统路径中——在“我的电脑”上右键，“属性”，选择“高级”标签，点选“环境变量”，在“系统变量”下找到“Path”变量，选择，双击或点击“编辑”，将“;D:\php;D:\php\ext”加到原有值的后面，当然，其中的“D:\php”是我的安装目录，你要将它改为自己的php安装目录，如下图所示，全部确定。系统路径添加好后要重启电脑才能生效，可以现在重启，也可以在所有软件安装或<U><STRONG><FONT color=#ff0000>配置</FONT></STRONG></U>好后重启。<BR><BR><BR><BR><img onmousewheel="return imgzoom(this);" onmouseover="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.style.cursor='hand'; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" onclick="if(!this.resized) {return true;} else {window.open(this.src);}" alt="" src="http://www.guozhensh.com/blog//blog/uploadfile/20080207010808148.gif" onload="if(this.width>screen.width*0.7) {this.resized=true; this.width=screen.width*0.7; this.alt='Click here to open new window\nCTRL+Mouse wheel to zoom in/out';}" border=0>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/default.asp?id=151" /> 
	  <id>http://www.guozhensh.com/blog/default.asp?id=151</id> 
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[Win2003下Asp配置技巧]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=3" label="网站" /> 
	  <updated>2008-02-07T01:01:08+08:00</updated>
	  <published>2008-02-07T01:01:08+08:00</published>
		  <summary type="html"><![CDATA[<BR>　　<BR>　　windows 2003安全性有很大突破，但其默认支持.net架构，而.Asp需要我们手动去配置很多东西。<BR>　　在 IIS 6.0 中，默认设置是特别严格和安全的，这样可以最大限度地减少因以前太宽松的超时和限制而造成的攻击。比如说默认配置数据库属性实施的最大 ASP 张贴大小为 204,800 个字节，并将各个字段限制为 100 KB。在 IIS 6.0 之前的版本中，没有张贴限制。配置.Asp方案如下。<BR>　　<BR>　　一、启用Asp支持<BR>　　Windows Server 2003 默认安装，是不安装 IIS 6 的，需要另外安装。安装完 IIS 6，还需要单独开启对于 ASP 的支持。 <BR>　　<BR>　　<BR>　　第一步，启用Asp，进入：控制面板 -&gt; 管理工具 -&gt;IIS(Internet 服务器)- Web服务扩展 -&gt; Active Server Pages -&gt; 允许<BR>　　<BR>　　控制面板 -&gt; 管理工具 -&gt;IIS(Internet 服务器)- Web服务扩展 -&gt; 在服务端的包含文件 -&gt; 允许<BR>　　<BR>　　<BR>　　第二步,启用父路径支持。<BR>　　IIS-网站－主目录－配置－选项－启用父路径<BR>　　<BR>　　第三步，权限分配<BR>　　IIS-网站－（具体站点）－（右键）权限－Users完全控制<BR>　　<BR>　　二、解决windows2003最大只能上载200K的限制。<BR>　　先在服务里关闭iis admin service服务<BR>　　找到windows\system32\inesrv\下的metabase.xml,<BR>　　打开，找到ASPMaxRequestEntityAllowed 把他修改为需要的值，<BR>　　然后重启iis admin service服务<BR>　　1、在web服务扩展 允许 active server pages和在服务器端的包含文件<BR>　　<BR>　　2、修改各站点的属性 <BR>　　主目录－配置－选项－启用父路径<BR>　　<BR>　　3、使之可以上传大于 200k的文件(修改成您要的大小就可以了，如在后面补两个0，就允许20m了)<BR>　　c:\WINDOWS\system32\inetsrv\MetaBase.xml<BR>　　<BR>　　（企业版的windows2003在第592行，默认为 AspMaxRequestEntityAllowed="204800" 即200K<BR>　　<BR>　　<BR>　　将其加两个0，即改为，现在最大就可以上载20M了。<BR>　　<BR>　　AspMaxRequestEntityAllowed="20480000"]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/default.asp?id=150" /> 
	  <id>http://www.guozhensh.com/blog/default.asp?id=150</id> 
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[Windows 2003 Server安全配置完整篇]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=3" label="网站" /> 
	  <updated>2008-01-26T17:56:36+08:00</updated>
	  <published>2008-01-26T17:56:36+08:00</published>
		  <summary type="html"><![CDATA[<P><STRONG>一、先关闭不需要的端口</STRONG></P>
<P>我比较小心，先关了端口。只开了3389 21 80 1433有些人一直说什么默认的3389不安全，对此我不否认，但是利用的途径也只能一个一个的穷举爆破，你把帐号改了密码设置为十五六位，我估计他要破上好几年，哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上 然后添加你需要的端口即可。PS一句:设置完端口需要重新启动!</P>
<P>当然大家也可以更改远程连接端口方法:</P>
<P>Windows Registry Editor Version 5.00</P>
<P>[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]</P>
<P>"PortNumber"=dword:00002683</P>
<P>保存为.REG文件双击即可!更改为9859，当然大家也可以换别的端口， 直接打开以上注册表的地址，把值改为十进制的输入你想要的端口即可!重启生效!</P>
<P>还有一点，在2003系统里，用TCP/IP筛选里的端口过滤功能，使用FTP服务器的时候，只开放21端口，在进行FTP传输的时候，FTP 特有的Port模式和Passive模式，在进行数据传输的时候，需要动态的打开高端口，所以在使用TCP/IP过滤的情况下，经常会出现连接上后无法列出目录和数据传输的问题。所以在2003系统上增加的windows连接防火墙能很好的解决这个问题，所以都不推荐使用网卡的TCP/IP过滤功能。所做FTP下载的用户看仔细点，表怪俺说俺写文章是垃圾...如果要关闭不必要的端口，在\system32\drivers\etc\services中有列表，记事本就可以打开的。如果懒惰的话，最简单的方法是启用WIN2003的自身带的网络防火墙，并进行端口的改变。功能还可以!Internet 连接防火墙可以有效地拦截对Windows 2003服务器的非法入侵，防止非法远程主机对服务器的扫描，提高Windows 2003服务器的安全性。同时，也可以有效拦截利用操作系统漏洞进行端口攻击的病毒，如冲击波等蠕虫病毒。如果在用Windows 2003构造的虚拟路由器上启用此防火墙功能，能够对整个内部网络起到很好的保护作用。</P>
<P>关于端口的介绍可以访问:http://bbs.86dm.net/viewthread.php?tid=7&amp;extra=page%3D1</P>
<P><STRONG>二、关闭不需要的服务 打开相应的审核策略</STRONG></P>
<P>我关闭了以下的服务</P>
<P>Computer Browser 维护网络上计算机的最新列表以及提供这个列表</P>
<P>Task scheduler 允许程序在指定时间运行</P>
<P>Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息</P>
<P>Distributed File System: 局域网管理共享文件，不需要禁用</P>
<P>Distributed linktracking client:用于局域网更新连接信息，不需要禁用</P>
<P>Error reporting service:禁止发送错误报告</P>
<P>Microsoft Serch:提供快速的单词搜索，不需要可禁用</P>
<P>NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的，不需要禁用</P>
<P>PrintSpooler:如果没有打印机可禁用</P>
<P>Remote Registry:禁止远程修改注册表</P>
<P>Remote Desktop Help Session Manager:禁止远程协助</P>
<P>Workstation 关闭的话远程NET命令列不出用户组</P>
<P>把不必要的服务都禁止掉，尽管这些不一定能被攻击者利用得上，但是按照安全规则和标准上来说，多余的东西就没必要开启，减少一份隐患。</P>
<P>在"网络连接"里，把不需要的协议和服务都删掉，这里只安装了基本的Internet协议(TCP/IP)，由于要控制带宽流量服务，额外安装了Qos数据包计划程序。在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。在高级选项里，使用"Internet连接防火墙"，这是windows 2003 自带的防火墙，在2000系统里没有的功能，虽然没什么功能，但可以屏蔽端口，这样已经基本达到了一个IPSec的功能。</P>
<P>在运行中输入gpedit.msc回车，打开组策略编辑器，选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多，生成的事件也就越多，那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件，你需要根据情况在这二者之间做出选择。</P>
<P>推荐的要审核的项目是:</P>
<P>登录事件 成功 失败</P>
<P>账户登录事件 成功 失败</P>
<P>系统事件 成功 失败</P>
<P>策略更改 成功 失败</P>
<P>对象访问 失败</P>
<P>目录服务访问 失败</P>
<P>特权使用 失败</P>
<P><STRONG>三、关闭默认共享的空连接</STRONG></P>
<P>由于比较简单，这里就不详谈了。</P>
<P><STRONG>四、磁盘权限设置</STRONG></P>
<P>C盘只给administrators 和system权限，其他的权限不给，其他的盘也可以这样设置，这里给的system权限也不一定需要给，只是由于某些第三方应用程序是以服务形式启动的，需要加上这个用户，否则造成启动不了。</P>
<P>Windows目录要加上给users的默认权限，否则ASP和ASPX等应用程序就无法运行。以前有朋友单独设置Instsrv和temp等目录权限，其实没有这个必要的。</P>
<P>另外在c:/Documents and Settings/这里相当重要，后面的目录里的权限根本不会继承从前的设置，如果仅仅只是设置了C盘给administrators权限，而在All Users/Application Data目录下会 出现everyone用户有完全控制权限，这样入侵这可以跳转到这个目录，写入脚本或只文件，再结合其他漏洞来提升权限;</P>
<P>譬如利用serv-u的本地溢出提升权限，或系统遗漏有补丁，数据库的弱点，甚至社会工程学等等N多方法，从前不是有牛人发飑说:"只要给我一个webshell，我就能拿到system"，这也的确是有可能的。在用做web/ftp服务器的系统里，建议是将这些目录都设置的锁死。其他每个盘的目录都按照这样设置，没个盘都只给adinistrators权限。</P>
<P>另外，还将:</P>
<P>net.exe NET命令</P>
<P>cmd.exe CMD 懂电脑的都知道咯~</P>
<P>tftp.exe</P>
<P>netstat.exe</P>
<P>regedit.exe </P>
<P>at.exe</P>
<P>attrib.exe</P>
<P>cacls.exe ACL用户组权限设置，此命令可以在NTFS下设置任何文件夹的任何权限!偶入侵的时候没少用这个....(:</P>
<P>format.exe </P>
<P>大家都知道ASP木马吧，有个CMD运行这个的，这些如果都可以在CMD下运行..55，，估计别的没啥，format下估计就哭料~~~(:这些文件都设置只允许administrators访问。</P>
<P><STRONG>五、防火墙、杀毒软件的安装</STRONG></P>
<P>关于这个东西的安装其实我也说不来，反正安装什么的都有，建议使用卡巴，卖咖啡。</P>
<P><STRONG>六、SQL2000 SERV-U FTP安全设置</STRONG></P>
<P>SQL安全方面</P>
<P>1、System Administrators 角色最好不要超过两个</P>
<P>2、如果是在本机最好将身份验证配置为Win登陆</P>
<P>3、不要使用Sa账户，为其配置一个超级复杂的密码</P>
<P>4、删除以下的扩展存储过程格式为:</P>
<P>use master</P>
<P>sp_dropextendedproc '扩展存储过程名'</P>
<P>xp_cmdshell:是进入操作系统的最佳捷径，删除</P>
<P>访问注册表的存储过程，删除</P>
<P>Xp_regaddmultistringXp_regdeletekeyXp_regdeletevalueXp_regenumvalues</P>
<P>Xp_regreadXp_regwriteXp_regremovemultistring</P>
<P>OLE自动存储过程，不需要删除</P>
<P>Sp_OACreateSp_OADestroySp_OAGetErrorInfoSp_OAGetProperty</P>
<P>Sp_OAMethodSp_OASetPropertySp_OAStop</P>
<P>5、隐藏 SQL Server、更改默认的1433端口</P>
<P>右击实例选属性-常规-网络配置中选择TCP/IP协议的属性，选择隐藏 SQL Server 实例，并改原默认的1433端口</P>
<P>serv-u的几点常规安全需要设置下:</P>
<P>选中"Block "FTP_bounce"attack and FXP"。什么是FXP呢?通常，当使用FTP协议进行文件传输时，客户端首先向FTP服务器发出一个"PORT"命令，该命令中包含此用户的IP地址和将被用来进行数据传输的端口号，服务器收到后，利用命令所提供的用户地址信息建立与用户的连接。大多数情况下，上述过程不会出现任何问题，但当客户端是一名恶意用户时，可能会通过在PORT命令中加入特定的地址信息，使FTP服务器与其它非客户端的机器建立连接。虽然这名恶意用户可能本身无权直接访问某一特定机器，但是如果FTP服务器有权访问该机器的话，那么恶意用户就可以通过FTP服务器作为中介，仍然能够最终实现与目标服务器的连接。这就是FXP，也称跨服务器攻击。选中后就可以防止发生此种情况。</P>
<P><STRONG>七、IIS安全设置</STRONG></P>
<P>IIS的安全:</P>
<P>1、不使用默认的Web站点，如果使用也要将 将IIS目录与系统磁盘分开。</P>
<P>2、删除IIS默认创建的Inetpub目录(在安装系统的盘上)。</P>
<P>3、删除系统盘下的虚拟目录，如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。</P>
<P>4、删除不必要的IIS扩展名映射。</P>
<P>右键单击“默认Web站点→属性→主目录→配置”，打开应用程序窗口，去掉不必要的应用程序映射。主要为.shtml， .shtm， .stm</P>
<P>5、更改IIS日志的路径</P>
<P>右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性</P>
<P>6、如果使用的是2000可以使用iislockdown来保护IIS，在2003运行的IE6.0的版本不需要。</P>
<P><STRONG>八、其它</STRONG></P>
<P>1、 系统升级、打操作系统补丁，尤其是IIS 6.0补丁、SQL SP3a补丁，甚至IE 6.0补丁也要打。同时及时跟踪最新漏洞补丁;</P>
<P>2、停掉Guest 帐号、并给guest 加一个异常复杂的密码，把Administrator改名或伪装!</P>
<P>3、隐藏重要文件/目录</P>
<P>可以修改注册表实现完全隐藏:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”，鼠标右击 “CheckedValue”，选择修改，把数值由1改为0</P>
<P>4、启动系统自带的Internet连接防火墙，在设置服务选项中勾选Web服务器。</P>
<P>5、防止SYN洪水攻击</P>
<P>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters</P>
<P>新建DWORD值，名为SynAttackProtect，值为2</P>
<P>6. 禁止响应ICMP路由通告报文</P>
<P>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\interface</P>
<P>新建DWORD值，名为PerformRouterDiscovery 值为0</P>
<P>7. 防止ICMP重定向报文的攻击</P>
<P>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters</P>
<P>将EnableICMPRedirects 值设为0</P>
<P>8. 不支持IGMP协议</P>
<P>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters</P>
<P>新建DWORD值，名为IGMPLevel 值为0</P>
<P>9、禁用DCOM:</P>
<P>运行中输入 Dcomcnfg.exe。 回车， 单击“控制台根节点”下的“组件服务”。 打开“计算机”子文件夹。</P>
<P>对于本地计算机，请以右键单击“我的电脑”，然后选择“属性”。选择“默认属性”选项卡。</P>
<P>清除“在这台计算机上启用分布式 COM”复选框。<BR></P>]]></summary>
	  <link rel="alternate" type="text/html" href="http://www.guozhensh.com/blog/default.asp?id=149" /> 
	  <id>http://www.guozhensh.com/blog/default.asp?id=149</id> 
  </entry>	
		
  <entry>
	  <title type="html"><![CDATA[Windows安全配置技术]]></title>
	  <author>
		 <name>paradjanov</name>
		 <uri>http://www.guozhensh.com/blog/</uri>
		 <email>parhelia_2006#163.com</email>
	  </author>
	  <category term="" scheme="http://www.guozhensh.com/blog/default.asp?cateID=3" label="网站" /> 
	  <updated>2008-01-26T17:52:26+08:00</updated>
	  <published>2008-01-26T17:52:26+08:00</published>
		  <summary type="html"><![CDATA[<DIV class=postTitle align=left><SPAN>一</SPAN><SPAN> </SPAN><STRONG><SPAN>Windows</SPAN></STRONG><STRONG><SPAN>下安全权限设置详解</SPAN></STRONG></DIV>
<P><SPAN>【简</SPAN><SPAN> </SPAN><SPAN>介】</SPAN><SPAN>　</SPAN><SPAN>　</SPAN></P>
<P><A name=part><SPAN>随着动网论坛的广泛应用和动网上传漏洞的被发现以及<SPAN>SQL</SPAN>注入式攻击越来越多的被使用，<SPAN>WEBSHELL</SPAN>让防火墙形同虚设，一台即使打了所有微软补丁、只让<SPAN>80</SPAN>端口对外开放的<SPAN>WEB</SPAN>服务器也逃不过被黑的命运。难道我们真的无能为力了吗？其实，只要你弄明白了<SPAN>NTFS</SPAN>系统下的权限设置问题，我们可以对<SPAN>crackers</SPAN>们说：<SPAN>NO! <BR><BR></SPAN>　　<SPAN><BR></SPAN>　　<SPAN>Windows NT</SPAN>里，用户被分成许多组，组和组之间都有不同的权限，当然，一个组的用户和用户之间也可以有不同的权限。下面我们来谈谈<SPAN>NT</SPAN>中常见的用户组。<SPAN> <BR><BR></SPAN>　　<STRONG><SPAN>Administrators,</SPAN>管理员组</STRONG>，默认情况下，<SPAN>Administrators</SPAN>中的用户对计算机<SPAN>/</SPAN>域有不受限制的完全访问权。分配给该组的默认权限允许对整个系统进行完全控制。所以，只有受信任的人员才可成为该组的成员。<SPAN> <BR><BR></SPAN>　　<STRONG><SPAN>Power Users</SPAN>，高级用户组</STRONG>，<SPAN>Power Users </SPAN>可以执行除了为<SPAN> Administrators </SPAN>组保留的任务外的其他任何操作系统任务。分配给<SPAN> Power Users </SPAN>组的默认权限允许<SPAN> Power Users </SPAN>组的成员修改整个计算机的设置。但<SPAN>Power Users </SPAN>不具有将自己添加到<SPAN> Administrators </SPAN>组的权限。在权限设置中，这个组的权限是仅次于<SPAN>Administrators</SPAN>的。<SPAN> <BR><BR></SPAN>　　<STRONG><SPAN>Users:</SPAN>普通用户组</STRONG>，这个组的用户无法进行有意或无意的改动。因此，用户可以运行经过验证的应用程序，但不可以运行大多数旧版应用程序。<SPAN>Users </SPAN>组是最安全的组，因为分配给该组的默认权限不允许成员修改操作系统的设置或用户资料。<SPAN>Users </SPAN>组提供了一个最安全的程序运行环境。在经过<SPAN> NTFS </SPAN>格式化的卷上，默认安全设置旨在禁止该组的成员危及操作系统和已安装程序的完整性。用户不能修改系统注册表设置、操作系统文件或程序文件。<SPAN>Users </SPAN>可以关闭工作站，但不能关闭服务器。<SPAN>Users </SPAN>可以创建本地组，但只能修改自己创建的本地组。<SPAN> <BR></SPAN></SPAN></A><SPAN><SPAN><BR></SPAN></SPAN><SPAN><SPAN>　　</SPAN></SPAN><SPAN><STRONG><SPAN>Guests:</SPAN></STRONG></SPAN><SPAN><STRONG><SPAN>来宾组</SPAN></STRONG></SPAN><SPAN><SPAN>，按默认值，来宾跟普通<SPAN>Users</SPAN>的成员有同等访问权，但来宾帐户的限制更多。<SPAN> <BR><BR></SPAN>　　<STRONG><SPAN>Everyone:</SPAN></STRONG>顾名思义，所有的用户，这个计算机上的所有用户都属于这个组。<SPAN> <BR><BR></SPAN></SPAN></SPAN><SPAN><SPAN>　　</SPAN></SPAN><SPAN><SPAN>其实还有一个组也很常见，它拥有和<SPAN>Administrators</SPAN>一样、甚至比其还高的权限，但是这个组不允许任何用户的加入，在察看用户组的时候，它也不会被显示出来，它就是<STRONG><SPAN>SYSTEM</SPAN>组</STRONG>。系统和系统级的服务正常运行所需要的权限都是靠它赋予的。由于该组只有这一个用户<SPAN>SYSTEM</SPAN>，也许把该组归为用户的行列更为贴切。</SPAN></SPAN></P>
<P><SPAN>权限是有高低之分的，有高权限的用户可以对低权限的用户进行操作，但除了<SPAN>Administrators</SPAN>之外，其他组的用户不能访问<SPAN> NTFS </SPAN>卷上的其他用户资料，除非他们获得了这些用户的授权。而低权限的用户无法对高权限的用户进行任何操作。<SPAN> <BR><BR></SPAN>　　我们平常使用计算机的过程当中不会感觉到有权限在阻挠你去做某件事情，这是因为我们在使用计算机的时候都用的是<SPAN>Administrators</SPAN>中的用户登陆的。这样有利也有弊，利当然是你能去做你想做的任何一件事情而不会遇到权限的限制。弊就是以<SPAN> Administrators </SPAN>组成员的身份运行计算机将使系统容易受到特洛伊木马、病毒及其他安全风险的威胁。访问<SPAN> Internet </SPAN>站点或打开电子邮件附件的简单行动都可能破坏系统。不熟悉的<SPAN> Internet </SPAN>站点或电子邮件附件可能有特洛伊木马代码，这些代码可以下载到系统并被执行。如果以本地计算机的管理员身份登录，特洛伊木马可能使用管理访问权重新格式化您的硬盘，造成不可估量的损失，所以在没有必要的情况下，最好不用<SPAN>Administrators</SPAN>中的用户登陆。<SPAN> <BR><BR></SPAN>　　<SPAN>Administrators</SPAN>中有一个在系统安装时就创建的默认用户<SPAN>----Administrator</SPAN>，<SPAN>Administrator </SPAN>帐户具有对服务器的完全控制权限，并可以根据需要向用户指派用户权利和访问控制权限。因此强烈建议将此帐户设置为使用强密码。永远也不可以从<SPAN> Administrators </SPAN>组删除<SPAN> Administrator </SPAN>帐户，但可以重命名或禁用该帐户。由于大家都知道<SPAN>“</SPAN>管理员<SPAN>”</SPAN>存在于许多版本的<SPAN> Windows </SPAN>上，所以重命名或禁用此帐户将使恶意用户尝试并访问该帐户变得更为困难。对于一个好的服务器管理员来说，他们通常都会重命名或禁用此帐户。<SPAN>Guests</SPAN>用户组下，也有一个默认用户<SPAN>----Guest,</SPAN>但是在默认情况下，它是被禁用的。如果没有特别必要，无须启用此账户。我们可以通过<SPAN>“</SPAN>控制面板<SPAN>”--“</SPAN>管理工具<SPAN>”--“</SPAN>计算机管理<SPAN>”--“</SPAN>用户和用户组<SPAN>”</SPAN>来查看用户组及该组下的用户。<SPAN> <BR></SPAN></SPAN><SPAN><BR></SPAN><SPAN>　　</SPAN><SPAN>我们用鼠标右键单击一个<SPAN>NTFS</SPAN>卷或<SPAN>NTFS</SPAN>卷下的一个目录，选择<SPAN>“</SPAN>属性<SPAN>”--“</SPAN>安全<SPAN>”</SPAN>就可以对一个卷，或者一个卷下面的目录进行权限设置，此时我们会看到以下七种权限：完全控制、修改、读取和运行、列出文件夹目录、读取、写入、和特别的权限。<SPAN>“</SPAN>完全控制<SPAN>”</SPAN>就是对此卷或目录拥有不受限制的完全访问。地位就像<SPAN>Administrators</SPAN>在所有组中的地位一样。选中了<SPAN>“</SPAN>完全控制<SPAN>”</SPAN>，下面的五项属性将被自动被选中。<SPAN>“</SPAN>修改<SPAN>”</SPAN>则像<SPAN>Power users</SPAN>，选中了<SPAN>“</SPAN>修改<SPAN>”</SPAN>，下面的四项属性将被自动被选中。下面的任何一项没有被选中时，<SPAN>“</SPAN>修改<SPAN>”</SPAN>条件将不再成立。<SPAN>“</SPAN>读取和运行<SPAN>”</SPAN>就是允许读取和运行在这个卷或目录下的任何文件，<SPAN>“</SPAN>列出文件夹目录<SPAN>”</SPAN>和<SPAN>“</SPAN>读取<SPAN>”</SPAN>是<SPAN>“</SPAN>读取和运行<SPAN>”</SPAN>的必要条件。<SPAN>“</SPAN>列出文件夹目录<SPAN>”</SPAN>是指只能浏览该卷或目录下的子目录，不能读取，也不能运行。<SPAN>“</SPAN>读取<SPAN>”</SPAN>是能够读取该卷或目录下的数据。<SPAN>“</SPAN>写入<SPAN>”</SPAN>就是能往该卷或目录下写入数据。而<SPAN>“</SPAN>特别<SPAN>”</SPAN>则是对以上的六种权限进行了细分。读者可以自行对<SPAN>“</SPAN>特别<SPAN>”</SPAN>进行更深的研究，鄙人在此就不过多赘述了。<SPAN> <BR></SPAN></SPAN><SPAN><BR></SPAN><SPAN>　　　　</SPAN><SPAN>希望各个新手管理员能合理给你的服务器数据进行分类，这样不光是查找起来方便，更重要的是这样大大的增强了服务器的安全性，因为我们可以根据需要给每个卷或者每个目录都设置不同的权限，一旦发生了网络安全事故，也可以把损失降到最低。当然，也可以把网站的数据分布在不同的服务器上，使之成为一个服务器群，每个服务器都拥有不同的用户名和密码并提供不同的服务，这样做的安全性更高。不过愿意这样做的人都有一个特点<SPAN>----</SPAN>有钱<SPAN>:)</SPAN>。好了，言归正传，该服务器的数据库为<SPAN>MS-SQL</SPAN>，<SPAN>MS-SQL</SPAN>的服务软件<SPAN>SQL2000</SPAN>安装在<SPAN>d:\ms-sqlserver2K</SPAN>目录下，给<SPAN>SA</SPAN>账户设置好了足够强度的密码，安装好了<SPAN>SP3</SPAN>补丁。</SPAN></P>
<P><SPAN>为了方便网页制作员对网页进行管理，该网站还开通了<SPAN>FTP</SPAN>服务，<SPAN>FTP</SPAN>服务软件使用的是<SPAN>SERV-U <?XML:NAMESPACE PREFIX = ST1 /><ST1:CHSDATE w:st="on" year="1899" month="12" day="30" islunardate="False" isrocdate="False">5.1.0</ST1:CHSDATE>.0</SPAN>，安装在<SPAN>d:\ftpservice\serv-u</SPAN>目录下。杀毒软件和防火墙用的分别是<SPAN>Norton Antivirus</SPAN>和<SPAN>BlackICE,</SPAN>路径分别为<SPAN>d:\nortonAV</SPAN>和<SPAN>d:\firewall\blackice,</SPAN>病毒库已经升级到最新，防火墙规则库定义只有<SPAN>80</SPAN>端口和<SPAN>21</SPAN>端口对外开放。网站的内容是采用动网<SPAN>7.0</SPAN>的论坛<SPAN>,</SPAN>网站程序在<SPAN>e:\www\bbs</SPAN>下。细心的读者可能已经注意到了，安装这些服务软件的路径我都没有采用默认的路径或者是仅仅更改盘符的默认路径，这也是安全上的需要，因为一个黑客如果通过某些途径进入了你的服务器，但并没有获得管理员权限，他首先做的事情将是查看你开放了哪些服务以及安装了哪些软件，因为他需要通过这些来提升他的权限。</SPAN></P>
<P><SPAN>一个难以猜解的路径加上好的权限设置将把他阻挡在外。相信经过这样配置的<SPAN>WEB</SPAN>服务器已经足够抵挡大部分学艺不精的黑客了。读者可能又会问了：<SPAN>“</SPAN>这根本没用到权限设置嘛！我把其他都安全工作都做好了，权限设置还有必要吗？<SPAN>”</SPAN>当然有！智者千虑还必有一失呢，就算你现在已经把系统安全做的完美无缺，你也要知道新的安全漏洞总是在被不断的发现。权限将是你的最后一道防线！那我们现在就来对这台没有经过任何权限设置，全部采用<SPAN>Windows</SPAN>默认权限的服务器进行一次模拟攻击，看看其是否真的固若金汤。 </SPAN><SPAN><BR><BR></SPAN><SPAN>　　</SPAN><SPAN>假设服务器外网域名为<SPAN>http://www.webserver.com</SPAN>，用扫描软件对其进行扫描后发现开放<SPAN>WWW</SPAN>和<SPAN>FTP</SPAN>服务，并发现其服务软件使用的是<SPAN>IIS 5.0</SPAN>和<SPAN>Serv-u 5.1</SPAN>，用一些针对他们的溢出工具后发现无效，遂放弃直接远程溢出的想法。打开网站页面，发现使用的是动网的论坛系统，于是在其域名后面加个<SPAN>/upfile.asp</SPAN>，发现有文件上传漏洞，便抓包，把修改过的<SPAN>ASP</SPAN>木马用<SPAN>NC</SPAN>提交，提示上传成功，成功得到<SPAN>WEBSHELL</SPAN>，打开刚刚上传的<SPAN>ASP</SPAN>木马，发现有<SPAN>MS-SQL</SPAN>、<SPAN>Norton Antivirus</SPAN>和<SPAN>BlackICE</SPAN>在运行，判断是防火墙上做了限制，把<SPAN>SQL</SPAN>服务端口屏蔽了。通过<SPAN>ASP</SPAN>木马查看到了<SPAN>Norton Antivirus</SPAN>和<SPAN>BlackICE</SPAN>的<SPAN>PID</SPAN>，又通过<SPAN>ASP</SPAN>木马上传了一个能杀掉进程的文件，运行后杀掉了<SPAN>Norton Antivirus</SPAN>和<SPAN>BlackICE</SPAN>。再扫描，发现<SPAN>1433</SPAN>端口开放了，到此，便有很多种途径获得管理员权限了，可以查看网站目录下的<SPAN>conn.asp</SPAN>得到<SPAN>SQL</SPAN>的用户名密码，再登陆进<SPAN>SQL</SPAN>执行添加用户，提管理员权限。也可以抓<SPAN>SERV-U</SPAN>下的<SPAN>ServUDaemon.ini</SPAN>修改后上传，得到系统管理员权限。还可以传本地溢出<SPAN>SERV-U</SPAN>的工具直接添加用户到<SPAN>Administrators</SPAN>等等。大家可以看到，一旦黑客找到了切入</SPAN><SPAN>点，在没有权限限制的情况下，黑客将一帆风顺的取得管理员权限。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>那我们现在就来看看<SPAN>Windows 2000</SPAN>的默认权限设置到底是怎样的。对于各个卷的根目录，默认给了<SPAN>Everyone</SPAN>组完全控制权。这意味着任何进入电脑的用户将不受限制的在这些根目录中为所欲为。系统卷下有三个目录比较特殊，系统默认给了他们有限制的权限，这三个目录是<SPAN>Documents and settings</SPAN>、<SPAN>Program files</SPAN>和<SPAN>Winnt</SPAN>。对于<SPAN>Documents and settings</SPAN>，默认的权限是这样分配的：<SPAN>Administrators</SPAN>拥有完全控制权；<SPAN>Everyone</SPAN>拥有读<SPAN>&amp;</SPAN>运，列和读权限；<SPAN>Power users</SPAN>拥有读<SPAN>&amp;</SPAN>运，列和读权限；<SPAN>SYSTEM</SPAN>同<SPAN>Administrators;Users</SPAN>拥有读<SPAN>&amp;</SPAN>运，列和读权限。对于<SPAN>Program files</SPAN>，<SPAN>Administrators</SPAN>拥有完全控制权；<SPAN>Creator owner</SPAN>拥有特殊权限<SPAN>;Power users</SPAN>有完全控制权<SPAN>;SYSTEM</SPAN>同<SPAN>Administrators;Terminal server users</SPAN>拥有完全控制权，<SPAN>Users</SPAN>有读<SPAN>&amp;</SPAN>运，列和读权限。对于<SPAN>Winnt</SPAN>，<SPAN>Administrators</SPAN>拥有完全控制权；<SPAN>Creator owner</SPAN>拥有特殊权限<SPAN>;Power users</SPAN>有完全控制权<SPAN>;SYSTEM</SPAN>同<SPAN>Administrators;Users</SPAN>有读<SPAN>&amp;</SPAN>运，列和读权限。而非系统卷下的所有目录都将继承其父目录的权限，也就是<SPAN>Everyone</SPAN>组完全控制权！ </SPAN><SPAN><BR><BR></SPAN><SPAN>　　</SPAN><SPAN>现在大家知道为什么我们刚刚在测试的时候能一帆风顺的取得管理员权限了吧？权限设置的太低了！一个人在访问网站的时候，将被自动赋予<SPAN>IUSR</SPAN>用户，它是隶属于<SPAN>Guest</SPAN>组的。本来权限不高，但是系统默认给的<SPAN>Everyone</SPAN>组完全控制权却让它<SPAN>“</SPAN>身价倍增<SPAN>”</SPAN>，到最后能得到<SPAN>Administrators</SPAN>了。那么，怎样设置权限给这台<SPAN>WEB</SPAN>服务器才算是安全的呢？大家要牢记一句话：<SPAN>“</SPAN>最少的服务<SPAN>+</SPAN>最小的权限<SPAN>=</SPAN>最大的安全<SPAN>”</SPAN>对于服务，不必要的话一定不要装，要知道服务的运行是<SPAN>SYSTEM</SPAN>级的哦，对于权限，本着够用就好的原则分配就是了。对于<SPAN>WEB</SPAN>服务器，就拿刚刚那台服务器来说，我是这样设置权限的，大家可以参考一下：各个卷的根目录、<SPAN>Documents and settings</SPAN>以及<SPAN>Program files</SPAN>，只给<SPAN>Administrator</SPAN>完全控制权，或者干脆直接把<SPAN>Program files</SPAN>给删除掉；给系统卷的根目录多加一个<SPAN>Everyone</SPAN>的读、写权；给<SPAN>e:\www</SPAN>目录，也就是网站目录读、写权。<SPAN> <BR></SPAN></SPAN><SPAN><BR></SPAN><SPAN>　　</SPAN><SPAN>最后，还要把<SPAN>cmd.exe</SPAN>这个文件给挖出来，只给<SPAN>Administrator</SPAN>完全控制权。经过这样的设置后，再想通过我刚刚的方法入侵这台服务器就是不可能完成的任务了。可能这时候又有读者会问：<SPAN>“</SPAN>为什么要给系统卷的根目录一个<SPAN>Everyone</SPAN>的读、写权？网站中的<SPAN>ASP</SPAN>文件运行不需要运行权限吗？<SPAN>”</SPAN>问的好，有深度。是这样的，系统卷如果不给<SPAN>Everyone</SPAN>的读、写权的话，启动计算机的时候，计算机会报错，而且会提示虚拟内存不足。当然这也有个前提<SPAN>----</SPAN>虚拟内存是分配在系统盘的，如果把虚拟内存分配在其他卷上，那你就要给那个卷<SPAN>Everyone</SPAN>的读、写权。<SPAN>ASP</SPAN>文件的运行方式是在服务器上执行，只把执行的结果传回最终用户的浏览器，这没错，但<SPAN>ASP</SPAN>文件不是系统意义上的可执行文件，它是由<SPAN>WEB</SPAN>服务的提供者<SPAN>----IIS</SPAN>来解释执行的，所以它的执行并不需要运行的权限。</SPAN></P>
<P><SPAN>经过上面的讲解以后，你一定对权限有了一个初步了了解了吧？想更深入的了解权限，那么权限的一些特性你就不能不知道了，权限是具有继承性、累加性、优先性、交叉性的。<SPAN> <BR><BR></SPAN>　　继承性是说下级的目录在没有经过重新设置之前，是拥有上一级目录权限设置的。这里还有一种情况要说明一下，在分区内复制目录或文件的时候，复制过去的目录和文件将拥有它现在所处位置的上一级目录权限设置。但在分区内移动目录或文件的时候，移动过去的目录和文件将拥有它原先的权限设置。<SPAN> <BR><BR></SPAN>　　累加是说如一个组<SPAN>GROUP1</SPAN>中有两个用户<SPAN>USER1</SPAN>、<SPAN>USER2</SPAN>，他们同时对某文件或目录的访问权限分别为<SPAN>“</SPAN>读取<SPAN>”</SPAN>和<SPAN>“</SPAN>写入<SPAN>”</SPAN>，那么组<SPAN>GROUP1</SPAN>对该文件或目录的访问权限就为<SPAN>USER1</SPAN>和<SPAN>USER2</SPAN>的访问权限之和，实际上是取其最大的那个，即<SPAN>“</SPAN>读取<SPAN>”+“</SPAN>写入<SPAN>”=“</SPAN>写入<SPAN>”</SPAN>。 又如一个用户<SPAN>USER1</SPAN>同属于组<SPAN>GROUP1</SPAN>和<SPAN>GROUP2</SPAN>，而<SPAN>GROUP1</SPAN>对某一文件或目录的访问权限为<SPAN>“</SPAN>只读<SPAN>”</SPAN>型的，而<SPAN>GROUP2</SPAN>对这一文件或文件夹的访问权限为<SPAN>“</SPAN>完全控制<SPAN>”</SPAN>型的，则用户<SPAN>USER1</SPAN>对该文件或文件夹的访问权限为两个组权限累加所得，即：<SPAN>“</SPAN>只读<SPAN>”+“</SPAN>完全控制<SPAN>”=“</SPAN>完全控制<SPAN>”</SPAN>。<SPAN> <BR><BR></SPAN>　　优先性，权限的这一特性又包含两种子特性，其一是文件的访问权限优先目录的权限，也就是说文件权限可以越过目录的权限，不顾上一级文件夹的设置。另一特性就是<SPAN>“</SPAN>拒绝<SPAN>”</SPAN>权限优先其它权限，也就是说<SPAN>“</SPAN>拒绝<SPAN>”</SPAN>权限可以越过其它所有其它权限，一旦选择了<SPAN>“</SPAN>拒绝<SPAN>”</SPAN>权限，则其它权限也就不能取任何作用，相当于没有设置。<SPAN> <BR><BR></SPAN>　　交叉性是指当同一文件夹在为某一用户设置了共享权限的同时又为用户设置了该文件夹的访问权限，且所设权限不一致时，它的取舍原则是取两个权限的交集，也即最严格、最小的那种权限。如目录<SPAN>A</SPAN>为用户<SPAN>USER1</SPAN>设置的共享权限为<SPAN>“</SPAN>只读<SPAN>”</SPAN>，同时目录<SPAN>A</SPAN>为用户<SPAN>USER1</SPAN>设置的访问权限为<SPAN>“</SPAN>完全控制<SPAN>”</SPAN>，那用户<SPAN>USER1</SPAN>的最终访问权限为<SPAN>“</SPAN>只读<SPAN>”</SPAN>。<SPAN> <BR><BR></SPAN>　　权限设置的问题我就说到这了，在最后我还想给各位读者提醒一下，权限的设置必须在<SPAN>NTFS</SPAN>分区中才能实现的，<SPAN>FAT32</SPAN>是不支持权限设置的。同时还想给各位管理员们一些建议：<SPAN> <BR><BR></SPAN>　　<SPAN>1.</SPAN>养成良好的习惯，给服务器硬盘分区的时候分类明确些，在不使用服务器的时候将服务器锁定，经常更新各种补丁和升级杀毒软件。<SPAN> <BR><BR></SPAN>　　<SPAN>2.</SPAN>设置足够强度的密码，这是老生常谈了，但总有管理员设置弱密码甚至空密码。<SPAN> <BR><BR></SPAN>　　<SPAN>3.</SPAN>尽量不要把各种软件安装在默认的路径下<SPAN> <BR><BR></SPAN>　　　<SPAN><BR></SPAN>　　</SPAN></P>
<H1><SPAN>二、</SPAN><SPAN>关闭</SPAN><SPAN> Windows </SPAN><SPAN>远程注册表服务</SPAN></H1>
<P><SPAN>默认情况下<SPAN>Windows</SPAN>系统有几个服务需要关闭才能更有效的保护服务器。其中一个服务就是远程注册表服务，如果黑客连接到我们的计算机并且计算机启用了远程注册表服务（<SPAN>Remote Registry</SPAN>）的话他还可以通过远程注册表操作系统任意服务，因此远程注册表服务要得到特别保护。当然不要以为仅仅将该服务关闭就可以高枕无忧，黑客可以通过命令行指令将服务轻松开启。</SPAN></P>
<P><SPAN>要想彻底关闭远程注册表服务可以采用如下方法：</SPAN></P>
<P align=left><STRONG><SPAN>一、通过任务栏的<SPAN>“</SPAN>开始<SPAN>-&gt;</SPAN>运行<SPAN>”</SPAN>，输入<SPAN>regedit</SPAN>进入注册表编辑器。</SPAN></STRONG></P>
<P align=left><SPAN><BR><BR></SPAN></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、找到注册表中<SPAN>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services</SPAN>下的<SPAN>“RemoteRegistry”</SPAN>项。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、右键点击<SPAN>“RemoteRegistry”</SPAN>项，选择<SPAN>“</SPAN>删除<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><SPAN><A href="http://tech.163.com/"></A></SPAN></P>
<H1><SPAN>三、</SPAN><SPAN>设置登录系统时不显示上次登录的用户名</SPAN></H1>
<P align=left><SPAN>用户在登录</SPAN><SPAN>Windows 2003</SPAN><SPAN>时，</SPAN><SPAN>Windows 2003</SPAN><SPAN>会自动在在登录对话框中显示出上次登录的用户名称，如果这是一台公共计算机，就有可能造成用户名的泄露，从而给一些不怀好意的人以可乘之机。</SPAN></P>
<P align=left><SPAN><BR></SPAN><SPAN>　　如果你是系统管理员，你可以采用下面的方法将在登录对话框中显示上次登录用户名的功能取消，这样</SPAN><SPAN>Windows 2003</SPAN><SPAN>就会要求用户每次登录时都必须键入用户名，从而提高计算机的使用安全性。</SPAN></P>
<P align=left>&nbsp;</P>
<P align=left><SPAN>不显示上次登录的用户名</SPAN></P>
<P align=left>&nbsp;</P>
<P align=left><STRONG><SPAN>一、打开“我的电脑”——“控制面板”，双击打开“管理工具”。</SPAN></STRONG></P>
<P align=left>&nbsp;</P>
<P align=center><STRONG></STRONG></P>
<P align=center>&nbsp;</P>
<P align=left><STRONG><SPAN>二、在“管理工具”界面中，双击打开“本地安全策略”。</SPAN></STRONG></P>
<P align=left>&nbsp;</P>
<P align=center></P>
<P align=center>&nbsp;</P>
<P align=left><STRONG><SPAN>三、在弹出的“本地安全设置”对话框中，选择“安全选项”。</SPAN></STRONG></P>
<P align=left>&nbsp;</P>
<P align=center></P>
<P align=center>&nbsp;</P>
<P align=left><STRONG><SPAN>四、在“安全选项”列表中，选择“交互式登录：不显示上次的用户名”。</SPAN></STRONG></P>
<P align=left>&nbsp;</P>
<P align=center><STRONG></STRONG></P>
<P align=center>&nbsp;</P>
<P align=left><STRONG><SPAN>五、单击右键，选择“属性”。</SPAN></STRONG><STRONG></STRONG></P>
<P align=left><STRONG></STRONG>&nbsp;</P>
<P align=center><STRONG></STRONG><STRONG></STRONG></P>
<P align=center><STRONG></STRONG>&nbsp;</P>
<P align=left><STRONG><SPAN>六、在弹出的“交互式登录：不显示上次的用户名属性”选项框中，选择“已启用”，单击“确定”按钮，完成设置。</SPAN></STRONG><STRONG></STRONG></P>
<P align=left><STRONG></STRONG>&nbsp;</P>
<P align=center><STRONG></STRONG><SPAN><A href="http://tech.163.com/"></A></SPAN></P>
<P>&nbsp;</P>
<H1><SPAN>三、</SPAN><SPAN>设置注册表防止系统隐私信息被泄露</SPAN></H1>
<P align=left><SPAN>在<SPAN>Windows</SPAN>系统运行出错的时候，系统内部有一个<SPAN>DR.WATSON</SPAN>程序会自动将系统调用的隐私信息保存下来。隐私信息将保存在<SPAN>user.dmp</SPAN>和<SPAN>drwtsn32.log</SPAN>文件中。攻击者可以通过破解这个程序而了解系统的隐私信息。因此我们要阻止该程序将信息泄露出去。</SPAN></P>
<P align=left><SPAN>找到<SPAN>“HKEY_LOACL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ AeDebug”</SPAN>，将<SPAN>AUTO</SPAN>键值设置为<SPAN>0</SPAN>，现在<SPAN>DR.WATSON</SPAN>就不会记录系统运行时的出错信息了。</SPAN></P>
<P align=left><SPAN>在注册表中进行设置</SPAN></P>
<P align=left><STRONG><SPAN>一、单击<SPAN>“</SPAN>开始<SPAN>”——“</SPAN>运行<SPAN>”</SPAN>，输入<SPAN>“regedit”</SPAN>打开注册表编辑器。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、在注册表编辑器中找到<SPAN>“HKEY_LOACL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ AeDebug”</SPAN>项。</SPAN></STRONG></P>
<P align=center><STRONG></STRONG></P>
<P align=left><STRONG><SPAN>三、在右边对应的键值中找到<SPAN>“AUTO”</SPAN>，右键单击，在弹出的菜单中，选择<SPAN>“</SPAN>修改<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center><STRONG></STRONG></P>
<P align=left><STRONG><SPAN>四、在弹出的<SPAN>“</SPAN>编辑字符串<SPAN>”</SPAN>对话框，<SPAN>“</SPAN>数值数据<SPAN>”</SPAN>下输入<SPAN>“0”</SPAN>，点击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮，设置完成。</SPAN></STRONG></P>
<P align=center></P>
<H1><SPAN>四、四个方面谈</SPAN><SPAN>Windows 2000</SPAN><SPAN>的安全设置</SPAN></H1>
<P><SPAN><SPAN>在用户安全设置方面 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 1.</SPAN>禁用<SPAN>Guest</SPAN>账号。不论工作组模式还是域模式，都应该禁用此账号。惟一的例外就是极少数量<SPAN>(10</SPAN>台以下<SPAN>)</SPAN>的机器之间用网上邻居互访共享文件夹，且不和公网相连，可以继续保持此账号。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 2.</SPAN>限制不必要的用户。此时需注意：</SPAN></SPAN></P>
<P><SPAN><SPAN>(1)</SPAN><SPAN>在工作组模式中，默认账号有<SPAN>Administrator</SPAN>、<SPAN>Guest</SPAN>。如果要用<SPAN>IIS(Internet Information Server)</SPAN>建设各类站点，则<SPAN>IUSER</SPAN>＿<SPAN>computername</SPAN>和<SPAN>IWAM</SPAN>＿<SPAN>computername</SPAN>也是默认账号，不能停用。因前者是<SPAN>IIS</SPAN>匿名访问账号，后者是<SPAN>IIS</SPAN>匿名执行脚本的账号。这两个账号默认有密码，是由系统分配的，用户不要更改其密码，更不要删除，否则<SPAN>IIS</SPAN>不能匿名访问和执行脚本；如果有终端服务则<SPAN>TsInternetUser</SPAN>也是默认账号，不能停用。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> (2)</SPAN>在域模式中，<SPAN>Administrator</SPAN>组中会增加<SPAN>Domain Admins</SPAN>和<SPAN>Enterprise Admins</SPAN>两个组中的成员，另外还会有<SPAN>Krbtgt</SPAN>账号，默认是被禁用的，这个账号是密钥分发账号。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 3.</SPAN>开启用户策略。其中有用户锁定阀值设置，将它设置为多少才合适呢？用户在登录时，<SPAN>Windows</SPAN>会采用加密协议加密用户的用户名和密码。在域环境中，如果只是单纯的系统<SPAN>(</SPAN>即什么软件都不装<SPAN>)</SPAN>，用户进行登录时，<SPAN>Windows</SPAN>会尝试用<SPAN>Kerbos</SPAN>协议验证，不成功则会再用<SPAN>Ntlm</SPAN>验证，此时的验证的方式有两种；如果该账户同时又是<SPAN>Outlook</SPAN>的用户，验证的方式将有<SPAN>6</SPAN>种之多，也就是说用户在登录时如果密码输入错误，一次登录就要浪费掉<SPAN>6</SPAN>次账户锁定值。因此，微软技术支持中心的工程师建议将这个锁定值设置为<SPAN>13</SPAN>，这样才可以实现错误输入密码<SPAN>3</SPAN>次再锁定账户的目的。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　 在密码安全设置方面 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　 在给账号设置密码时，不是密码位数越多越好，在符合密码复杂性原则的基础上，<SPAN>7</SPAN>位和<SPAN>14</SPAN>位的密码是最好的。这个结论是微软全球技术支持中心的工程师给出的，它是由密码所采用的加密算法决定的。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　 有一点大家需注意：屏幕保护存在一个安全漏洞，即他人可以在不进入系统的情况下，利用<SPAN>DOS</SPAN>模式将<SPAN>Cmd.exe</SPAN>命令更名为你所选用的屏幕保护程序的名称而将其替换掉。此后，只要这个<SPAN>“</SPAN>屏幕保护程序<SPAN>”</SPAN>一运行，<SPAN>Cmd</SPAN>窗口就会弹出且以系统身份运行，默认是最大权限。因此，采用设置屏幕保护密码的做法并不安全，正确的做法应是网管员离开工位时要锁定计算机<SPAN>(Windows 2000</SPAN>下，按<SPAN>Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Del</SPAN>，在弹出的<SPAN>“</SPAN>关机<SPAN>”</SPAN>菜单中选择<SPAN>“</SPAN>锁定计算机<SPAN>”</SPAN>即可<SPAN>)</SPAN>。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　 在系统安全设置方面 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 1.</SPAN>使用<SPAN>NTFS</SPAN>格式分区。<SPAN>NTFS</SPAN>分区要比<SPAN>FAT</SPAN>分区安全很多，且只有使用<SPAN>NTFS</SPAN>分区才能真正发挥<SPAN>Windows 2000</SPAN>的作用。<SPAN>Windows 2000</SPAN>自带了转换<SPAN>NTFS</SPAN>分区的工具<SPAN>Convert</SPAN>。在命令提示符<SPAN>?</SPAN>葱蠧<SPAN>onvert x /FS NTFS(x </SPAN>为所要转换的盘符<SPAN>)</SPAN>，执行时如果转换的是非<SPAN>*</SPAN>作系统所在分区，则立即执行分区转换；如果转换的是<SPAN>*</SPAN>作系统所在分区，则重启后执行分区转换。注意：此转换过程是单向不可逆的，即只能由<SPAN>FAT</SPAN>转换至<SPAN>NTFS</SPAN>。虽然可用第三方工具做分区格式之间的转换，但这样做不能保证绝对安全，在某些情况下会导致分区不可用，所以建议只用<SPAN>Convert</SPAN>命令来转换分区格式；如果非要用第三方工具，一定要事先做好备份。另外，据我个人经验，并不需要将所有分区都做成<SPAN>NTFS</SPAN>分区，而应保留一个分区为<SPAN>FAT32</SPAN>，用于存放一些常用工具，并可方便<SPAN>Ghost</SPAN>备份。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 2.</SPAN>到微软网站下载最新的补丁程序。强烈建议！这是每一个网络管理员都应该有的好习惯。这里说明一点：微软每隔一定时间推出的<SPAN>Servicespacks</SPAN>是针对近期推出的<SPAN>Hotfix</SPAN>的综合，如果你经常做<SPAN>Hotfix</SPAN>补丁，那么当后一版的<SPAN>Servicespacks</SPAN>推出后可能会和你的<SPAN>Hotfix</SPAN>冲突。因为<SPAN>Servicespacks</SPAN>也是要经过测试的，而测试阶段可能又有新的<SPAN>Hotfix</SPAN>推出，当你做了新的<SPAN>Hotfix</SPAN>补丁后再打旧版的<SPAN>Servicespacks</SPAN>补丁时就会产生冲突。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 3.</SPAN>关闭默认共享。这里必须要修改注册表，否则每次重启之后默认共享还会出现。在注册表<SPAN>“HKEY</SPAN>＿<SPAN>LOCAL</SPAN>＿<SPAN>MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run”</SPAN>下，在右栏空白位置点击鼠标右键，选择<SPAN>“</SPAN>新建<SPAN>”</SPAN>，再选<SPAN>“</SPAN>字符串值<SPAN>”</SPAN>，名称中输入：<SPAN>“delipc</SPAN>＄<SPAN>”</SPAN>，这里的名字可以随便取，然后双击它就会弹出一个窗口来，输入：<SPAN>“net share ipc</SPAN>＄<SPAN>/del”</SPAN>，下次开机就可自动删掉默认共享。修改注册表后需要重新启动机器。同样的方法还可以删掉<SPAN>AMDIN</SPAN>＄。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 4.</SPAN>锁住注册表。<SPAN>Windows 2000</SPAN>提供了一个叫<SPAN>Regedt32.exe</SPAN>的工具，它也是一个注册表编辑器。与<SPAN>Regedit.exe</SPAN>不同的是它有一个<SPAN>“</SPAN>安全<SPAN>”</SPAN>选项，可以给注册表的每一个键值设置权限。因此用户可以将许多敏感的键值赋权，例如设置成只有<SPAN>Administrator</SPAN>才能读取和修改，不给其他人可乘之机。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　 在服务安全设置方面 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 1.</SPAN>关闭不必要的端口。可惜<SPAN>Windows 2000</SPAN>并不支持关闭端口的选项，我们只好选用第三方工具，关闭一些关键端口，比如<SPAN>Telnet</SPAN>等。 </SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 2.</SPAN>设置好安全记录的访问。<SPAN>Windows 2000*</SPAN>作系统自带了审核工具，默认不开启。如果一旦开启了审核策略，用户可以在事件日志里查看安全日志，里面会有详细的审核记录，审核通常为成功和失败两种。不过，建议平时不要常开安全审核，因为审核量很大，通常一个错误的密码输入就可以在日志中记录一页多的条目，非常浪费系统资源。建议只在怀疑系统受到攻击时才开启审核。在<SPAN>“</SPAN>开始<SPAN>”</SPAN>菜单的<SPAN>“</SPAN>运行<SPAN>”</SPAN>中输入<SPAN>“Eventvwr.msc”</SPAN>查看安全日志，就可以看到审核的消息。注：具体如何实现请参见微软知识库文章<SPAN>“Microsoft Knowledge Base Article - <ST1:CHMETCNV w:st="on" unitname="”" sourcevalue="300549" hasspace="False" negative="False" numbertype="1" tcsc="0">300549”</ST1:CHMETCNV>(</SPAN>网址是：<SPAN>http://support.microsoft.com</SPAN>。 </SPAN></SPAN><SPAN><BR><BR><BR></SPAN><SPAN><SPAN>　　<SPAN> 3.</SPAN>把敏感文件存放在另外的文件服务器中。出于对性能和安全的双重考虑，建议有条件的用户将域控制器与<SPAN>Web</SPAN>服务器、数据库服务器等其他重要服务器分开，即不要用同一台服务器运行多种服务。同时，一定要进行及时、有效的备份，最好有一个详尽的备份计划。</SPAN></SPAN></P>
<P><SPAN></SPAN>&nbsp;</P>
<H1><SPAN><SPAN>五、</SPAN></SPAN><SPAN>锁定</SPAN><SPAN>/</SPAN><SPAN>解除</SPAN><SPAN> Windows </SPAN><SPAN>注册表编辑器</SPAN></H1>
<P align=left><SPAN>注册表是<SPAN>Windows</SPAN>操作系统中的一个核心数据库，其中存放着各种参数，直接控制着<SPAN>Windows</SPAN>的启动、硬件驱动程序的装载以及一些<SPAN>Windows</SPAN>应用程序的运行，从而在整个系统中起着核心作用。这些作用包括了软、硬件的相关配置和状态信息，比如注册表中保存有应用程序和资源管理器外壳的初始条件、首选项和卸载数据等，联网计算机的整个系统的设置和各种许可，文件扩展名与应用程序的关联，硬件部件的描述、状态和属性，性能记录和其他底层的系统状态信息，以及其他数据等。<SPAN> </SPAN></SPAN></P>
<P align=left><SPAN>恶意网站往往通过修改注册表来破坏我们的系统，甚至禁用注册表，也就是通过修改注册表来给注册表自身加锁，当注册表被锁定以后，我们也可以在系统中解除锁定。</SPAN></P>
<P align=left><STRONG><SPAN>一、单击<SPAN>“</SPAN>开始<SPAN>”-“</SPAN>运行<SPAN>”</SPAN>，输入<SPAN>“gpedit.msc”</SPAN>，打开组策略编辑器。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、在<SPAN>“</SPAN>组策略编辑器<SPAN>”</SPAN>对话框中，选择<SPAN>“‘</SPAN>本地计算机<SPAN>’</SPAN>策略<SPAN>”-“</SPAN>用户配置<SPAN>”-“</SPAN>管理模块<SPAN>”-“</SPAN>系统<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、在<SPAN>“</SPAN>系统<SPAN>”</SPAN>右边对应的选项列表中，选择<SPAN>“</SPAN>阻止访问注册表编辑工具<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>四、右键单击<SPAN>“</SPAN>阻止访问注册表编辑工具<SPAN>”</SPAN>，选择<SPAN>“</SPAN>属性<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>五、在弹出的<SPAN>“</SPAN>阻止访问注册表编辑工具属性<SPAN>”</SPAN>对话框中，将默认设置<SPAN>“</SPAN>未配置<SPAN>”</SPAN>改为<SPAN>“</SPAN>已启用<SPAN>”</SPAN>，单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮。锁定注册表编辑器。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>六、在弹出的<SPAN>“</SPAN>阻止访问注册表编辑工具属性<SPAN>”</SPAN>对话框中，将默认设置<SPAN>“</SPAN>未配置<SPAN>”</SPAN>改为<SPAN>“</SPAN>已禁用<SPAN>”</SPAN>，单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮。解除锁定注册表编辑器。</SPAN></STRONG><SPAN> <SPAN><A href="http://tech.163.com/"></A></SPAN></SPAN></P>
<H1><SPAN>六、</SPAN><SPAN>修改系统注册表防止</SPAN><SPAN>SYN</SPAN><SPAN>洪水攻击</SPAN></H1>
<P align=left><SPAN>SYN</SPAN><SPAN>攻击属于<SPAN>DOS</SPAN>攻击的一种，它利用<SPAN>TCP</SPAN>协议缺陷，通过发送大量的半连接请求，耗费<SPAN>CPU</SPAN>和内存资源。<SPAN>SYN</SPAN>攻击除了能影响主机外，还可以危害路由器、防火墙等网络系统，事实上<SPAN>SYN</SPAN>攻击并不管目标是什么系统，只要这些系统打开<SPAN>TCP</SPAN>服务就可以实施。从上图可看到，服务器接收到连接请求（<SPAN>syn=j</SPAN>），将此信息加入未连接队列，并发送请求包给客户（<SPAN>syn=k,ack=j+1</SPAN>），此时进入<SPAN>SYN_RECV</SPAN>状态。当服务器未收到客户端的确认包时，重发请求包，一直到超时，才将此条目从未连接队列删除。配合<SPAN>IP</SPAN>欺骗，<SPAN>SYN</SPAN>攻击能达到很好的效果，通常，客户端在短时间内伪造大量不存在的<SPAN>IP</SPAN>地址，向服务器不断地发送<SPAN>syn</SPAN>包，服务器回复确认包，并等待客户的确认，由于源地址是不存在的，服务器需要不断的重发直至超时，这些伪造的<SPAN>SYN</SPAN>包将长时间占用未连接队列，正常的<SPAN>SYN</SPAN>请求被丢弃，目标系统运行缓慢，严重者引起网络堵塞甚至系统瘫痪。<SPAN> </SPAN></SPAN></P>
<P align=left><SPAN>为防范<SPAN>SYN</SPAN>攻击，<SPAN>win2000</SPAN>系统的<SPAN>tcp/ip</SPAN>协议栈内嵌了<SPAN>SynAttackProtect</SPAN>机制，<SPAN>Win2003</SPAN>系统也采用此机制。<SPAN>SynAttackProtect</SPAN>机制是通过关闭某些<SPAN>socket</SPAN>选项，增加额外的连接指示和减少超时时间，使系统能处理更多的<SPAN>SYN</SPAN>连接，以达到防范<SPAN>SYN</SPAN>攻击的目的。默认情况下，<SPAN>Win2000</SPAN>操作系统并不支持<SPAN>SynAttackProtect</SPAN>保护机制，需要在注册表以下位置增加<SPAN>SynAttackProtect</SPAN>键值：<SPAN>HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters</SPAN></SPAN></P>
<P align=left><SPAN>当<SPAN>SynAttackProtect</SPAN>值（如无特别说明，本文提到的注册表键值都为十六进制）为<SPAN>0</SPAN>或不设置时，系统不受<SPAN>SynAttackProtect</SPAN>保护。</SPAN></P>
<P align=left><SPAN>当<SPAN>SynAttackProtect</SPAN>值为<SPAN>2</SPAN>时，系统通过减少重传次数和延迟未连接时路由缓冲项（<SPAN>route cache entry</SPAN>）防范<SPAN>SYN</SPAN>攻击。</SPAN></P>
<P align=left><SPAN>修改注册表，防止<SPAN>SYN</SPAN>攻击</SPAN></P>
<P align=left><STRONG><SPAN>一、单击<SPAN>“</SPAN>开始<SPAN>”——“</SPAN>运行<SPAN>”</SPAN>输入<SPAN>“regedit”</SPAN>，单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮，打开注册表。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、找到注册表位置：<SPAN>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters </SPAN></SPAN></STRONG></P>
<P align=left><STRONG><SPAN>新建<SPAN>DWORD</SPAN>值，名为<SPAN>SynAttackProtect</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、点击右键修改<SPAN> SynAttackProtec t</SPAN>键值的属性。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、在弹出的<SPAN>“</SPAN>编辑<SPAN>DWORD</SPAN>值<SPAN>”</SPAN>对话框数值数据栏中输入<SPAN>“2”</SPAN></SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>四、单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>，继续在注册表中添加下列键值，防范<SPAN>SYN</SPAN>洪水攻击。</SPAN></STRONG></P>
<P align=left><SPAN>EnablePMTUDiscovery REG_DWORD 0 </SPAN></P>
<P align=left><SPAN>NoNameReleaseOnDemand REG_DWORD 1 </SPAN></P>
<P align=left><SPAN>EnableDeadGWDetect REG_DWORD 0 </SPAN></P>
<P align=left><SPAN>KeepAliveTime REG_DWORD 300,000 </SPAN></P>
<P align=left><SPAN>PerformRouterDiscovery REG_DWORD 0 </SPAN></P>
<P align=left><SPAN>EnableICMPRedirects REG_DWORD 0 <A href="http://tech.163.com/"></A></SPAN></P>
<H1><SPAN>七、</SPAN><SPAN>在注册表中关闭默认共享保证系统安全</SPAN></H1>
<P align=left><SPAN>默认安装<SPAN>WINDOWS</SPAN>系统的情况下，所有的硬盘都是隐藏共享，据说是为了管理方便，把系统安装分区自动进行共享，这样可以在网络中访问你的资源，不过这些默认共享的目录是只有系统管理员才能够在网络中查看的，因为在在共享名后边加上了美元号（<SPAN>$</SPAN>），除非别人知道这个共享，否则他是找不着的。虽然对其访问还需要超级用户的密码，但这是潜在的安全隐患，从服务器的安全考虑，最好关闭这个<SPAN>“</SPAN>默认共享<SPAN>”</SPAN>，以保证系统安全。<SPAN><BR><BR><BR></SPAN></SPAN></P>
<P align=left><SPAN>修改注册表防范<SPAN>IPC$</SPAN>攻击：<SPAN> </SPAN></SPAN></P>
<P align=left><STRONG><SPAN>一、单击<SPAN>“</SPAN>开始<SPAN>”——“</SPAN>运行<SPAN>”</SPAN>，输入<SPAN>“regedit”</SPAN>单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮，打开注册表</SPAN></STRONG><SPAN>。</SPAN></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、防范<SPAN>IPC$</SPAN>攻击，查找注册表中<SPAN>“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA”</SPAN>的<SPAN>“RestrictAnonymous”</SPAN>项。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、单击右键，选择<SPAN>“</SPAN>修改<SPAN>”</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>四、在弹出的<SPAN>“</SPAN>编辑<SPAN>DWORD</SPAN>值<SPAN>”</SPAN>对话框中数值数据框中添入<SPAN>“1”</SPAN>，将<SPAN>“RestrictAnonymous”</SPAN>项设置为<SPAN>“1”</SPAN>，这样就可以禁止<SPAN>IPC$</SPAN>的连接，单击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><SPAN>修改注册表关闭默认共享</SPAN></P>
<P align=left><STRONG><SPAN>一、对于<SPAN>c$</SPAN>、<SPAN>d$</SPAN>和<SPAN>admin$</SPAN>等类型的默认共享则需要在注册表中找到<SPAN>“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters”</SPAN>项。在该项的右边空白处，单击右键选择新建<SPAN>DWORD</SPAN>值。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><STRONG><SPAN>二、添加键值<SPAN>“AutoShareServer”(</SPAN>类型为<SPAN>“REG_DWORD”</SPAN>，值为<SPAN>“0”)</SPAN>。</SPAN></STRONG></P>
<P align=center></P>
<P align=left><SPAN>注：如果系统为<SPAN>Windows 2000 Server</SPAN>或<SPAN>Windows 2003</SPAN>，则要在该项中添加键值<SPAN>“AutoShareServer”(</SPAN>类型为<SPAN>“REG_DWORD”</SPAN>，值为<SPAN>“0”)</SPAN>。如果系统为<SPAN>Windows 2000 PRO</SPAN>，则应在该项中添加键值<SPAN>“AutoShareWks”(</SPAN>类型为<SPAN>“REG_DWORD”</SPAN>，值为<SPAN>“0”)</SPAN>。 <SPAN><A href="http://tech.163.com/"></A></SPAN></SPAN></P>
<H1><SPAN>八、</SPAN><STRONG><SPAN>一步一步学</SPAN></STRONG><STRONG><SPAN>Windows XP</SPAN></STRONG><STRONG><SPAN>安全设置</SPAN></STRONG><STRONG></STRONG></H1>
<P><SPAN>【简</SPAN><SPAN> </SPAN><SPAN>介】</SPAN><SPAN><BR></SPAN><SPAN>　　作为用户来说，可采用必要的安全设置来解决问题，而使用密码来保护系统则是首要的。下面介绍</SPAN><SPAN>Windows XP</SPAN><SPAN>中如何进行密码的保护，和一些使用方法。</SPAN></P>
<P align=left><SPAN>目前使用<SPAN>Windows XP</SPAN>的用户越来越多。由于开发者微软公司<SPAN>(Microsoft)</SPAN>在<SPAN>Windows</SPAN>操作系统和浏览器上留下了大量的安全漏洞，使得袭击个人电脑成为一件异常容易的事情。即便是你安装了<SPAN>Windows XP</SPAN>最新的补丁程序<SPAN>Service Pack 2</SPAN>，你的个人电脑仍难免会受到侵袭。如何才能保障系统的安全呢？作为用户来说，可采用必要的安全设置来解决问题，而使用密码来保护系统则是首要的。下面介绍<SPAN>Windows XP</SPAN>中如何进行密码的保护，和一些使用方法。<SPAN> <BR><BR></SPAN>　　<SPAN>1</SPAN>、如何设置可靠的密码<SPAN> <BR><BR></SPAN>　　如何才能设置一个可靠的密码呢？其实在<SPAN>Win XP</SPAN>系统中通过本地安全设置就可以完成。在<SPAN>“</SPAN>开始<SPAN>”→“</SPAN>运行<SPAN>”</SPAN>窗口中输入<SPAN>“secpol.msc”</SPAN>并回车就可以打开<SPAN>“</SPAN>本地安全设置窗口<SPAN>”</SPAN>。或者通过<SPAN>“</SPAN>控制面板<SPAN>”→“</SPAN>管理工具<SPAN>”→“</SPAN>本地安全策略<SPAN>”</SPAN>来打开这个设置界面。在<SPAN>“</SPAN>本地安全设置<SPAN>”</SPAN>窗口的左侧展开<SPAN>“</SPAN>账户策略<SPAN>”→“</SPAN>密码策略<SPAN>”</SPAN>，在右边窗格中就会出现一系列的密码设置项（如图<SPAN>1</SPAN>），经过这里的配置，就可以建立一个完备的密码策略，使密码得到最大限度的保护。在设置项中时，首先要启用<SPAN>“</SPAN>密码必须符合复杂性要求<SPAN>”</SPAN>策略，然后设置<SPAN>“</SPAN>密码最短存留期<SPAN>”</SPAN>，最后开启<SPAN>“</SPAN>强制密码历史<SPAN>”</SPAN>。设置好后，在<SPAN>“</SPAN>控制面板<SPAN>”</SPAN>中重新设置管理员的密码，这时的密码不仅是安全的（不低于<SPAN>6</SPAN>位且包含不同类别的字符），而且以后修改密码时也不易出现与以前重复的情况。<SPAN> <BR><BR></SPAN>　　<SPAN>&nbsp;</SPAN></SPAN><SPAN><BR><BR></SPAN><SPAN>　　<SPAN>2</SPAN>、密码提示不可忽视<SPAN> <BR><BR></SPAN>　　由于工作繁忙或其它什么原因，当我们忘记了自己的密码时，虽说可以找到管理员来修改用户的密码，但有这样做是很麻烦的！其实在<SPAN>Windows XP</SPAN>中是允许用户创建一个提示的，以便在用户忘记密码的时候能够获得一些线索。打开<SPAN>“</SPAN>控制面板<SPAN>”</SPAN>，单击或双击<SPAN>“</SPAN>用户账户<SPAN>”</SPAN>图标（如图<SPAN>2</SPAN>），接下来的步骤需要根据您系统的设置来进行。<SPAN> <BR><BR></SPAN>　　<SPAN>&nbsp;</SPAN></SPAN><SPAN>如果您是系统管理员，选择您的账户名后，点击<SPAN>“</SPAN>更改我的密码<SPAN>”</SPAN>或<SPAN>“</SPAN>创建密码<SPAN>”</SPAN>链接<SPAN>(</SPAN>如果您没有设置密码如图<SPAN>3)</SPAN>，输入您的当前密码<SPAN>(</SPAN>如果已经设置<SPAN>)</SPAN>、新密码以及密码提示。即使您只是想添加密码提示信息，仍然需要在顶端文本框中输入当前的密码。不过，设置密码提示时还要注意<SPAN>: </SPAN>你要确保密码提示在不暴露密码的同时，可以帮助您清楚地回忆起密码，因为所有人都能够看到您的密码提示。当您完成以上的操作后，点击<SPAN>“</SPAN>更改密码<SPAN>”</SPAN>或<SPAN>“</SPAN>创建密码<SPAN>”</SPAN>按钮。这样，当再次出现登录时忘记密码的情况，点击密码提示右边的<SPAN>“?”</SPAN>号按钮就可以看到您设定的密码提示了。<SPAN> <BR><BR></SPAN>　　<SPAN>&nbsp;</SPAN></SPAN><SPAN>如果密码提示没有起作用的话，<SPAN>Windows</SPAN>还提供了另外一种解决方法。打开控制面板，单击或双击<SPAN>“</SPAN>用户账户<SPAN>”</SPAN>图标<SPAN>(</SPAN>根据您的系统的设置<SPAN>)</SPAN>。如果您是系统管理员，点击您的账户名，并且在<SPAN>“</SPAN>用户账户<SPAN>”</SPAN>对话框的左边<SPAN>“</SPAN>相关任务<SPAN>”</SPAN>栏中，找到<SPAN>“</SPAN>阻止一个已忘记的密码<SPAN>”</SPAN>链接。点击这一链接，打开<SPAN>“</SPAN>忘记密码向导<SPAN>”</SPAN>对话框，这一向导将创建一个<SPAN>“</SPAN>密码重设盘<SPAN>”</SPAN>，使您能够在忘记密码时使用此盘创建一个新的密码。 如果您的计算机已经登录到网络域中，注销后重新登录到本机<SPAN>(</SPAN>此方法只适用于<SPAN>Windows</SPAN>登录密码，不适用于域用户密码<SPAN>)</SPAN>。按住<SPAN>“Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>组合键，然后点击<SPAN>“</SPAN>更改密码<SPAN>”</SPAN>按钮，最后，点击<SPAN>“</SPAN>备份<SPAN>”</SPAN>按钮启动<SPAN>“</SPAN>忘记密码向导<SPAN>”</SPAN>。 这一向导同时对您提出警告，因为<SPAN>“</SPAN>密码重设盘<SPAN>”</SPAN>的创建，含有一定的危险性，任何人都可以使用这一张<SPAN>“</SPAN>密码重设盘<SPAN>”</SPAN>来登录<SPAN>Windows XP</SPAN>，都可以以该用户的名义进入用户帐户，并操作真正用户所能操作的一切。鉴于这一提示，当您点击<SPAN>“</SPAN>完成<SPAN>”</SPAN>按钮创建完成密码重设盘后，应该将此盘放在一个适当的地方，以防丢失或失泄密。不过这种方法也有一个缺点，就是需要软盘，并且要求在设密码时建立密码重设盘，对于没有软驱的机器就没办法了。<SPAN> <BR><BR></SPAN>　　<SPAN>&nbsp;</SPAN></SPAN><SPAN><BR></SPAN><SPAN>　　<SPAN>3</SPAN>、重设帐户密码<SPAN> <BR><BR></SPAN>　　即使您忘记了<SPAN>Windows</SPAN>登录密码，并且没有创建密码重设盘，也不是完全没有可能来解决这个问题的。如果您的计算有一个系统管理员账户，您可以使用此账户登录<SPAN>Windows</SPAN>并为其他账户重设密码。首先，打开控制面板，单击或双击<SPAN>“</SPAN>用户账户<SPAN>”</SPAN>图标<SPAN>(</SPAN>根据您的系统的设置<SPAN>)</SPAN>，选择忘记密码的账户名并点击<SPAN>“</SPAN>重设密码<SPAN>”</SPAN>和<SPAN>“</SPAN>更改密码<SPAN>”(</SPAN>选项名称视您是否连接到域而定<SPAN>)</SPAN>。根据提示输入<SPAN>2</SPAN>次新的密码，然后点击<SPAN>“</SPAN>确定<SPAN>”</SPAN>。<SPAN>(</SPAN>注意<SPAN>:“</SPAN>重设密码<SPAN>”</SPAN>按钮对于登录到域环境的用户有可能无效，这一操作只适用于修改<SPAN>Windows</SPAN>登录密码，不适用于修改域登录密码。<SPAN>)</SPAN>重设<SPAN>Windows</SPAN>密码可能会导致登录站点和网络连接的密码丢失，但是至少您不会因为忘记密码而无法进行任何操作了。<SPAN> <BR><BR></SPAN>　　<SPAN>4</SPAN>、确保可信的登陆界面<SPAN> <BR><BR></SPAN>　　将您的计算机设置成登录<SPAN>Windows</SPAN>之前必须按<SPAN>“Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>组合键，是为了保护计算机免受某些特洛伊木马的攻击。一些特洛伊木马程序可以模仿<SPAN>Windows</SPAN>登录界面，欺骗用户输入用户名和密码。使用<SPAN>“Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>组合键可以确保您看到的是真实可信的<SPAN>Windows</SPAN>登录界面。为了使连接到域中计算机的这一设置有效，您需要使用管理员身份登录，在控制面板中打开<SPAN>“</SPAN>用户账户<SPAN>”</SPAN>图标，选择<SPAN>“</SPAN>高级<SPAN>”</SPAN>选项卡，在<SPAN>“</SPAN>安全登录<SPAN>”</SPAN>项目中，选中<SPAN>“</SPAN>要求用户按<SPAN>Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>复选框，然后点击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮。<SPAN> <BR><BR></SPAN>　　<SPAN>5</SPAN>、组合键锁定计算机<SPAN> <BR><BR></SPAN>　　在离开办公桌的时候，为确保计算机的安全，需要锁定您的计算机，这样只有输入密码才能够再次使用。如果您的计算机已经登录到域中，只需按下<SPAN>“Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>组合键，然后点击<SPAN>“</SPAN>锁定计算机<SPAN>”</SPAN>按钮即可。当您返回后，再次按下<SPAN>“Ctrl</SPAN>＋<SPAN>Alt</SPAN>＋<SPAN>Delete”</SPAN>组合键，输入密码即可。如果是在没有登录域的情况下，按下<SPAN>“</SPAN>＋<SPAN>L”</SPAN>组合键，无需关闭所有应用程序即回到登录界面。当您返回时，选择您的账户名并输入相应密码即可。<SPAN> <BR><BR></SPAN>　　<SPAN>6</SPAN>、设定锁定快捷方式<SPAN> <BR><BR></SPAN>　　如果在使用电脑的过程中，有急事需要短暂离开电脑的话，很多人都知道可以通过使用<SPAN>CTRL+ALT+DEL</SPAN>组合键或屏幕保护程序来达到锁定屏幕的目的。如果觉得有些复杂的话，我们还可以简单通过鼠标双击桌面的快捷方式或通过在<SPAN>“</SPAN>开始<SPAN>”</SPAN>菜单中选择某一选项的方法来锁定计算机。参照如下的过程：打开您希望放置这一快捷方式的文件夹，在文件夹中单击右键，选择<SPAN>“</SPAN>新建<SPAN>”*“</SPAN>快捷方式<SPAN>”</SPAN>。在弹出的<SPAN>“</SPAN>创建快捷方式<SPAN>”</SPAN>对话框中，输入<SPAN>“rundll32.exe user32.dll,LockWorkStation”(</SPAN>在<SPAN>‘.exe’</SPAN>后有一个空格<SPAN>)</SPAN>，然后点击<SPAN>“</SPAN>下一步<SPAN>”</SPAN>按钮，输入快捷方式的名字，点击<SPAN>“</SPAN>完成<SPAN>”</SPAN>按钮就可以。如果您不喜欢这种快捷方式的图标，要改变一下也很容易，右键单击该图标，选择<SPAN>“</SPAN>属性<SPAN>”</SPAN>选项，在<SPAN>“</SPAN>属性<SPAN>”</SPAN>对话框的<SPAN>“</SPAN>快捷方式<SPAN>”</SPAN>选项卡中点击<SPAN>“</SPAN>更改图标<SPAN>”</SPAN>按钮，然后点击<SPAN>“</SPAN>浏览<SPAN>”</SPAN>按钮，在列表中选择一个喜欢的图标文件，并连续单击<SPAN>2</SPAN>次<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮即为该快捷方式分配新的图标了。怎么样？是不是很方便啊！<SPAN> <BR><BR></SPAN>　　<SPAN>7</SPAN>、后备选项锁定<SPAN> <BR><BR></SPAN>　　有时候我们需要暂时离开计算机，但经常又会忘记了锁定系统<SPAN>——</SPAN>怎么办呢？其实解决这个问题很简单，可以设定在屏幕保护、系统挂起或是休眠的情况下自动锁定系统。这些设置在默认情况下是激活的，您可以再检查一下。右键单击桌面，选择<SPAN>“</SPAN>属性<SPAN>”</SPAN>选项，在<SPAN>“</SPAN>显示属性<SPAN>”</SPAN>对话框的<SPAN>“</SPAN>屏幕保护程序<SPAN>”</SPAN>选项卡中，选择一个屏幕保护程序<SPAN>(</SPAN>如果需要<SPAN>)</SPAN>。确认等待的时间设定并选中<SPAN>“</SPAN>在恢复时显示欢迎屏幕<SPAN>”</SPAN>或<SPAN>“</SPAN>在恢复时使用密码保护<SPAN>”</SPAN>复选项。打开控制面板，如果您使用的是<SPAN>“</SPAN>分类视图<SPAN>”</SPAN>模式，点击<SPAN>“</SPAN>性能和维护<SPAN>”</SPAN>链接。然后，单击或双击<SPAN>“</SPAN>电源管理<SPAN>”(</SPAN>视系统设置而定<SPAN>)</SPAN>，进入<SPAN>“</SPAN>电源选项属性<SPAN>”</SPAN>对话框，在<SPAN>“</SPAN>高级<SPAN>”</SPAN>选项卡中选中<SPAN>“</SPAN>在计算机从待机状态恢复时，提示输入密码<SPAN>”</SPAN>复选框（如图<SPAN>5</SPAN>），点击<SPAN>“</SPAN>确定<SPAN>”</SPAN>按钮即可。这一切都简单明了，根本不用懂什么注册表，也不用使用什么复杂的软件，你说简单不简单？<SPAN> <BR><BR></SPAN>　　<SPAN>&nbsp;</SPAN></SPAN>&nbsp;</P>
<H1><SPAN>九、</SPAN><STRONG><SPAN>设置安全的</SPAN></STRONG><STRONG><SPAN>Windows 2000</SPAN></STRONG><STRONG><SPAN>操作系统</SPAN></STRONG><STRONG></STRONG></H1>
<P><SPAN>【编者按】</SPAN></P>
<P><SPAN>Windows 2000 server</SPAN><SPAN>含有很多的安全功能和选项，如果你合理的配置它们，那么</SPAN><SPAN>windows 2000 server</SPAN><SPAN>将会是一个很安全的操作系统。首先我们应将</SPAN><SPAN>Windows 2000 server</SPAN><SPAN>服务器应该安放在安装了监视器的隔离房间内，并且监视器要保留</SPAN><SPAN>15</SPAN><SPAN>天以上的摄像记录。另外，机箱，键盘，电脑桌抽屉要上锁，以确保旁人即使进入房间也无法使用电脑，钥匙要放在另外的安全的地方。</SPAN></P>
<P><SPAN>Windows 2000 server</SPAN><SPAN>含有很多的安全功能和选项，如果你合理的配置它们，那么</SPAN><SPAN>windows 2000 server</SPAN><SPAN>将会是一个很安全的操作系统。首先我们应将</SPAN><SPAN>Windows 2000 server</SPAN><SPAN>服务器应该安放在安装了监视器的隔离房间内，并且监视器要保留</SPAN><SPAN>15</SPAN><SPAN>天以上的摄像记录。另外，机箱，键盘，电脑桌抽屉要上锁，以确保旁人即使进入房间也无法使用电脑，钥匙要放在另外的安全的地方。我们可以停掉</SPAN><SPAN>Guest </SPAN><SPAN>帐号、创建</SPAN><SPAN>2</SPAN><SPAN>个管理员用帐号、把系统</SPAN><SPAN>administrator</SPAN><SPAN>帐号改名、设置屏幕保护密码等确保安全，也可以利用</SPAN><SPAN>win2000</SPAN><SPAN>的安全配置工具来配置策略、关闭不必要的服务、关闭不必要的端口、禁止建立空连接和安装微软最新的补丁程序等措施来加强</SPAN><SPAN>Windows 2000 Server</SPAN><SPAN>安全。要攻击</SPAN><SPAN>Windows 2000</SPAN><SPAN>系统，首先需要知道帐号和密码，因此保障</SPAN><SPAN>Windows 2000</SPAN><SPAN>系统的安全中，保障其帐号和密码的安全是关键，但通常密码可以通过穷举法等方法破解，所以</SPAN><SPAN>Windows 2000</SPAN><SPAN>帐号的安全非常重要。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　下面几种方法可以有效保障</SPAN><SPAN>Windows 2000</SPAN><SPAN>系统中帐号的安全：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　方法一：禁止枚举帐号</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　由于</SPAN><SPAN>Windows 2000</SPAN><SPAN>的默认安装允许任何用户通过空用户得到系统所有帐号和共享列表，这本来是为了方便局域网用户共享资源和文件的，但是，任何一个远程用户通过同样的方法都能得到帐户列表，使用非法手段破解帐户密码后，对我们的电脑进行攻击，所以必须采用以下方法禁止这种行为。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>1</SPAN><SPAN>、通过修改注册表禁用空用户连接，操作步骤如下：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　</SPAN><SPAN>　单击<SPAN>"</SPAN>开始<SPAN>"-&gt;"</SPAN>运行<SPAN>"</SPAN>打开<SPAN>"</SPAN>运行<SPAN>"</SPAN>对话框；输入<SPAN>"Regedit"</SPAN>并单击确定打开注册表编辑器；在注册表编辑器中逐层进入<SPAN>[HKEY_LOCAL_MACHINES\SYSTEM\CurentControlSet\control\Lsa]</SPAN>；<SPAN> <BR><BR></SPAN>　　将<SPAN>RestrictAnonymous</SPAN>的值设置为<SPAN>1</SPAN>，这样可以禁止空用户连接。<SPAN> <BR></SPAN></SPAN><SPAN><BR></SPAN><SPAN>　　　　</SPAN><SPAN>2</SPAN><SPAN>、修改本地安全策略，操作步骤如下：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　进入</SPAN><SPAN>Windows 2000</SPAN><SPAN>的</SPAN><SPAN>"</SPAN><SPAN>控制面板</SPAN><SPAN>"</SPAN><SPAN>；单击</SPAN><SPAN>"</SPAN><SPAN>管理工具</SPAN><SPAN>"</SPAN><SPAN>，单击</SPAN><SPAN>"</SPAN><SPAN>本地安全策略</SPAN><SPAN>"</SPAN><SPAN>，进入</SPAN><SPAN>"</SPAN><SPAN>本地安全设置</SPAN><SPAN>"</SPAN><SPAN>对话框。　　</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　选择</SPAN><SPAN>"</SPAN><SPAN>安全设置</SPAN><SPAN>"-&gt;"</SPAN><SPAN>本地策略</SPAN><SPAN>"-&gt;"</SPAN><SPAN>安全选项</SPAN><SPAN>"</SPAN><SPAN>；双击</SPAN><SPAN>"</SPAN><SPAN>对匿名连接的额外限制</SPAN><SPAN>"</SPAN><SPAN>项；并选择</SPAN><SPAN>"</SPAN><SPAN>本地策略设置</SPAN><SPAN>"</SPAN><SPAN>列表，列表中出现三个选项。　　</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>(1)"</SPAN><SPAN>无，依赖于默认许可权限</SPAN><SPAN>"</SPAN><SPAN>选项：这是系统默认值，没有任何限制，远程用户可以知道你机器上所有的账号、组信息、共享目录、网络传输列表等，对服务器来说这样的设置非常危险。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>(2)"</SPAN><SPAN>不允许枚举</SPAN><SPAN>SAM</SPAN><SPAN>账号和共享</SPAN><SPAN>"</SPAN><SPAN>选项：这个值是只允许非</SPAN><SPAN>NULL</SPAN><SPAN>用户存取</SPAN><SPAN>SAM</SPAN><SPAN>账号信息和共享信息，一般选择此项。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>(3)"</SPAN><SPAN>没有显式匿名权限就无法访问</SPAN><SPAN>"</SPAN><SPAN>选项：这个值是最安全的一个，但是如果使用了这个值，就不能再共享资源了，所以还是推荐设为</SPAN><SPAN>"</SPAN><SPAN>不允许枚举</SPAN><SPAN>SAM</SPAN><SPAN>账号和共享</SPAN><SPAN>"</SPAN><SPAN>比较好。我们选择</SPAN><SPAN>"</SPAN><SPAN>不允许枚举</SPAN><SPAN>SAM</SPAN><SPAN>账号和共享</SPAN><SPAN>"</SPAN><SPAN>项，并确定。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　此时，我们就禁止了用户枚举帐号的操作。</SPAN><SPAN> <BR></SPAN><SPAN>　　方法二：</SPAN><SPAN>Administrator</SPAN><SPAN>账号更名</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　非法用户找不到用户列表，我们的系统就一定安全吗</SPAN><SPAN>?</SPAN><SPAN>不一定。有经验的用户知道，</SPAN><SPAN>Windows 2000</SPAN><SPAN>系统的</SPAN><SPAN>Administrator</SPAN><SPAN>账号是不能被停用的，也不能设置安全策略，这样非法用户可以一遍又一遍地尝试这个账户的密码，直到破解，所以我们可以在</SPAN><SPAN>"</SPAN><SPAN>计算机管理</SPAN><SPAN>"</SPAN><SPAN>中把</SPAN><SPAN>Administrator</SPAN><SPAN>账户更名来防止这一点。具体操作步骤如下：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　进入系统</SPAN><SPAN>"</SPAN><SPAN>控制面板</SPAN><SPAN>"-&gt;"</SPAN><SPAN>计算机管理</SPAN><SPAN>"</SPAN><SPAN>，进入</SPAN><SPAN>"</SPAN><SPAN>计算机管理</SPAN><SPAN>"</SPAN><SPAN>窗口，如图所示。选择</SPAN><SPAN>"</SPAN><SPAN>本地用户和组</SPAN><SPAN>"-&gt;"</SPAN><SPAN>用户</SPAN><SPAN>"</SPAN><SPAN>；在窗口右面使用鼠标右键单击</SPAN><SPAN>Administrator</SPAN><SPAN>，在右键菜单中选择</SPAN><SPAN>"</SPAN><SPAN>重命名</SPAN><SPAN>"</SPAN><SPAN>；重新输入一个名称。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　最好不要使用</SPAN><SPAN>Admin</SPAN><SPAN>、</SPAN><SPAN>Root</SPAN><SPAN>之类的名字，如果使用改了等于没改。尽量把它伪装成普通用户，比如改成：</SPAN><SPAN>Guestlll</SPAN><SPAN>，别人怎么也想不到这个帐户是超级用户。然后另建一个</SPAN><SPAN>"Administrator"</SPAN><SPAN>的陷阱帐号，不赋予任何权限，加上一个超过</SPAN><SPAN>10</SPAN><SPAN>位的超级复杂密码，并对该帐户启用审核。这样那些非法用户忙了半天也可能进不来，或是即便进来了也什么都得不到，还留下我们跟踪的线索。</SPAN></P>
<P><SPAN>方法三：禁止登录屏幕上显示上次登录的用户名</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　非法用户也可以通过本地或者</SPAN><SPAN>Terminal Service</SPAN><SPAN>的登录界面看到用户名，然后去猜密码。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　所以要禁止显示登录的用户名。操作步骤如下：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　选择</SPAN><SPAN>"</SPAN><SPAN>控制面板</SPAN><SPAN>"-&gt;"</SPAN><SPAN>管理工具</SPAN><SPAN>"-&gt;"</SPAN><SPAN>本地安全策略</SPAN><SPAN>"-&gt;"</SPAN><SPAN>本地策略</SPAN><SPAN>"-&gt;"</SPAN><SPAN>安全选项</SPAN><SPAN>"</SPAN><SPAN>。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　在窗口右侧双击</SPAN><SPAN>"</SPAN><SPAN>登录屏幕上不要显示上次登录的用户名</SPAN><SPAN>"</SPAN><SPAN>一项；选中</SPAN><SPAN>"</SPAN><SPAN>已启用</SPAN><SPAN>"</SPAN><SPAN>。　　</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　也可以通过修改注册表来实现，找到注册表</SPAN><SPAN>HKEY_LOCAL_MACHINE\SOFTTWARE\Microsoft\WindowsNT\CurrentVesion\Winlogn</SPAN><SPAN>项中的</SPAN><SPAN>Don't Display Last User Name</SPAN><SPAN>串，将其数据修改为</SPAN><SPAN>1</SPAN><SPAN>。</SPAN><SPAN> <BR></SPAN><SPAN>　　</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　　　方法四：禁用</SPAN><SPAN>Guest</SPAN><SPAN>帐号</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN>Guest</SPAN><SPAN>帐号是一个非常危险的漏洞，因为非法用户可以使用这个帐号登录你的机器。禁用该帐号的操作步骤如下：</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　选择</SPAN><SPAN>"</SPAN><SPAN>控制面板</SPAN><SPAN>"-&gt;"</SPAN><SPAN>管理工具</SPAN><SPAN>"-&gt;"</SPAN><SPAN>计算机管理</SPAN><SPAN>"</SPAN><SPAN>；在计算机管理的</SPAN><SPAN>"</SPAN><SPAN>本地用户和组</SPAN><SPAN>"</SPAN><SPAN>项，选择</SPAN><SPAN>"</SPAN><SPAN>用户</SPAN><SPAN>"</SPAN><SPAN>，用鼠标右键单击右侧列表里的</SPAN><SPAN>"Guest"</SPAN><SPAN>帐号，在右键菜单中选择</SPAN><SPAN>"</SPAN><SPAN>属性</SPAN><SPAN>"</SPAN><SPAN>或是双击</SPAN><SPAN>"Guest"</SPAN><SPAN>帐号，在属性对话框中，在</SPAN><SPAN>"</SPAN><SPAN>帐户已停用</SPAN><SPAN>"</SPAN><SPAN>一项前打勾，这样就无法用</SPAN><SPAN>Guest</SPAN><SPAN>帐号登录你的系统了。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　如果还需要提供共享打印服务时，则需要在</SPAN><SPAN>"</SPAN><SPAN>本地安全策略</SPAN><SPAN>"</SPAN><SPAN>的</SPAN><SPAN>"</SPAN><SPAN>用户权利指派</SPAN><SPAN>"</SPAN><SPAN>中的</SPAN><SPAN>"</SPAN><SPAN>在本地登录</SPAN><SPAN>"</SPAN><SPAN>项里设置</SPAN><SPAN>Guest</SPAN><SPAN>帐号不能登录本机（去掉</SPAN><SPAN>Guest</SPAN><SPAN>项后面的勾）。</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　经常检查本地用户和组，删除不用的帐户，不要给非法用户和黑客留下可乘之机，经过以上的步骤，我们的系统应该相对安全了许多。</SPAN></P>
<P>&nbsp;</P>
<H1><SPAN>十、</SPAN><STRONG><SPAN>安全设置组策略有效阻止黑客攻击</SPAN></STRONG><STRONG></STRONG></H1>
<P><SPAN>【简</SPAN><SPAN> </SPAN><SPAN>介】</SPAN><SPAN><BR></SPAN><SPAN>　　在本篇技术指南中，将概要介绍你如何修改最重要的组策略安全设置。</SPAN></P>
<P align=left><SPAN>在本篇技术指南中，将概要介绍你如何修改最重要的组策略安全设置。<SPAN> <BR><BR></SPAN>　　你可以在采用<SPAN>Windows XP</SPAN>、<SPAN>2000</SPAN>和<SPAN>Server 2003</SPAN>操作系统的本地计算机上使用这些方法，或者在<SPAN>Server 2003</SPAN>和<SPAN>2000</SPAN>中的<SPAN>OU</SPAN>域名级上使用这些方法。为了简明扼要和提供最新的信息，我准备介绍一下如何设置基于<SPAN>Windows Server 2003</SPAN>的域名。请记住，这些只是你在你的域名中能够设置的组策略对象中最有可能出现问题的。按照我的观点，这些设置可以保持或者破坏<SPAN>Windows</SPAN>的安全。而且由于设置的不同，你的进展也不同。因此，我鼓励你在使用每一个设置之前都进行深入的研究，以确保这些设置能够兼容你的网络。如果有可能的话，对这些设置进行试验<SPAN>(</SPAN>如果你很幸运有一个测试环境的话<SPAN>)</SPAN>。<SPAN> <BR><BR></SPAN>　　如果你没有进行测试，我建议你下载和安装微软的组策略管理控制台<SPAN>(GPMC)</SPAN>来做这些改变。这个程序能够把组策略管理任务集中到一个单一的界面让你更全面地查看你的域名。要开始这个编辑流程，你就上载<SPAN>GPMC</SPAN>，扩展你的域名，用鼠标右键点击<SPAN>“</SPAN>缺省域名策略<SPAN>”</SPAN>，然后选择<SPAN>“</SPAN>编辑<SPAN>”</SPAN>。这样就装载了组策略对象编辑器。如果你要以更快的速度或者<SPAN>“</SPAN>次企业级<SPAN>”</SPAN>的方式编辑你的域名组策略对象，你可以在<SPAN>“</SPAN>开始<SPAN>”</SPAN>菜单中运行<SPAN>“gpedit.msc”</SPAN>。<SPAN> <BR><BR></SPAN>　　<SPAN>1.</SPAN>确定一个缺省的口令策略，使你的机构设置位于<SPAN>“</SPAN>计算机配置<SPAN>/Windows</SPAN>设置<SPAN>/</SPAN>安全设置<SPAN>/</SPAN>账号策略<SPAN>/</SPAN>口令策略<SPAN>”</SPAN>之下。<SPAN> <BR><BR></SPAN>　　<SPAN>2.</SPAN>为了防止自动口令破解，在<SPAN>“</SPAN>计算机配置<SPAN>/Windows</SPAN>设置<SPAN>/</SPAN>安全设置<SPAN>/</SPAN>账号策略<SPAN>/</SPAN>账号关闭策略<SPAN>”</SPAN>中进行如下设置<SPAN>: <BR><BR></SPAN>　　<SPAN>·</SPAN>账号关闭持续时间<SPAN>(</SPAN>确定至少<SPAN>5-10</SPAN>分钟<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>账号关闭极限<SPAN>(</SPAN>确定最多允许<SPAN>5</SPAN>至<SPAN>10</SPAN>次非法登录<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>随后重新启动关闭的账号<SPAN>(</SPAN>确定至少<SPAN>10-15</SPAN>分钟以后<SPAN>) <BR><BR></SPAN>　　<SPAN>3.</SPAN>在<SPAN>“</SPAN>计算机配置<SPAN>/Windows</SPAN>设置<SPAN>/</SPAN>安全设置<SPAN>/</SPAN>本地策略<SPAN>/</SPAN>检查策略<SPAN>”</SPAN>中启用如下功能<SPAN>: <BR><BR></SPAN>　　<SPAN>·</SPAN>检查账号管理<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>检查登录事件<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>检查策略改变<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>检查权限使用<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>检查系统事件<SPAN> <BR><BR></SPAN>　　理想的情况是，你要启用记录成功和失败的登录。但是，这取决于你要保留什么类型的记录以及你是否能够管理这些记录。<SPAN>Roberta Bragg</SPAN>在这里介绍了一些普通的检查记录设置。要记住，启用每一种类型的记录都需要你的系统处理器和硬盘提供更多的资源。<SPAN> <BR><BR></SPAN>　　<SPAN>4.</SPAN>作为增强<SPAN>Windows</SPAN>安全的最佳做法和为攻击者设置更多的障碍以减少对<SPAN>Windows</SPAN>的攻击，你可以在<SPAN>“</SPAN>计算机配置<SPAN>/Windows</SPAN>设置<SPAN>/</SPAN>安全设置<SPAN>/</SPAN>本地策略<SPAN>/</SPAN>安全选项<SPAN>”</SPAN>中进行如下设置<SPAN>: <BR><BR></SPAN>　　<SPAN>·</SPAN>账号<SPAN>:</SPAN>重新命名管理员账号<SPAN>--</SPAN>不是要求更有效而是增加一个安全层<SPAN>(</SPAN>确定一个新名字<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>账号<SPAN>:</SPAN>重新命名客户账号<SPAN>(</SPAN>确定一个新名字<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>交互式登录<SPAN>:</SPAN>不要显示最后一个用户的名字<SPAN>(</SPAN>设置为启用<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>交互式登录<SPAN>:</SPAN>不需要最后一个用户的名字<SPAN>(</SPAN>设置为关闭<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>交互式登录<SPAN>: </SPAN>为企图登录的用户提供一个消息文本<SPAN>(</SPAN>确定为让用户阅读<SPAN>banner text(</SPAN>旗帜文本<SPAN>)</SPAN>，内容大致为<SPAN>“</SPAN>这是专用和受控的系统。<SPAN> <BR><BR></SPAN>　　如果你滥用本系统，你将受到制裁。<SPAN>--</SPAN>首先让你的律师运行这个程序<SPAN>) <BR><BR></SPAN>　　<SPAN>·</SPAN>交互式登录<SPAN>: </SPAN>为企图登录的用户提供的消息题目<SPAN>--</SPAN>在警告<SPAN>!!!</SPAN>后面写的东西<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>网络接入<SPAN>:</SPAN>不允许<SPAN>SAM</SPAN>账号和共享目录<SPAN>(</SPAN>设置为<SPAN>“</SPAN>启用<SPAN>”) <BR><BR></SPAN>　　<SPAN>·</SPAN>网络接入<SPAN>:</SPAN>将<SPAN>“</SPAN>允许每一个人申请匿名用户<SPAN>”</SPAN>设置为关闭<SPAN> <BR><BR></SPAN>　　<SPAN>·</SPAN>网络安全<SPAN>:“</SPAN>不得存储局域网管理员关于下一个口令变化的散列值<SPAN>”</SPAN>设置为<SPAN>“</SPAN>启用<SPAN>” <BR><BR></SPAN>　　<SPAN>·</SPAN>关机<SPAN>:“</SPAN>允许系统在没有登录的情况下关闭<SPAN>”</SPAN>设置为<SPAN>“</SPAN>关闭<SPAN>” <BR><BR></SPAN>　　<SPAN>·</SPAN>关机<SPAN>:“</SPAN>清除虚拟内存的页面文件<SPAN>”</SPAN>设置为<SPAN>“</SPAN>启用<SPAN>” <BR><BR></SPAN>　　如果你没有<SPAN>Windows Server 2003</SPAN>域名控制器，你在这里可以找到有哪些<SPAN>Windows XP</SPAN>本地安全设置的细节，以及这里有哪些详细的<SPAN>Windows 2000 Server</SPAN>组策略的设置。要了解更多的有关<SPAN>Windows Server 2003</SPAN>组策略的信息，请查看微软的专门网页。<SPAN> <BR><BR></SPAN></SPAN></P>
<H1><SPAN>十一、</SPAN><STRONG><SPAN>如何设置</SPAN></STRONG><STRONG><SPAN>IE</SPAN></STRONG><STRONG><SPAN>中的安全设置选项按钮？</SPAN></STRONG><STRONG></STRONG></H1>
<P><SPAN>问</SPAN><SPAN>:</SPAN><SPAN>我在</SPAN><SPAN>Windows 2000</SPAN><SPAN>桌面右击</SPAN><SPAN>IE</SPAN><SPAN>图标并选择</SPAN><SPAN>“</SPAN><SPAN>属性</SPAN><SPAN>”</SPAN><SPAN>，选择了</SPAN><SPAN>“</SPAN><SPAN>安全</SPAN><SPAN>”</SPAN><SPAN>标签后，发现</SPAN><SPAN>“</SPAN><SPAN>自定义级别</SPAN><SPAN>”</SPAN><SPAN>和</SPAN><SPAN>“</SPAN><SPAN>默认级别</SPAN><SPAN>”</SPAN><SPAN>按钮变成灰色不可选状态，无法改变</SPAN><SPAN>IE</SPAN><SPAN>的安全等级。请问该如何解决？</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　</SPAN><SPAN> <BR><BR></SPAN><SPAN>　　答</SPAN><SPAN>:</SPAN><SPAN>出现这个问题的原因是系统在注册表中添加了一个</SPAN><SPAN>“SecChangeSettings”</SPAN><SPAN>键进行了限制。请打开注册表编辑器，找到</SPAN><SPAN>[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]</SPAN><SPAN>，将右侧窗口中的</SPAN><SPAN>“SecChangeSettings”</SPAN><SPAN>键删除后，重启</SPAN><SPAN>IE</SPAN><SPAN>即可解决问题。</SPAN></P>
<P>&nbsp;</P>
<H1><SPAN>十二、</SPAN><SPAN>FAT32</SPAN><SPAN>转换为</SPAN><SPAN>NTFS</SPAN><STRONG></STRONG></H1>
<P><SPAN>如果要使用文件访问权限，文件还必须位于<SPAN>NTFS</SPAN>文件系统的分区上。跟<SPAN>FAT</SPAN>和<SPAN>FAT32</SPAN>文件系统相比，<SPAN>NTFS</SPAN>文件系统可以在保持簇大小不变的情况下支持更大的分区，还有一系列的安全特性，建议使用。不过<SPAN>DOS</SPAN>和<SPAN>Windows 9x</SPAN>操作系统并不能支持这种文件系统。有两种方法获得<SPAN>NTFS</SPAN>文件系统的分区：创建一个分区，然后格式化为<SPAN>NTFS</SPAN>文件系统；或者把现有的<SPAN>FAT</SPAN>或者<SPAN>FAT32</SPAN>文件系统的分区在保留数据的前提下转化为<SPAN>NTFS</SPAN>文件系统。这个转化可以使用<SPAN>Windows</SPAN>自带的<SPAN>convert.exe</SPAN>程序，在命令行状态下输入<SPAN>“convert c:/fs:ntfs”</SPAN>并回车就可以把<SPAN>C</SPAN>盘转换，其他盘需要替换<SPAN>C</SPAN>为相应的盘符。另外要注意，转换系统盘可能需要你重启动系统才能完成。</SPAN></P>
<P align=center>&nbsp;</P>
<H1><SPAN>十三、用组策略从十大方面保护</SPAN><SPAN>Windows</SPAN><SPAN>安全</SPAN></H1>
<P><SPAN>Windows</SPAN><SPAN>操作系统中组策略的应用无处不在，如何让系统更安全，也是一个常论不休的话题，下面就让我们一起来看看通过组策略如何给<SPAN>Windows</SPAN>系统练就一身金钟罩。<SPAN> <BR><BR></SPAN></SPAN><SPAN></SPAN><STRONG><SPAN>一、给我们的<SPAN>IP</SPAN>添加安全策略&nbsp;</SPAN></STRONG><SPAN> <BR><BR></SPAN><SPAN>　　在<SPAN>“</SPAN>计算机配置<SPAN>”→“Windows</SPAN>设置<SPAN>”→“</SPAN>安全设置<SPAN>”→“IP&nbsp;</SPAN>安全策略，在本地计算机<SPAN>”</SPAN>下与有与网络有关的几个设置项目<SPAN>(</SPAN>如图<SPAN>1)</SPAN>。如果大家对<SPAN>Internet</SPAN>较为熟悉，那也可以通过它来添加或修改更多的网络安全设置，这样在<SPAN>Windows</SPAN>上运行网络程序或者畅游<SPAN>Internet</SPAN>时将会更加安全。&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </SPAN><SPAN><SPAN>小提示</SPAN></SPAN><SPAN>&nbsp;:</SPAN><SPAN>由于此项较为专业，其间会涉及到很多的专业概念，一般用户用不到，在这里只是给网络管理员们提个醒，因此在此略过。</SPAN></P>
<P align=left><STRONG><SPAN>二、隐藏驱动器</SPAN></STRONG><SPAN> <BR><BR></SPAN><SPAN></SPAN><SPAN></SPAN><SPAN>平时我们隐藏文件夹后，别人只需在文件夹选项里显示所有文件，就可以看见了，我们可以在组策略里删除这个选项：选择<SPAN>“</SPAN>用户配置<SPAN>→</SPAN>管理模板<SPAN>→Windows</SPAN>组件<SPAN>→Windows</SPAN>资源管理器<SPAN>”</SPAN>。<SPAN> </SPAN></SPAN></P>
<P align=center></P>
<P align=left><STRONG><SPAN>三、禁用指定的文件类型</SPAN></STRONG><SPAN> <BR><BR></SPAN><SPAN></SPAN><SPAN>在<SPAN>“</SPAN>组策略<SPAN>”</SPAN>中，我们可以禁用<SPAN>SHS</SPAN>、<SPAN>MSI</SPAN>、<SPAN>BAT</SPAN>、<SPAN>CMD</SPAN>、<SPAN>COM</SPAN>、<SPAN>EXE</SPAN>等程序文件类型，而且不影响系统的正常运行。这里假设我们要禁用注册表的<SPAN>REG</SPAN>文件，不让系统运行<SPAN>REG</SPAN>文件，具体操作方法如下：<SPAN> <BR><BR></SPAN></SPAN><SPAN>1.&nbsp;</SPAN><SPAN>打开组策略，点击<SPAN>“</SPAN>计算机配置<SPAN>→Windows</SPAN>设置<SPAN>→</SPAN>安全设置<SPAN>→</SPAN>软件限制策略<SPAN>”</SPAN>，在弹出的右键菜单上选择<SPAN>“</SPAN>创建软件限制策略<SPAN>”</SPAN>，即生成<SPAN>“</SPAN>安全级别<SPAN>”</SPAN>、<SPAN>“</SPAN>其他规则<SPAN>”</SPAN>及<SPAN>“</SPAN>强制<SPAN>”</SPAN>、<SPAN>“</SPAN>指派的文件类型<SPAN>”</SPAN>、<SPAN>“</SPAN>受信任的出版商<SPAN>”</SPAN>项。<SPAN> </SPAN></SPAN></P>
<P align=center></P>
<P align=left><SPAN>2.&nbsp;</SPAN><SPAN>双击<SPAN>“</SPAN>指派的文件类型<SPAN>”</SPAN>打开<SPAN>“</SPAN>指派的文件类型属性<SPAN>”</SPAN>窗口，只留下<SPAN>REG</SPAN>文件类型，将其他的文件全部删除，如果还有其他的文件类型要禁用，可以再次打开这个窗口，在<SPAN>“</SPAN>文件扩展名<SPAN>”</SPAN>空白栏里输入要禁用的文件类型，将它添加上去。<SPAN> <BR><BR></SPAN></SPAN><SPAN>3.&nbsp;</SPAN><SPAN>双击<SPAN>“</SPAN>安全级别<SPAN>→</SPAN>不允许的<SPAN>”</SPAN>项，点击<SPAN>“</SPAN>设为默认<SPAN>”</SPAN>按钮。然后注销系统或者重新启动系统，此策略即生效，运行<SPAN>REG</SPAN>文件时，会提示<SPAN>“</SPAN>由于一个软件限制策略的阻止，<SPAN>Windows</SPAN>无法打开此程序<SPAN>”</SPAN>。<SPAN> <BR><BR></SPAN></SPAN><SPAN>4.</SPAN><SPAN>要取消此软件限制策略的话，双击<SPAN>“</SPAN>安全级别<SPAN>→</SPAN>不受限的<SPAN>”</SPAN>，打开<SPAN>“</SPAN>不受限的&nbsp;属性<SPAN>”</SPAN>窗口，按<SPAN>“</SPAN>设为默认值<SPAN>”</SPAN>即可。<SPAN> <BR><BR></SPAN></SPAN><SPAN></SPAN><SPAN>如果你鼠标右键点击<SPAN>“</SPAN>计算机配置<SPAN>→Windows</SPAN>设置<SPAN>→</SPAN>安全设置<SPAN>→</SPAN>软件限制策略<SPAN>→</SPAN>其他规则<SPAN>”</SPAN>，你会看到它可以建立哈希规则、<SPAN>Internet&nbsp;</SPAN>区域规则、路径规则等策略，利用这些规则我们可以让系统更加安全，比如利用<SPAN>“</SPAN>路径规则<SPAN>”</SPAN>可以为电子邮件程序用来运行附件的文件夹创建路径规则，并将安全级别设置为<SPAN>“</SPAN>不允许的<SPAN>”</SPAN>，以防止电子邮件病毒。<SPAN> <BR><BR></SPAN></SPAN><SPAN></SPAN><SPAN>提示</SPAN><SPAN>：为了避免<SPAN>“</SPAN>软件限制策略<SPAN>”</SPAN>将系统管理员也限制，我们可以双击<SPAN>“</SPAN>强制<SPAN>”</SPAN>，选择<SPAN>“</SPAN>除本地管理员以外的所有用户<SPAN>”</SPAN>。如果用你的是文件类型限制策略，此选项可以确保管理员有权运行被限制的文件类型，而其他用户无权运行。<SPAN> <BR><BR></SPAN></SPAN><SPAN></SPAN><STRONG><SPAN>四、未经许可，不得在本机登录</SPAN></STRONG><SPAN> <BR><BR></SPAN><SPAN></SPAN><SPAN>使用电脑时，我们有时要离开座位一段时间。如果有很多正在打开的文档还没有处理完成或者正在下载东西、挂<SPAN>POPO</SPAN>等等，为了避免有人动用电脑，我们一般会把电脑锁定。但是在局域网中，为了方便网络登录，我们有时候会建立一些来宾账户，如果对方利用这些账户来注销当前账户登录到别的账户，那就麻烦了。既然我们不能删除或禁用这些账户，那么我们可以通过<SPAN>“</SPAN>组策略<SPAN>”</SPAN>来禁止一些账户在本机上登录，让对方只能通过网络登录。<SPAN> <BR><BR></SPAN></SPAN><SPAN></SPAN><SPAN>在<SPAN>“</SPAN>组策略<SPAN>”</SPAN>窗口中依次打开<SPAN>“</SPAN>计算机配置<SPAN>→Windows</SPAN>设置<SPAN>→</SPAN>安全设置<SPAN>→</SPAN>本地策略<SPAN>→</SPAN>用户权限分配<SPAN>”</SPAN>，然后双击右侧窗格的<SPAN>“</SPAN>拒绝本地登录<SPAN>”</SPAN>项，在弹出的窗口中添加要禁止的用户或组即可实现。<SPAN> </SPAN></SPAN></P>
<P align=center></P>
<P align=left><SPAN>如果我们想反其道而行之，禁止用户从网络登录，只, 能从本地登录，可以双击<SPAN>“</SPAN>拒绝从网络访问这台计算机<SPAN>”</SPAN>项将用户加上去。</SPAN><SPAN></SPAN></P>
<P align=left><STRONG><SPAN>五、给</SPAN></STRONG><STRONG><SPAN>“</SPAN></STRONG><STRONG><SPAN>休眠</SPAN></STRONG><STRONG><SPAN>”</SPAN></STRONG><STRONG><SPAN>和</SPAN></STRONG><STRONG><SPAN>“</SPAN></STRONG><STRONG><SPAN>待机</SPAN></STRONG><STRONG><SPAN>”</SPAN></STRONG><STRONG><SPAN>加个密码</SPAN></STRONG><SPAN> <BR><BR></SPAN><SPAN></SPAN><SPAN>只有</SPAN><SPAN>“</SPAN><SPAN>屏幕保护</SPAN><SPAN>”</SPAN><SPAN>有密码是远远不够安全的，我们还要给</SPAN><SPAN>“</SPAN><SPAN>休眠</SPAN><SPAN>”</SPAN><SPAN>和</SPAN><SPAN>“</SPAN><SPAN>待机</SPAN><SPAN>”</SPAN><SPAN>加上密码，这样才会更安全。让我们来给</SPAN><SPAN>“</SPAN><SPAN>休眠</SPAN><SPAN>”</SPAN><SPAN>和</SPAN><SPAN>“</SPAN><SPAN>待机</SPAN><SPAN>”</SPAN><SPAN>加上密码吧。在</SPAN><SPAN>“</SPAN><SPAN>组策略</SPAN><SPAN>”</SPAN><SPAN>窗口中展开</SPAN><SPAN>“</SPAN><SPAN>用户配置</SPAN><SPAN>→</SPAN><SPAN>管理模板</SPAN><SPAN>→</SPAN><SPAN>系统</SPAN><SPAN>→</SPAN><SPAN>电源管理</SPAN><SPAN>”</SPAN><SPAN>，在右边的窗格中双击</SPAN><SPAN>“</SPAN><SPAN>从休眠</SPAN><SPAN>/</SPAN><SPAN>挂起恢复时提示输入密码</SPAN><SPAN>”</SPAN><SPAN>，将其设置为</SPAN><SPAN>“</SPAN><SPAN>已启用</SPAN><SPAN>”(</SPAN><SPAN>图</SPAN><SPAN>5)</SPAN><SPAN>，那么当我们从</SPAN><SPAN>“</SPAN><SPAN>待机</SPAN><SPAN>”</SPAN><SPAN>或</SPAN><SPAN>“</SPAN><SPAN>休眠</SPAN><SPAN>”</SPAN><SPAN>状态返回时将会要求你输入用户密码。</SPAN><SPAN> </SPAN></P>
<P align=center></P>
<P align=left><SPAN></SPAN><STRONG><SPAN>六、自动给操作做个记录</SPAN></STRONG><SPAN> </SPAN></P>
<P align=left><SPAN></SPAN><SPAN>在</SPAN><SPAN>“</SPAN><SPAN>计算机配置</SPAN><SPAN>→Windows</SPAN><SPAN>设置</SPAN><SPAN>→</SPAN><SPAN>安全设置</SPAN><SPAN>→</SPAN><SPAN>本地策略</SPAN><SPAN>→</SPAN><SPAN>审核策略</SPAN><SPAN>”</SPAN><SPAN>上，我们可以看到它可以审核策略更改、登录事件、对象访问、过程追踪、目录服务访问、特权使用等</SPAN><SPAN>(</SPAN><SPAN>图</SPAN><SPAN>6)</SPAN><SPAN>。这些审核可以记录下你某年某月某日某时某分某秒做过了什么操作：几时登录、关闭系统或更改过哪些策略等等。</SPAN><SPAN> </SPAN></P>
<P align=center></P>
<P align=left><SPAN></SPAN><SPAN>我们应该养成经常在</SPAN><SPAN>“</SPAN><SPAN>控制面板</SPAN><SPAN>→</SPAN><SPAN>管理工具</SPAN><SPAN>→</SPAN><SPAN>事件查看器</SPAN><SPAN>”</SPAN><SPAN>里查看事件的好习惯。比如，当你修改过</SPAN><SPAN>“</SPAN><SPAN>组策略</SPAN><SPAN>”</SPAN><SPAN>后，系统就发生了问题，此时</SPAN><SPAN>“</SPAN><SPAN>事件查看器</SPAN><SPAN>”</SPAN><SPAN>就会及时告诉你改了哪些策略。在</SPAN><SPAN>“</SPAN><SPAN>登录事件</SPAN><SPAN>”</SPAN><SPAN>里，你可以查看到详细的登录事件，知道有人曾尝试使用禁用的账户登录、谁的账户密码已过期</SPAN><SPAN>……</SPAN><SPAN>而要启用哪些审核，只要双击相应的项目，选中</SPAN><SPAN>“</SPAN><SPAN>成功</SPAN><SPAN>”</SPAN><SPAN>和</SPAN><SPAN>“</SPAN><SPAN>失败</SPAN><SPAN>”</SPAN><SPAN>两个选项即可。</SPAN><SPAN> <BR><BR></SPAN><SPAN></SPAN><SPAN>注意</SPAN><SPAN>：</SPAN><SPAN>Windows&nbsp;XP&nbsp;Home&nbsp;Edition</SPAN><SPAN>没有</SPAN><SPAN>“</SPAN><SPAN>组策略</SPAN><SPAN>”</SPAN><SPAN>，只有</SPAN><SPAN>Windows&nbsp;XP&nbs