【賽迪網(wǎng)-IT技術(shù)報道】系統(tǒng)安全,一直是局域網(wǎng)絡(luò)維護(hù)管理操作的重中之重,而在保證普通服務(wù)器運行安全方面,最常使用的一種方法就是安裝網(wǎng)絡(luò)防火墻、專業(yè)殺毒軟件以及各種反間諜工具等。不過,每次依賴外來力量來保護(hù)服務(wù)器系統(tǒng)的安全,確實讓網(wǎng)絡(luò)管理員感到種種不便,畢竟并不是每一個網(wǎng)絡(luò)管理員都能買得起正版的網(wǎng)絡(luò)防火墻、專業(yè)殺毒軟件的;為了解決網(wǎng)絡(luò)管理員這樣的困惑,Windows Server 2008系統(tǒng)特意對自帶的防火墻功能進(jìn)行了強化,網(wǎng)絡(luò)管理員既能像在Windows XP系統(tǒng)中那樣直接從控制面板窗口中訪問自帶防火墻的用戶配置界面,又能從MMC控制臺中對自帶防火墻的各項高級功能進(jìn)行隨心所欲地配置。巧妙地用好Windows Server 2008系統(tǒng)自帶的防火墻程序,我們可以有效保護(hù)本地服務(wù)器系統(tǒng)的安全!
多種方式進(jìn)入防火墻
盡管從Windows XP系統(tǒng)開始,微軟公司就已經(jīng)將防火墻功能內(nèi)置在系統(tǒng)中了,不過該防火墻的功能還十分有限,往往只能提供單向的安全保護(hù),而不能提供雙向的安全保護(hù),并且網(wǎng)絡(luò)管理員只能從系統(tǒng)的控制面板窗口中打開防火墻程序界面。而在Windows Server 2008服務(wù)器系統(tǒng)中,系統(tǒng)自帶防火墻的功能有了很大的進(jìn)步,網(wǎng)絡(luò)管理員既能像在Windows XP系統(tǒng)中那樣直接從控制面板窗口中訪問自帶防火墻的用戶配置界面,又能從MMC控制臺中對自帶防火墻的各項高級功能進(jìn)行隨心所欲地配置。
在Windows Server 2008服務(wù)器系統(tǒng),我們可以有兩種方式進(jìn)入防火墻的Windows配置界面,不過這兩種配置界面的內(nèi)容卻是不一樣的;從系統(tǒng)控制面板窗口進(jìn)入的防火墻配置界面屬于基本界面,這種界面往往適合初級用戶使用,從MMC控制臺中進(jìn)入的防火墻配置界面屬于高級界面,這種界面往往適合高級用戶使用,高級用戶可以在這里隨心所欲地控制服務(wù)器系統(tǒng)的數(shù)據(jù)流入和流出能力。除此而外,喜歡在DOS命令行下操作的朋友還能通過MS-DOS窗口中的命令在命令行模式配置服務(wù)器系統(tǒng)自帶防火墻,或者使用創(chuàng)建安全腳本的方式在多臺服務(wù)器系統(tǒng)中進(jìn)行防火墻參數(shù)的自動配置。當(dāng)然,與舊版本系統(tǒng)下的防火墻程序一樣,我們還能通過組策略的力量來控制服務(wù)器系統(tǒng)防火墻的配置操作。
1、從控制面板進(jìn)入
我們知道,最初的系統(tǒng)自帶防火墻程序往往只提供了系統(tǒng)安全的單向防護(hù)能力,也就說只能對進(jìn)入服務(wù)器系統(tǒng)的數(shù)據(jù)信息流進(jìn)行攔截審查,而不大容易出現(xiàn)由于防火墻參數(shù)配置不當(dāng)造成服務(wù)器系統(tǒng)安全性能下降的現(xiàn)象出現(xiàn)。在進(jìn)行這種初級配置時,我們可以通過服務(wù)器系統(tǒng)的控制窗口來打開防火墻的基本配置界面就可以了,下面就是具體的打開步驟:
首先在Windows Server 2008服務(wù)器系統(tǒng)桌面中,依次單擊“開始”/“設(shè)置”/“控制面板”命令,在彈出的系統(tǒng)控制面板窗口中,找到Windows防火墻圖標(biāo),并用鼠標(biāo)雙擊該圖標(biāo),就能打開Windows防火墻的基本配置界面了,如圖1所示;


熟悉了Windows Server 2008服務(wù)器系統(tǒng)的防火墻后,我們就能發(fā)揮自己的聰明才智,來利用防火墻保護(hù)服務(wù)器系統(tǒng)的安全了。下面,我們就列舉兩則應(yīng)用實例,來讓大家領(lǐng)略一下Windows Server 2008服務(wù)器系統(tǒng)防火墻的強大功能!
1、預(yù)防Ping命令攻擊
在局域網(wǎng)環(huán)境中,常常有一些惡意用戶使用Ping命令向服務(wù)器系統(tǒng)連續(xù)發(fā)送一些大容量的數(shù)據(jù)包,這就可能導(dǎo)致服務(wù)器系統(tǒng)運行死機,此外非法攻擊者還能通過ping命令的一些參數(shù)獲得服務(wù)器系統(tǒng)的相關(guān)運行狀態(tài)信息,并根據(jù)這些信息對服務(wù)器系統(tǒng)實施有針對性的攻擊。為了保護(hù)Windows Server 2008服務(wù)器系統(tǒng)的運行穩(wěn)定性,避免服務(wù)器主機遭受Ping命令攻擊,我們可以按照如下步驟來設(shè)置防火墻的安全規(guī)則:
首先在Windows Server 2008服務(wù)器系統(tǒng)桌面中單擊“開始”按鈕,從彈出的“開始”菜單中依次點選“程序”、“管理工具”命令,再從下級菜單中選擇“高級安全Windows防火墻”選項;
隨后系統(tǒng)會自動彈出高級安全Windows防火墻配置窗口,在該窗口左側(cè)列表窗格中單擊“入站規(guī)則”選項,再用鼠標(biāo)右鍵單擊該選項,并從其后的右鍵菜單中選擇“新規(guī)則”選項,打開如圖3所示的新規(guī)則創(chuàng)建向?qū)Ы缑?,選中該界面中的“自定義”項目;

許多人常常會簡單地認(rèn)為,只要及時為服務(wù)器系統(tǒng)安裝更新補丁程序,就能保證服務(wù)器系統(tǒng)不受網(wǎng)絡(luò)病毒或木馬的攻擊;事實上,給服務(wù)器系統(tǒng)安裝補丁程序只是為了堵住系統(tǒng)的安全漏洞,但要是安裝在服務(wù)器系統(tǒng)中的應(yīng)用程序存在漏洞的話,那么服務(wù)器系統(tǒng)的安全還是沒有辦法保證。為了有效避免由于應(yīng)用程序漏洞而引起的服務(wù)器安全隱患問題,我們就需要使用系統(tǒng)防火墻來拒絕存在安全漏洞的應(yīng)用程序去連接或訪問網(wǎng)絡(luò),這樣就能阻止網(wǎng)絡(luò)中的木馬或黑客通過應(yīng)用程序漏洞來攻擊服務(wù)器的安全了。下面,我們就來設(shè)置Windows Server 2008服務(wù)器系統(tǒng)自帶的防火墻程序,來預(yù)防應(yīng)用程序漏洞攻擊:
首先在Windows Server 2008服務(wù)器系統(tǒng)桌面中,依次單擊“開始”/“設(shè)置”/“控制面板”命令,在彈出的系統(tǒng)控制面板窗口中,找到Windows防火墻圖標(biāo),并用鼠標(biāo)雙擊該圖標(biāo),打開Windows防火墻的基本配置界面;
其次單擊該基本配置界面中的“更改設(shè)置”選項,再單擊“例外”標(biāo)簽,打開標(biāo)簽設(shè)置頁面,在這里我們看到系統(tǒng)可能會使用網(wǎng)絡(luò)程序列表,選中的應(yīng)用程序就是被允許通過網(wǎng)絡(luò)的應(yīng)用程序,而那些沒有選中的應(yīng)用程序就是不允許通過網(wǎng)絡(luò)的應(yīng)用程序;
如果我們發(fā)現(xiàn)對應(yīng)標(biāo)簽設(shè)置頁面中沒有目標(biāo)漏洞應(yīng)用程序,那我們可以單擊這里的“添加程序”按鈕,在彈出的文件選擇對話框中,將存在安全漏洞的應(yīng)用程序添加導(dǎo)入進(jìn)來,最后單擊“確定”按鈕就能使上述設(shè)置生效了。
3、強行保護(hù)所有連接
有時候,我們根本不知道哪些應(yīng)用程序存在安全漏洞,因此我們也就無法利用Windows Server 2008服務(wù)器系統(tǒng)自帶防火墻來保護(hù)本地服務(wù)器的安全;此時,我們可以修改Windows Server 2008服務(wù)器系統(tǒng)的組策略,來強行要求防火墻程序來自動保護(hù)所有網(wǎng)絡(luò)連接,下面就是具體的設(shè)置步驟:
首先在Windows Server 2008服務(wù)器系統(tǒng)桌面中打開“開始”菜單,從中選擇“運行”命令,在其后彈出的運行框中輸入字符串命令“gpedit.msc”,進(jìn)入本地服務(wù)器系統(tǒng)的組策略編輯界面;