windows-IIS权限经典设置教程 (windows)

教程大全 2025-07-09 08:26:27 浏览

前言

根据最新的黑客攻击方法显示,如果在IIS的站点属性打开了“写入”权限,则被黑是轻而易举的事。而一般在我们使用时,要求大家打开网站所在文件夹的“写入”权限,很多用户以为是在IIS中打开,这是错误的,这样做的结果就是让黑客利用写入权限上传任意文件。IIS中的“写入权限”则一定要关闭!这样的设置已经可以确保数据库是可以更新,可以生成HTML,可以刷新JS文件等所有正常操作。

下面我们进入正题

虽然Apache的名声可能比IIS好,但我相信用IIS来做Web 服务器 的人一定也不少。说实话,我觉得IIS还是不错的,尤其是Windows2003的IIS6,性能和稳定性都相当不错。但是我发现许多用IIS的人不太会设置Web服务器的权限,因此,出现漏洞被人黑掉也就不足为奇了。但我们不应该把这归咎于IIS的不安全。如果对站点的每个目录都配以正确的权限,出现漏洞被人黑掉的机会还是很小的(Web应用程序本身有问题和通过其它方式入侵黑掉服务器的除外)。

下面是在配置过程中总结的一些经验,希望对大家有所帮助。

(本来想加上图片说明的,忙了一晚上,就不加了,这个挺重要的,小心行得万年船呀!)

IISWeb服务器的权限设置有两个地方,一个是NTFS文件系统本身的权限设置,另一个是IIS下网站->站点->属性->主目录(或站点下目录->属性->目录)面板上。这两个地方是密切相关的。下面我会以实例的方式来讲解如何设置权限。

IIS下网站->站点->属性->主目录(或站点下目录->属性->目录)面板上有:

脚本资源访问

读取

写入

浏览

记录访问

索引资源

6个选项。这6个选项中,“记录访问”和“索引资源”跟安全性关系不大,一般都设置。但是如果前面四个权限都没有设置的话,这两个权限也没有必要设置。在设置权限时,记住这个规则即可,后面的例子中不再特别说明这两个权限的设置。

另外在这6个选项下面的执行权限下拉列表中还有:

纯脚本

纯脚本和可执行程序

3个选项。

而网站目录如果在NTFS分区(推荐用这种)的话,还需要对NTFS分区上的这个目录设置相应权限,许多地方都介绍设置everyone的权限,实际上这是不好的,其实只要设置好Internet来宾帐号(IUSR_xxxxxxx)或IIS_WPG组的帐号权限就可以了。如果是设置ASP、PHP程序的目录权限,那么设置Internet来宾帐号的权限,而对于ASP.NET程序,则需要设置IIS_WPG组的帐号权限。在后面提到NTFS权限设置时会明确指出,没有明确指出的都是指设置IIS属性面板上的权限。

下面的例子很精彩啊!这么好的东西你就信手回复一下吧!

以下内容需要回复才能看到

例1——ASP、PHP、ASP.NET程序所在目录的权限设置:

如果这些程序是要执行的,那么需要设置“读取”权限,并且设置执行权限为“纯脚本”。不要设置“写入”和“脚本资源访问”,更不要设置执行权限为“纯脚本和可执行程序”。NTFS权限中不要给IIS_WPG用户组和Internet来宾帐号设置写和修改权限。如果有一些特殊的配置文件(而且配置文件本身也是ASP、PHP程序),则需要给这些特定的文件配置NTFS权限中的Internet来宾帐号(ASP.NET程序是IIS_WPG组)的写权限,而不要配置IIS属性面板中的“写入”权限。

IIS面板中的“写入”权限实际上是对HTTPPUT指令的处理,对于普通网站,一般情况下这个权限是不打开的。

IIS面板中的“脚本资源访问”不是指可以执行脚本的权限,而是指可以访问源代码的权限,如果同时又打开“写入”权限的话,那么就非常危险了。

执行权限中“纯脚本和可执行程序”权限可以执行任意程序,包括exe可执行程序,如果目录同时有“写入”权限的话,那么就很容易被人上传并执行木马程序了。

对于ASP.NET程序的目录,许多人喜欢在文件系统中设置成Web共享,实际上这是没有必要的。只需要在IIS中保证该目录为一个应用程序即可。如果所在目录在IIS中不是一个应用程序目录,只需要在其属性->目录面板中应用程序设置部分点创建就可以了。Web共享会给其更多权限,可能会造成不安全因素。

温馨提示:也就是说一般不要打开-主目录-(写入),(脚本资源访问)这两项以及不要选上(纯脚本和可执行程序),选(纯脚本)就可以了。需要asp.net的应用程序的如果应用程序目录不止应用程序一个程序的可以在应用程序文件夹上(属性)-目录-点创建就可以了。不要在文件夹上选web共享。

例2——上传目录的权限设置:

用户的网站上可能会设置一个或几个目录允许上传文件,上传的方式一般是通过ASP、PHP、ASP.NET等程序来完成。这时需要注意,一定要将上传目录的执行权限设为“无”,这样即使上传了ASP、PHP等脚本程序或者exe程序,也不会在用户浏览器里就触发执行。

同样,如果不需要用户用PUT指令上传,那么不要打开该上传目录的“写入”权限。而应该设置NTFS权限中的Internet来宾帐号(ASP.NET程序的上传目录是IIS_WPG组)的写权限。

如果下载时,是通过程序读取文件内容然后再转发给用户的话,那么连“读取”权限也不要设置。这样可以保证用户上传的文件只能被程序中已授权的用户所下载。而不是知道文件存放目录的用户所下载。“浏览”权限也不要打开,除非你就是希望用户可以浏览你的上传目录,并可以选择自己想要下载的东西。

温馨提示:一般的一些asp.php等程序都有一个上传目录。比如论坛,他们继承了上面的属性可以运行脚本的,我们应该将这些目录从新设置一下属性,将(纯脚本)改成(无)。

例3——access数据库所在目录的权限设置:

许多IIS用户常常采用将Access数据库改名(改为asp或者aspx后缀等)或者放在发布目录之外的方法来避免浏览者下载它们的Access数据库。而实际上,这是不必要的。其实只需要将Access所在目录(或者该文件)的“读取”、“写入”权限都去掉就可以防止被人下载或篡改了。你不必担心这样你的程序会无法读取和写入你的Access数据库。你的程序需要的是NTFS上Internet来宾帐号或IIS_WPG组帐号的权限,你只要将这些用户的权限设置为可读可写就完全可以保证你的程序能够正确运行了。

温馨提示:Internet来宾帐号或IIS_WPG组帐号的权限可读可写.那么Access所在目录(或者该文件)的“读取”、“写入”权限都去掉就可以防止被人下载或篡改了。

例4——其它目录的权限设置:

你的网站下可能还有纯图片目录、纯html模版目录、纯客户端js文件目录或者样式表目录等,这些目录只需要设置“读取”权限即可,执行权限设成“无”即可。其它权限一概不需要设置。


练习口才有什么技巧吗

windows

怎样练习口才口才并不是一种天赋的才能,它是靠刻苦训练得来的。 古今中外历史上一切口若悬河、能言善辩的演讲家、雄辩家。 他们无一不是靠刻苦训练而获得成功的。 练口才不仅要刻苦,还要掌握一定的方法。 科学的方法可以使你事半功倍,加速你口才的形成。 当然,根据每个人的学识、环境、年龄等等的不同,练口才的方法也会有所差异,但只要选择最适合自己的方法,加上持之以恒的刻苦训练,那么你就会在通向“口才家”的大道上迅速成长起来。 (1)速读法 (2)背诵法(3)练声法(4)复述法(5)模仿法(6)描述法(7)角色扮演法 (8)讲故事法30天口才训练计划 目标:锻炼最大胆的发言,锻炼最大声的说话,锻炼最流畅的演讲。 自我激励誓言:我一定要最大胆地发言,我一定要最大声地说话,我一定要最流畅地演讲。 目标实现时间:30天 一、积极心态训练 1、自我暗示 2、想象训练 3、至少5分钟在镜前学习微笑,展示自己的手势及形态二、口才锻炼 (一)每天至少10分钟深呼吸训练。 (二)抓住一切机会讲话,锻炼口才。 1、每天至少与5个人有意识地交流思想。 2、每天大声朗诵或大声讲至少5分钟。 3、每天训练自己“三分钟演讲”一次或“三分钟默讲”一次。 4、每天给亲人、同事至少讲一个故事或完整叙述一件事情。 5、注意讲话时的一些技巧。 A、讲话前,深吸一口气,平静心情,面带微笑,眼神交流一遍后,开始讲话。 B、勇敢地讲出第一句话,声音大一点,速度慢一点,说短句,语句中间不打岔。 C、当发现紧张卡壳时,停下来有意识地深吸口气,然后随着吐气讲出来。 D、如果表现不好,自我安慰:“刚才怎么又紧张了?没关系,继续平稳地讲”;同时,用感觉和行动上的自信战胜恐惧。 E、紧张时,可以做放松练习,深呼吸,或尽力握紧拳头,又迅速放松,连续10次。 三、辅助锻炼 1、每天至少20分钟阅读励志书籍或口才书籍,培养自己积极心态,学习一些技巧。 2、每天放声大笑10次,乐观面对生活,放松情绪。 3、训练接受他人的视线、目光,培养自信和观察能力。 4、培养微笑的习惯,要笑得灿烂、笑得真诚,锻炼亲和力。 5、学会检讨,每天总结得与失,写心得体会。 每周要全面总结成效及不足,并确定下周的目标。 精彩讨论: 演讲口才不仅仅是成功学培训才需要的能力:销售员需要,成功学书店的老板需要,促销员需要,日常说服别人需要…… 口才可以说是无处不在的,但现实是很多人缺乏这个能力。 要么是惜字如金默默无语,要么是虚话连篇絮絮道道,都需要口才的锻炼才好。 在电影《曼哈顿女佣》中,男主角克服演讲紧张和恐惧有一个办法:演讲的时候,手心里放一个大头针。 此方法未经证实,但我想一个好来坞非常正规的电影,对这样的小细节,没有必要使用凭空杜撰的方式,也许可以一用。 至于作用,我真的不知道,谁真的总紧张不妨一试,反正也不会真的把手扎坏吧。 从吸烟的角度来猜想,有时候没烟的时候,嘴里叼个铅笔也能顶很久,可能是从心理学的依赖角度可以分析。 编者短评: 口才不是口若悬河,不是空洞无味的废话堆积,口才是一个人综合能力的体现:智慧、胆量、学识、素质、仪态……这些方面都要靠一天天的努力来达到的。 口才好了有什么用呢?就象写文章一样,人需要一个载体来表达自己的思想和看法,文章好的人无非还是用那些汉字,而口才好的人也无非发那些音。 但效果是截然不同的,好的口才就更有说服力,更能胜任将来可能发生的说服他人和讲述道理的各种情况。 无疑,这样的人,更容易成为一个成功者,就象英语一样,成为每个优秀者必需的工具。

海宁的经典赛事有哪些

所有的法网女单比赛,2004年雅典奥运会(VS毛瑞斯莫),2006年温网决赛(VS毛瑞斯莫),2007年温网半决赛(VS巴托丽),2007年保时捷半决赛(VS瓦伊迪索娃)

宫崎骏《龙猫》经典对白“唧唧喳。。嘣嘣吧”在第几分钟?

这一段出现在小梅拿着破桶刚发现白色的小龙猫时并追着跑,小龙猫受惊后躲入屋底;接着和蓝色中龙猫一起偷偷出来,结果被小梅发现一直追着跑入大龙猫洞中。 注意“叽叽喳 。 。 。 嘣嘣吧”这个声音是粤语版配音里才有,日语原版和国语配音都没有声音的。 这段我自己也找了好久,终于找到了!!!!

本文版权声明本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,请联系本站客服,一经查实,本站将立刻删除。

发表评论

热门推荐