保护 Exchange 通信安全(3)
2008-02-23 06:06:20来源:互联网 阅读 ()
中国网管论坛
端口 80 入站 – 阻止
因为前端服务器启动和后端服务器的任何通信,所以能够阻止前端服务器的入站请求。阻止这些请求将避免意外以明文方式传送用户凭据,将前端服务器遭受缓冲区溢出攻击的风险降至最低。
创建 OWA 前端服务器 IPSec 策略
创建和配置的第一个策略将用于 OWA 前端服务器。
若要创建出站 TCP 80 过滤器,请执行以下步骤:
- 启用“Active Directory 用户和电脑”。
- 依次展开“成员服务器”、“应用服务器”和“Exchange 2000”。
- 右键单击“OWA 前端服务器”,然后单击“属性”。
- 单击“组策略”选项卡。
- 选择“OWA Front End Incremental GPO”(OWA 前端增量 GPO)。
- 单击“编辑”。
- 依次展开“Windows 配置”和“安全配置”,然后右键单击“Active Directory 上的 IP 安全策略”。
- 单击“Manage IP filter lists and filter actions”(管理 IP 过滤器列表和过滤器操作)。
- 单击“添加”。
- 在“名称”框中,键入“Outbound TCP 80 - OWA FE”。
- 在“描述”框中,键入“This filter matches outbound TCP 80 traffic on the OWA front-end server”。
- 单击“添加”,然后单击“下一步”。
- 在“源地址”下拉列表框中,验证显示了“My IP Address”(我的 IP 地址),然后单击“下一步”。
- 在“目标地址”下拉列表框中,验证显示了“Any IP Address”(任何 IP 地址),然后单击“下一步”。
- 在“选择协议类型”下拉列表框中,选择“TCP”,然后单击“下一步”。
- 在“Set the IP protocol port”(配置 IP 协议端口)中,验证选中了“From any port”(从任何端口),然后选择“To this port”(到此端口)并键入 80。
- 单击“下一步”,然后单击“完成”。
- 单击“关闭”以关闭 IP 过滤器列表窗口。
若要创建入站 TCP 80 过滤器,请执行以下步骤:
- 单击“添加”。
- 在“名称”框中,键入“Inbound TCP 80 - OWA FE”。
- 在“描述”框中,键入“This filter matches inbound TCP 80 traffic on the OWA front-end server”。
- 单击“添加”,然后单击“下一步”。
- 在“源地址”下拉列表框中,选择“Any IP Address”(任何 IP 地址),然后单击“下一步”。
- 在“目标地址”下拉列表框中,选择“My IP Address”(我的 IP 地址),然后单击“下一步”。
- 在“选择协议类型”下拉列表框中,选择“TCP”,然后单击“下一步”。
- 在“配置 IP 协议端口”中,验证选中了“From any port”(从任何端口),然后选择“To this port”(到此端口)并输入 80。
- 单击“下一步”,然后单击“完成”。
- 单击“关闭”。
- 单击“关闭”。
若要创建和入站 TCP 端口 80 过滤器一起起作用的阻止操作,请执行以下步骤:
- 从“组策略”窗口中,右键单击“Active Directory 的 IP 安全策略”,然后选择“Manage IP filter lists and filter actions”(管理 IP 过滤器列表和过滤器操作)。
- 单击“Manage Filter Actions”(管理过滤器操作)选项卡。
- 单击“添加”,然后单击“下一步”。
- 在“名称”框中,键入 Block,然后单击“下一步”。
- 单击“阻止”,然后单击“下一步”。
- 单击“完成”。
若要创建和出站 TCP 端口 80 过滤器一起起作用加密操作,请执行以下步骤:
- 单击“Manage Filter Actions”(管理过滤器操作)选项卡。
- 单击“添加”,然后单击“下一步”。
- 在“名称”框中,键入 Encrypt,然后单击“下一步”。
- 选择“Negotiate security”(协商安全性),然后单击“下一步”。
- 选择“Do not communicate with computers that do not support IPSec”(不和不支持 IPSec 的电脑通信),然后单击“下一步”。
- 验证选中了“High (Encapsulated Secure Payload)”(高(封装的安全负载)),然后单击“下一步”。
- 单击“编辑属性”,然后单击“完成”。
- 单击“添加”。
- 选择“Custom (for expert users)”(自定义(适合专家用户)),然后单击“配置”。
- 验证只选中了“数据完整性和压缩 (ESP)”。
- 在“加密算法”中,选择“3DES”。
- 单击“确定”。
- 单击“确定”。
- 选择“自定义”,然后单击“上移”。
- 单击“确定”。
- 单击“关闭”。
若要创建 IP 安全策略、应用过滤器并指定操作,请执行以下操作:
- 右键单击“Active Directory 的 IP 安全策略”,选择“创建 IP 安全策略”,然后单击“下一步”。
- 在“名称”框中,键入“Block-Encrypt TCP 80 traffic - OWA FE”,然后单击“下一步”。
- 验证选中了“Activate the default response rule”(激活默认的响应规则),然后单击“下一步”。
- 验证选中了“Windows 2000 default (Kerberos V5 protocol)”(Windows 2000 默认(Kerberos V5 协议),然后单击“下一步”。
- 验证选中“编辑属性”,然后单击“完成”。
- 在“规则”选项卡上,单击“添加”,然后单击“下一步”。
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
上一篇: Exchange 5.5维护指导
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash
