Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何保护 IIS 站点:添加并启用 Windows 身份验证

如何保护 IIS 站点:添加并启用 Windows 身份验证

Dec 13, 2024

默认情况下,当您创建一个新的 Internet Information Services (IIS) 网站时,只要启用了匿名访问,网站就会对所有人开放——任何人都可以访问并查看该站点托管的数据。显然,这对大多数组织来说都是一个安全隐患。事实上,我经常被客户和同事询问:如何锁定(加固)IIS 站点,以便只有期望的人员才能访问它。

答案其实很简单:要保护 IIS 站点,只需要更改默认权限,为用户帐户启用 Windows 身份验证,并在 IIS 管理器中禁用匿名身份验证。下面是步骤:

如何保护你的 IIS 站点

1.选择你的站点,然后点击“Authentication”。在下面的截图中,你可以看到我有很多 IIS 站点,包括一个名为“Default Web Site”的站点。

Image

2. 如果已经为 IIS 安装了 Windows Authentication,请进入步骤 3。如果 IIS 中未集成 Windows Authentication,请从服务器管理器中在“Roles / Services”下为 IIS 添加该功能。"EX. IIS Windows Authentication Feature of IIS.

Image

3. 为你的站点启用 Windows Authentication 选项:

Image

4. 重新配置网站的权限。首先,我们将断开继承,然后移除“Users”对任何访问的权限:

4.1 右键单击该网站,然后选择“Edit Permissions”。

Image

4.2 点击“Advanced”。

Image

4.3 点击“Change Permissions”。

Image

4.4 取消勾选“Include inheritable permissions from this objects parent”。当出现警告提示时 选择ADD。这只是把现有权限在不继承的情况下原样复制回去;这非常重要,可以避免你自己的网站以及整个系统发生故障。

Image

4.5 删除“Users”的权限。这样会禁用任何域用户只需对你的网站进行身份验证即可查看报告的能力,同时允许本地管理员以及 IIS_IUSRS 的成员登录并查看报告。(基础权限集可能因操作系统而异。)另外,请确保“Everyone”和“Authenticated Users”等安全主体不具备任何访问权限。

Image

4.6 最后,你现在可以使用基础的“Edit(编辑)”按钮,为选定的用户和组添加仅可读取(Read Only)访问权限。在我的例子中,我授予了 Frank 对我报告的读取权限。对于基本的站点使用来说,实际上只需要读取(Read)访问权限;除非确有特殊需求,否则不要向任何人授予 Modify 或 Full Control 访问权限。

Image

请注意,我是在 Windows 2008 和 Win 7 上进行的测试,而且在上述任何配置更改开始生效之前,我都不需要重新启动(bounce)IIS。

Netwrix 可以如何帮助你?

Netwrix Access Analyzer 可帮助你增强 Windows 基础架构的安全性,并将 data breach 的风险降到最低。它赋予你:

  • 识别可被攻击者利用来入侵 Windows 系统并访问你数据的漏洞。
  • 通过 baseline configuration 分析来执行安全和运营策略。
  • 审计并管理特权账户。
  • 借助预置报告和完整的系统透明度,更轻松地证明合规性。

FAQ

在 IIS 中什么是 Windows 身份验证?

IIS 中的 Windows Authentication 是一种安全的认证方式:在凭据通过网络传输之前,会先对用户帐户凭据进行哈希处理。

Windows Authentication 和 Active Directory 是同一回事吗?

不行。即使你的服务器不是 Active Directory 域的成员,也可以使用 Windows Authentication

IIS 的 Windows Authentication 会使用 LDAP 吗?

不。 IIS Windows Authentication 仅支持 Kerberos 和 NTLM 协议。

Netwrix Access Analyzer

使用 Netwrix 增强您的 Windows 基础设施安全性

分享到

了解更多

关于作者

Asset Not Found

Joe Dibley

安全研究员

Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。