另外,如果win2003下WINWEBMAIL登錄老說密碼錯(cuò)誤的解決方法,也可以如下解決。
以前安裝WINWEBMAIL,通常大家都是參照官方的說明,給Winwebmail目錄users組甚至是Everyone可寫權(quán)限。
好一點(diǎn)的就將Winwebmail的安裝目錄改的很復(fù)雜來躲避黑客的跨站攻擊。
就這一點(diǎn)來講,我覺得WINWEBMAIL官方對(duì)于目錄權(quán)限的設(shè)置其實(shí)說的太過簡單,有點(diǎn)不負(fù)責(zé)任的感覺。
下午我仔細(xì)分析了WINWEBMAIL的目錄安全設(shè)置。即使按照一些特殊處理過能夠防止ASP跨站攻擊的設(shè)置,其實(shí)依然很容易被人ASP.NET跨站攻擊 。實(shí)際上經(jīng)過測試,我沒有花太多工夫就跑進(jìn)了一位協(xié)助測試的同志服務(wù)器的Winwebmail目錄。并且可以隨意修改里面的東西了。
具體“黑”的過程就不講述了。以免被別有用心之人利用。
下面講下具體操作流程,
1、安裝完WINWEBMAIL
2、新建立一個(gè)USER,屬于GUESTS組,如:mail_vistor。(*注:如果使用iis自帶的IUSR_XXX來賓用戶。那么這一步可以省略)。
3、新建立一個(gè)USER,屬于IIS_WPG組,如:mail_worker。
4、打開IIS,新建立一個(gè)進(jìn)程池,命名, 如:mail_process。啟動(dòng)權(quán)限用戶設(shè)置為:mail_worker
5、打開IIS,新建立一個(gè)站點(diǎn),指定主文檔目錄為WINWEBMAIL目錄下WEB目錄。并指定進(jìn)程池為mail_process.
在目錄安全性,里編輯匿名訪問用戶為:mail_vistor(或者默認(rèn)為IUSR_XXX,二個(gè)用戶選一即可)。
6、給安裝WINWEBMAIL的盤符根目錄比如:E盤,管理員和mail_vistor(或IUSR_XXX)只讀權(quán)限。
7、給WINWEBMAIL目錄IIS_WPG組、mail_vistor以及管理員三者可讀寫權(quán)限。
添加network service和aspnet 兩個(gè)用戶,權(quán)限設(shè)置為拒絕訪問。
添加運(yùn)行ASP用戶組,比如hzhost用戶,可能為hostgroup用戶組,權(quán)限為:拒絕訪問。(具體ASP的防止跨站的權(quán)限設(shè)計(jì)網(wǎng)站上大把,我就簡單帶過。)
8、重新啟動(dòng)IIS及WINWEBMAIL服務(wù),即可。
這樣操作后已經(jīng)大體封鎖了來自除了郵件WEB程序以外的其他asp,asp.net的程序攻擊了。目前我測試各方面正常。具體防止WEB目錄程序攻擊WINWEBMAIL的詳細(xì)設(shè)置,就各人喜歡再繼續(xù)深入設(shè)置,我就不具體講了。
結(jié)束:如果你不是很了解權(quán)限的設(shè)置,你還可以簡單的這樣操作,將WINWEBMAIL安裝到一個(gè)不容易猜解的目錄里,比如:E:/XX73C3DA
這種名字的目錄。然后備份c:/windows目錄下WEMINSTALL.LOG這個(gè)文件并刪除。(備份的作用,我是怕以后升級(jí)winwebmail需要使用這個(gè)log文件。具體是否需要沒有測試過。我就是通過這個(gè)文件找出了測試服務(wù)器的具體安裝位置的。),但為了避免其他地方可能還暴露出安裝位置,建議你還是按照我的教程進(jìn)行設(shè)置一下吧。
|
新聞熱點(diǎn)
疑難解答
網(wǎng)友關(guān)注