Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2139 connectés 

  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Sécurisation serveur web

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Sécurisation serveur web

n°1954620
darkblueor​ange
Posté le 09-03-2005 à 15:35:43  profilanswer
 

Bonjour,  
 
Je cherche à sécuriser un serveur web, pus particulièrement à durcir l'OS Windows Server 2003 Web Edition.  
Je ne parle pas de services packs (et encore moins de release candidate ;)  ), ni de patchs. Je parle de sécurisation au niveau des services qui tournent, de l'ouverture des ports inutile, des restrictions d'accès pour certains comptes utilisateurs et/ou de services ... de stratégie de sécurité koi !
 
La petite difficulté évidemment est que le serveur en question ne sera pas intégré au domaine active directory de la boîte dans laquelle on veut le mettre en place. Il sera mis dans une DMZ un peu "à part".  
 
Je suppose que je vais devoir passer par une GPO locale, mais je ne trouve pas grand-chose sur le site de microsoft décrivant la chose.  
Y a-t-il un tutoriel sur le sujet ou un guide caché ? Je voudrais en fait trouver des "recommandations" à suivre de bout en bout pour l'application de la stratégie de sécurité.  
 
Merci de m'indiquer toute piste en tout cas !
 
Bonne journée à tous
 
Olivier

mood
Publicité
Posté le 09-03-2005 à 15:35:43  profilanswer
 

n°1955881
darkblueor​ange
Posté le 10-03-2005 à 15:26:56  profilanswer
 

Bon, j'ai avancé !
En fait, faut utiliser une mmc vierge et rajouter le composant enfichable : "Configuration et analyse de la securité".  
 
On peut alors comparer les différents modèles à la config actuelle... On peut aussi et surtout créer une nouvelle "base de données" et importer un fichier .inf - comme on peut le faire dans AD - en local. Le plus dur c'était quand même de trouver le fichier qui allait bien, parce que s'amuser à configurer des centaines de paramètres de sécurité sans savoir trop vraiment à quoi chacun correspond ...
J'ai donc fini par mettre la main sur la description du modèle de sécurité qui me convenait en lisant le chapitre "Hardening Bastion Hosts" du Microsoft Security Guide pour W2k3.  
Ils fournissent en plus les fichiers .inf adéquats qu'il suffit d'importer ! Fallait juste comprendre qu'un serveur Web faisait partie des serveurs bastion !
 
Faut maintenant essayer d'installer et de configurer IIS avec les stratégies en vigueur ...
J'ai vu aussi que pour cette étape, il y avait IIS LockDown et Urlscan qui permettaient de faire des trucs pas mal !  
 
Je repost quand tout est fini.

n°1955939
Jef34
Je ferai mieux demain
Posté le 10-03-2005 à 16:15:05  profilanswer
 

Sous Windows 2003, pas de IIS LockDown, il est déjà intégré !!!!

n°1956714
darkblueor​ange
Posté le 11-03-2005 à 11:59:39  profilanswer
 

Exact, encore faut-il configurer les filtres ISAPI ! Et peut-être d'autres choses encore ! :)

n°1956721
Jef34
Je ferai mieux demain
Posté le 11-03-2005 à 12:03:55  profilanswer
 

Si tu en as de nouveau (php etc..) mais sinon la sécurisation est déjà assez intéressante.
 
Tu peux ajouter des Pools d'application afin de séparer les process w3p qui géront tes sites Web.
Ainsi il y aura un process par Pool.
 
Mais + de RAM par conséquent


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Win NT/2K/XP

  Sécurisation serveur web

 

Sujets relatifs
sécurisation par adresse macInstaller un serveur de Mail sur son PC.
Mon serveur à moi que je veux avoir :: autorésoluProblème de licence sous Windows 2000 serveur
pourquoi utiliser un serveurSauvegarde sur serveur FTP
conseil hebergement de serveurMini serveur pour échanger des fichiers.
sécurisation du serveur proxy jan serverSécurisation d'un serveur de messagerie internet
Plus de sujets relatifs à : Sécurisation serveur web


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR