答案:
Windows操作系统的IIS是大家最常用的Web服务器之一。IIS功能强大、简单易用,但也容易受到恶意攻击,它的安全性一直是大家谈论的焦点,为了增强Web服务器的安全性,在Windows Server 2003操作系统的IIS6中增加了很多安全防范功能,“URL授权”就是其中之一。该功能可以使得IIS6更加安全稳定地工作,本文就向大家介绍一下有关URL授权的相关的知识。 一、为什么使用URL授权 二、配置URL授权功能 1.禁用匿名访问 右键点击“Online文件夹”选项,在弹出的菜单中选择“属性”,在弹出的Online属性对话框中,切换到“虚拟目录”标签页,点击“创建”按钮。在“目录安全性”标签页的身份验证和访问控制栏中点击“编辑”按钮,在弹出的身份验证方法对话框中,取消“启用匿名访问”前的钩选,确保“集成Windows身份验证”选项被选中(如图1),然后两次点击“确定”按钮。 |
2.配置通配符应用程序映射 3.添加WEB服务扩展 |
4.新建授权存储 接着在授权管理器窗口中,右键点击MyStore.xml项。在弹出的菜单中选择“新建应用程序”,在名称栏中输入“IIS6 URL授权”后,点击“确定”按钮。然后在授权管理器窗口中,依次展开“IIS6 URL授权→定义”,右键点击“操作定义”,在弹出的菜单中选择“新建操作定义”。然后在“名称”栏中输入“AccessURL”,在操作号码栏中输入“1”,最后点击“确定”按钮。 5.配置作用域 然后依次展开“IIS6 URL授权→ WebApp”,右键点击“角色分配”选项,在弹出的菜单中选中“分配角色”。在添加角色对话框中选中“Viewer”选项后,点击“确定”按钮。接着在右侧框体中右键点击“Viewer”选项,选择“分配Windows用户和组”选项,弹出选择用户或组对话框(如图5),在“输入对象名称来选择”栏中输入访问网站页面需要的用户账号,然后点击“确定”按钮。 |
6.配置读取器角色
默认情况下,IIS6是以Network Service账号身份运行的。下面就对读取器使用的账号进行配置。右键单击“MyStore.xml”项,在弹出的菜单中选择“属性”,切换到“安全”标签页,在“授权管理器用户角色”下来列表中选中“读取器”,接着点击“添加”按钮,在“输入对象名称来选择”栏中输入“Network Service”账号,接着两次点击“确定”按钮。
7.配置IIS Metabase文件
完成了以上配置过程后,URL授权功能依然还没启用,还需要修改IIS Metabase文件参数才行。下面我们就使用vbs脚本对IIS Metabase文件进行修改。进入到“C:\ Inetpub\AdminScripts”目录下,新建一个名为“SetUrlAuth.vbs”的脚本文件。打开此文件后,将以下内容复制到脚本文件中,最后要保存文件。
脚本内容如下:
'SetUrlAuth.vbs 内容
Set objArgs= WScript.Arguments
If objArgs.count < 4 then
wscript.echo "Usage: SetUrlAuth VDirPath AzScopeName AzStoreName AzEnable
[ImpersonationLevel]"
wscript.echo ""
wscript.echo "Example:"
wscript.echo " SetUrlAuth w3svc/1/root/MyApp MyApp
msxml://d:\inetpub\wwwroot\AzStore.xml True 1"
wscript.echo ""
wscript.echo "Run with 'cscript' command in cmd.exe to avoid msgboxes"
Else
wscript.echo objargs(0)
DIM iis
set iis = GetObject("IIS://localhost/" & objArgs(0))
iis.AzScopeName = objArgs(1)
iis.AzStoreName = objArgs(2)
iis.AzEnable = objArgs(3)
If objArgs.count > 4 then
iis.AzImpersonationLevel = objArgs(4)
End if
iis.SetInfo
End if
接着点击“开始→运行”,在运行对话框中输入“Cmd.exe”命令,弹出命令提示符窗口。切换到“C:\ Inetpub\AdminScripts”目录下,运行“Cscript SetUrlAuth.vbs W3svc\1\Root\WebApp WebApp msxml://C:\MyStore.xml true 1”命令,完成Metabase文件参数修改。
这样就启用了URL授权功能。只有在授权管理器的Viewer角色中指定的用户账号,才能访问你网站Online虚拟目录的页面。
上一个:保护web服务器的15个技巧
下一个:用好DHCP服务器三法