web服务器维护.docx

上传人:b****3 文档编号:12659567 上传时间:2023-04-21 格式:DOCX 页数:19 大小:30.26KB
下载 相关 举报
web服务器维护.docx_第1页
第1页 / 共19页
web服务器维护.docx_第2页
第2页 / 共19页
web服务器维护.docx_第3页
第3页 / 共19页
web服务器维护.docx_第4页
第4页 / 共19页
web服务器维护.docx_第5页
第5页 / 共19页
点击查看更多>>
下载资源
资源描述

web服务器维护.docx

《web服务器维护.docx》由会员分享,可在线阅读,更多相关《web服务器维护.docx(19页珍藏版)》请在冰豆网上搜索。

web服务器维护.docx

web服务器维护

web服务器管理

第一阶段:

服务器搭建

1、利用iis搭建web服务器,实现相同ip,相同端口,不同主机头的虚拟主机,主机头要做域名解析。

2、如果要搭建动态网站,可以使用wamp的软件实现,这种方法较简单,软件安装完成即可。

如果想深入研究,则可以手工配置支持asp,,php的动态网站,数据库可以采用sqlserver,access,mysql。

3、配置好服务器之后,可以把一期网站课做好的网页放到服务器上,也可以按小组独立设计网页。

如果想实现动态网站,可以搭建discuss论坛,并实现后台管理。

4、网页的上传和下载需要ftp服务器的支持,搭建ftp可以采用serv-u,serv-u功能多,对于web服务器再适合不过,例如限制速度,配额等操作。

第二阶段:

服务器维护

Web服务器的日常维护是网管的一项重要工作,主要工作有:

入侵检测、数据备份、服务器优化、常见故障处理以及日志管理等一系列日常维护工作。

一、入侵检测工作:

作为服务器的日常管理,入侵检测是一项非常重要的工作,在平常的检测过程中,主要包含日常的服务器安全例行检查和遭到入侵时的入侵检查,也就是分为在入侵进行时的安全检查和在入侵前后的安全检查。

日常的安全检测:

日常安全检测主要针对系统的安全性,工作主要按照以下步骤进行。

1、查看服务器状态:

打开进程管理器,查看服务器性能,观察CPU和内存使用状况。

查看是否有CPU和内存占用过高等异常情况。

2、检查当前进程情况切换“任务管理器”到进程,查找有无可疑的应用程序或后台进程在运行。

用进程管理器查看进程时里面会有一项taskmgr,这个是进程管理器自身的进程。

如果正在运行windows更新会有一项进程。

对于拿不准的进程或者说不知道是服务器上哪个应用程序开启的进程,可以在网络上搜索一下该进程名加以确定[进程知识库:

]。

通常的后门如果有进程的话,一般会取一个与系统进程类似的名称,如,此时要仔细辨别[通常迷惑手段是变字母o为数字0,变字母l为数字1]3、检查系统帐号打开计算机管理,展开本地用户和组选项,查看组选项,查看administrators组是否添加有新帐号,检查是否有克隆帐号。

4、查看当前端口开放情况使用activeport,查看当前的端口连接情况,尤其是注意与外部连接着的端口情况,看是否有未经允许的端口与外界在通信。

如有,立即关闭该端口并记录下该端口对应的程序并记录,将该程序转移到其他目录下存放以便后来分析。

打开计算机管理==》软件环境==》正在运行任务[在此处可以查看进程管理器中看不到的隐藏进程],查看当前运行的程序,如果有不明程序,记录下该程序的位置,打开任务管理器结束该进程,对于采用了守护进程的后门等程序可尝试结束进程树,如仍然无法结束,在注册表中搜索该程序名,删除掉相关键值,切换到安全模式下删除掉相关的程序文件。

5、检查系统服务运行,检查处于已启动状态的服务,查看是否有新加的未知服务并确定服务的用途。

对于不清楚的服务打开该服务的属性,查看该服务所对应的可执行文件是什么,如果确定该文件是系统内的正常使用的文件,可粗略放过。

查看是否有其他正常开放服务依存在该服务上,如果有,可以粗略的放过。

如果无法确定该执行文件是否是系统内正常文件并且没有其他正常开放服务依存在该服务上,可暂时停止掉该服务,然后测试下各种应用是否正常。

对于一些后门由于采用了hook系统API技术,添加的服务项目在服务管理器中是无法看到的,这时需要打开注册表中的HKEY_LOCAL_MACHINE—SYSTEM—CurrentControlSet—Services项进行查找,通过查看各服务的名称、对应的执行文件来确定是否是后门、木马程序等。

6、查看相关日志运行,粗略检查系统中的相关日志记录。

在查看时在对应的日志记录上点右键选“属性”,在“筛选器”中设置一个日志筛选器,只选择错误、警告,查看日志的来源和具体描述信息。

对于出现的错误如能在服务器常见故障排除中找到解决办法则依照该办法处理该问题,如果无解决办法则记录下该问题,详细记录下事件来源、ID号和具体描述信息,以便找到问题解决的办法。

7、检查系统文件主要检查系统盘的exe和dll文件,建议系统安装完毕之后用dir*.exe/s>将C盘所有的exe文件列表保存下来,然后每次检查的时候再用该命令生成一份当时的列表,用fc比较两个文件,同样如此针对dll文件做相关检查。

需要注意的是打补丁或者安装软件后重新生成一次原始列表。

检查相关系统文件是否被替换或系统中是否被安装了木马后门等恶意程序。

必要时可运行一次杀毒程序对系统盘进行一次扫描处理。

8、检查安全策略是否更改打开本地连接的属性,查看“常规”中是否只勾选了“TCP/IP协议”,打开“TCP/IP”协议设置,点“高级”==》“选项”,查看“IP安全机制”是否是设定的IP策略,查看“TCP/IP”筛选允许的端口有没有被更改。

打开“管理工具”=》“本地安全策略”,查看目前使用的IP安全策略是否发生更改。

9、检查目录权限重点查看系统目录和重要的应用程序权限是否被更改。

需要查看的目录有c:

;c:

winnt;C:

winntsystem32;c:

winntsystem32/inetsrv;c:

winntsystem32/inetsrvdata;c:

documentsandSettings;然后再检查serv-u安装目录,查看这些目录的权限是否做过变动。

检查system32下的一些重要文件是否更改过权限,包括:

cmd,net,ftp,tftp,cacls等文件。

10、检查启动项主要检查当前的开机自启动程序。

可以使用AReporter来检查开机自启动的程序。

二、数据备份和数据恢复数据备份工作:

1、每月备份一次系统数据。

2、备份系统后的两周单独备份一次应用程序数据,主要包括IIS、serv-u、数据库等数据。

3、确保备份数据的安全,并分类放置这些数据备份。

因基本上采用的都是全备份方法,对于数据的保留周期可以只保留该次备份和上次备份数据两份即可。

数据恢复工作:

1、系统崩溃或遇到其他不可恢复系统正常状态情况时,先对上次系统备份后发生的一些更改事件如应用程序、安全策略等的设置做好备份,恢复完系统后再恢复这些更改。

2、应用程序等出错采用最近一次的备份数据恢复相关内容。

三、服务器性能优化1、整理系统空间:

删除系统备份文件,删除驱动备份,删除不用的输入法,删除系统的帮助文件,卸载不常用的组件。

最小化C盘文件。

2、性能优化:

删除多余的开机自动运行程序;减少预读取,减少进度条等待时间;让系统自动关闭停止响应的程序;禁用错误报告,但在发生严重错误时通知;关闭自动更新,改为手动更新计算机;启用硬件和DirectX加速;禁用关机事件跟踪;禁用配置服务器向导;减少开机磁盘扫描等待时间;将处理器计划和内存使用都调到应用程序上;调整虚拟内存;内存优化;修改cpu的二级缓存;修改磁盘缓存。

3、IIS性能优化1)调整IIS高速缓存HKEY_LOCAL_MACHINESystemCurrentControlSetServicesInetInfoParametersMemoryCacheSizeMemoryCacheSize的范围是从0道4GB,缺省值为3072000(3MB)。

一般来说此值最小应设为服务器内存的10%。

IIS通过高速缓存系统句柄、目录列表以及其他常用数据的值来提高系统的性能。

这个参数指明了分配给高速缓存的内存大小。

如果该值为0,那就意味着“不进行任何高速缓存”。

在这种情况下系统的性能可能会降低。

如果你的服务器网络通讯繁忙,并且有足够的内存空间,可以考虑增大该值。

必须注意的是修改注册表后,需要重新启动才能使新值生效。

2)不要关闭系统服务:

“ProtectedStorage”3)对访问流量进行限制

(1)对站点访问人数进行限制

(2)站点带宽限制。

保持HTTP连接。

(3)进程限制,输入CPU的耗用百分比4)提高IIS的处理效率应用程序设置”处的“应用程序保护”下拉按钮,从弹出的下拉列表中,选中“低(IIS进程)”选项,IIS服务器处理程序的效率可以提高20%左右。

但此设置会带来严重的安全问题,不值得推荐。

5)将IIS服务器设置为独立的服务器

(1)提高硬件配置来优化IIS性能硬盘:

硬盘空间被NT和IIS服务以如下两种方式使用:

一种是简单地存储数据;另一种是作为虚拟内存使用。

如果使用Ultra2的SCSI硬盘,可以显着提高IIS的性能

(2)可以把NT服务器的页交换文件分布到多个物理磁盘上,注意是多个“物理磁盘”,分布在多个分区上是无效的。

另外,不要将页交换文件放在与WIndowsNT引导区相同的分区中(3)使用磁盘镜像或磁盘带区集可以提高磁盘的读取性能(4)最好把所有的数据都储存在一个单独的分区里。

然后定期运行磁盘碎片整理程序以保证在存储Web服务器数据的分区中没有碎片。

使用NTFS有助于减少碎片。

推荐使用Norton的Speeddisk,可以很快的整理NTFS分区。

6)起用HTTP压缩HTTP压缩是在Web服务器和浏览器间传输压缩文本内容的方法。

HTTP压缩采用通用的压缩算法如gzip等压缩HTML、Javascript或CSS文件。

可使用pipeboost进行设置。

7)起用资源回收使用IIS5Recycle定时回收进程资源。

四、服务器常见故障排除(以下列举的主要都为动态网站故障,供参考)

1、ASP“请求的资源正在使用中”的解决办法:

该问题一般与杀毒软件有关,在服务器上安装个人版杀毒软件所致。

出现这种错误可以通过卸载杀毒软件解决,也可尝试重新注册vbs和来解决,在命令行下运行:

regsvr32和regsvr32即可。

2、ASP500错误解决办法:

首先确定该问题是否是单一站点存在还是所有站点存在,如果是单一站点存在该问题,则是网站程序的问题,可打开该站点的错误提示,把IE的“显示友好HTTP错误”信息取消,查看具体错误信息,然后对应修改相关程序。

如是所有站点存在该问题,并且HTML页面没有出现该问题,相关日志出现“服务器无法加载应用程序‘/LM/W3SVC/1/ROOT‘。

错误是‘不支持此接口‘”。

那十有八九是服务器系统中的ASP相关组件出现了问题,重新启动IIS服务,尝试是否可以解决该问题,无法解决重新启动系统尝试是否可解决该问题,如无法解决可重新修复一下ASP组件:

首先删除com组件中的关于IIS的三个东西,需要先将属性里的高级中“禁止删除”的勾选取消。

命令行中,输入“cdwinntsystem32inetsrv”字符串命令,单击回车键后,再执行“rundll32,CreateIISPackage”命令,接着再依次执行“regsvr32”命令、“iisreset”命令,最后重新启动一下计算机操作系统,这样IIS服务器就能重新正确响应ASP脚本页面了。

3、IIS出现105错误:

在系统日志中“服务器无法注册管理工具发现信息。

管理工具可能无法看到此服务器”来源:

w3svcID:

105解决办法:

在网络连接中重新安装netbios协议即可,安装完成之后取消掉勾选。

4、MySQL服务无法启动【错误代码1067】的解决方法

启动MySQL服务时都会在中途报错!

内容为:

在本地计算机无法启动MySQL服务错误1067:

进程意外中止。

解决方法:

查找Windows目录下的文件,编辑内容(如果没有该文件,则新建一个),至少包含basedir,datadir这两个基本的配置。

[mysqld]#setbasedirtoinstallationpath,.,c:

/mysql#设置为MYSQL的安装目录basedir=D:

/www/WebServer/MySQL#setdatadirtolocationofdatadirectory,#.,c:

/mysql/dataord:

/mydata/data#设置为MYSQL的数据目录datadir=D:

/www/WebServer/MySQL/data注意,我在更改系统的temp目录之后没有对更改后的目录给予system用户的权限也出现过该问题。

5、DllHotst进程消耗cpu100%的问题

服务器正常CPU消耗应该在75%以下,而且CPU消耗应该是上下起伏的,出现这种问题的服务器,CPU会突然一直处100%的水平,而且不会下降。

查看任务管理器,可以发现是消耗了所有的CPU空闲时间,管理员在这种情况下,只好重新启动IIS服务,奇怪的是,重新启动IIS服务后一切正常,但可能过了一段时间后,问题又再次出现了。

直接原因:

有一个或多个ACCESS数据库在多次读写过程中损坏,MDAC系统在写入这个损坏的ACCESS文件时,ASP线程处于BLOCK状态,结果其他线程只能等待,IIS被死锁了,全部的CPU时间都消耗在DLLHOST中。

解决办法:

把数据库下载到本地,然后用ACCESS打开,进行修复操作。

再上传到网站。

如果还不行,只有新建一个ACCESS数据库,再从原来的数据库中导入所有表和记录。

然后把新数据库上传到服务器上。

6、Windowsinstaller出错:

在安装软件的时候出现“不能访问windowsinstaller服务。

可能你在安全模式下运行windows,或者windowsinstaller没有正确的安装。

请和你的支持人员联系以获得帮助”如果试图重新安装,提示:

“指定的服务已存在”。

解决办法:

关于installer的错误,可能还有其他错误提示,可尝试以下解决办法:

首先确认是否是权限方面的问题,提示信息会提供相关信息,如果是权限问题,给予winnt目录everyone权限即可[安装完把权限改回来即可]。

如果提示的是上述信息,可以尝试以下解决方法:

运行“msiexec/unregserver”卸载WindowsInstaller服务,如果无法卸载可使用

SRVINSTW进行卸载,然后下载windowsinstaller的安装程序[地址:

],用winrar解压该文件,在解压缩出来的文件夹里面找到文件,右键单击选择“安装”,重新启动系统后运行“msiexec/regserver”重新注册WindowsInstaller服务。

五、服务器管理

服务器日常管理安排服务器管理工作必须规范严谨,尤其在不是只有一位管理员的时候,日常管理工作包括:

1、服务器的定时重启。

每台服务器保证每周重新启动一次。

重新启动之后要进行复查,确认服务器已经启动了,确认服务器上的各项服务均恢复正常。

对于没有启动起来或服务未能及时恢复的情况要采取相应措施。

前者可请求托管商的相关工作人员帮忙手工重新启动,必要时可要求让连接上显示器确认是否已启动起来;后者需要远程登陆上服务器进行原因查找并根据原因尝试恢复服务。

2、服务器的安全、性能检查,每服务器至少保证每周登陆两次粗略检查两次。

每次检查的结果要求进行登记在册。

如需要使用一些工具进行检查,可直接在e:

tools中查找到相关工具。

对于临时需要从网络上找的工具,首先将IE的安全级别调整到高,然后在网络上进行查找,不要去任何不明站点下载,尽量选择如华军、天空等大型网站进行下载,下载后确保当前杀毒软件已升级到最新版本,升级完毕后对下载的软件进行一次杀毒,确认正常后方能使用。

对于下载的新工具对以后维护需要使用的话,将该工具保存到e:

tools下,并在该目录中的文件中做好相应记录,记录该工具的名称,功能,使用方法。

并且在该文件夹中的rar文件夹中保留一份该工具的winrar压缩文件备份,设置解压密码。

3、服务器的数据备份工作,每服务器至少保证每月备份一次系统数据,系统备份采用ghost方式,对于ghost文件固定存放在e:

ghost文件目录下,文件名以备份的日期命名,如,每服务器至少保证每两周备份一次应用程序数据,每服务器至少保证每月备份一次用户数据,备份的数据固定存放在e:

databak文件夹,针对各种数据再建立对应的子文件夹,如serv-u用户数据放在该文件夹下的servu文件夹下,iis站点数据存放在该文件夹下的iis文件夹下。

4、服务器的监控工作,每天正常工作期间必须保证监视所有服务器状态,一旦发现服务停止要及时采取相应措施。

对于发现服务停止,首先检查该服务器上同类型的服务是否中断,如所有同类型的服务都已中断及时登陆服务器查看相关原因并针对该原因尝试重新开启对应服务。

6、服务器的补丁修补、应用程序更新工作,对于新出的漏洞补丁,应用程序方面的安全更新一定要在发现的第一时间给每服务器打上应用程序的补丁。

7、服务器的隐患检查工作,主要包括安全隐患、性能等方面。

每服务器必须保证每月重点的单独检查一次。

每次的检查结果必须做好记录。

8、不定时的相关工作,每服务器由于应用软件更改或其他某原因需要安装新的应用程序或卸载应用程序等操作必须知会所有管理员。

9、定期的管理密码更改工作,每服务器保证至少每两个月更改一次密码,对于SQL服务器由于如果SQL采用混合验证更改系统管理员密码会影响数据库的使用则不予修改。

相关建议:

对每服务器设立一个服务器管理记载,管理员每次登陆系统都应该在此中进行详细的记录,共需要记录以下几项:

登入时间,退出时间,登入时服务器状态[包含不明进程记录,端口连接状态,系统帐号状态,内存/CPU状态],详细操作情况记录[详细记录下管理员登陆系统后的每一步操作]。

无论是远程登陆操作还是物理接触操作都要进行记录,然后将这些记录按照各服务器归档,按时间顺序整理好文档。

对于数据备份、服务器定时重启等操作建议将服务器分组,例如分成四组,每月的周六晚备份一组服务器的数据,每周的某一天定时去重启一组的服务器,这样对于工作的开展比较方便,这些属于固定性的工作。

另外有些工作可以同步进行,如每月一次的数据备份、安全检查和管理员密码修改工作,先进行数据备份,然后进行安全检查,再修改密码。

对于需要的即时操作如服务器补丁程序的安装、服务器不定时的故障维护等工作,这些属于即时性的工作,但是原则上即时性的工作不能影响固定工作的安排。

补充:

管理员日常注意事项在服务器管理过程中,管理员需要注意以下事项:

1、对自己的每一次操作应做好详细记录,具体见上述建议,以便于后来检查。

2、努力提高自身水平,加强学习。

第三阶段:

服务器安全

一、安装杀毒软件和防火墙。

二、用户安全设置:

1、禁用Guest账号

在计算机管理的用户里面把Guest账号禁用。

为了保险起见,最好给Guest加一个复杂的密码。

你可以打开

记事本,在里面输入一串包含特殊字符、数字、字母的长字符串,然后把它作为Guest用户的密码拷进去。

2、限制不必要的用户

去掉所有的DuplicateUser用户、测试用户、共享用户等等。

用户组策略设置相应权限,并且经常检查系统

的用户,删除已经不再使用的用户。

这些用户很多时候都是黑客们入侵系统的突破口。

3、创建两个管理员账号

创建一个一般权限用户用来收信以及处理一些日常事物,另一个拥有Administrators权限的用户只在需要

的时候使用。

4、把系统Administrator账号改名

大家都知道,Windows2000的Administrator用户是不能被停用的,这意味着别人可以一遍又一遍地尝

试这个用户的密码。

尽量把它伪装成普通用户,比如改成Guesycludx。

5、创建一个陷阱用户

什么是陷阱用户即创建一个名为“Administrator”的本地用户,把它的权限设置成最低,什么事也干不了

的那种,并且加上一个超过10位的超级复杂密码。

这样可以让那些Hacker们忙上一段时间,借此发现它们

的入侵企图。

6、把共享文件的权限从Everyone组改成授权用户

任何时候都不要把共享文件的用户设置成“Everyone”组,包括打印共享,默认的属性就是“Everyone”组

的,一定不要忘了改。

7、开启用户策略

使用用户策略,分别设置复位用户锁定计数器时间为20分钟,用户锁定时间为20分钟,用户锁定阈值为3

次。

8、不让系统显示上次登录的用户名

默认情况下,登录对话框中会显示上次登录的用户名。

这使得别人可以很容易地得到系统的一些用户名,进

而做密码猜测。

修改注册表可以不让对话框里显示上次登录的用户名。

方法为:

打开注册表编辑器并找到注

册表项“HKLMSoftwareMicrosoftWindowsTCurrentVersionWinlogonDont-

DisplayLastUserName”,把REG_SZ的键值改成1。

9、使用安全密码

一些公司的管理员创建账号的时候往往用公司名、计算机名做用户名,然后又把这些用户的密码设置得太简

单,比如“welcome”等等。

因此,要注意密码的复杂性,还要记住经常改密码。

10、设置屏幕保护密码

11、开启密码策略

注意应用密码策略,如启用密码复杂性要求,设置密码长度最小值为6位,设置强制密码历史为5次,时间

为42天。

12、考虑使用智能卡来代替密码

对于密码,总是使安全管理员进退两难,密码设置简单容易受到黑客的攻击,密码设置复杂又容易忘记。

如果条件允许,用智能卡来代替复杂的密码是一个很好的解决方法。

三、本地安全策略的设置:

开始菜单—>管理工具—>本地安全策略

A、本地策略——>审核策略

审核策略更改成功失败

审核登录事件成功失败

审核对象访问失败

审核过程跟踪无审核

审核目录服务访问失败

审核特权使用失败

审核系统事件成功失败

审核账户登录事件成功失败

审核账户管理成功失败

B、本地策略——>用户权限分配

关闭系统:

只有Administrators组、其它全部删除。

通过终端服务拒绝登陆:

加入Guests、User组

通过终端服务允许登陆:

只加入Administrators组,其他全部删除

C、本地策略——>安全选项

交互式登陆:

不显示上次的用户名启用

网络访问:

不允许SAM帐户和共享的匿名枚举启用

网络访问:

不允许为网络身份验证储存凭证启用

网络访问:

可匿名访问的共享全部删除

网络访问:

可匿名访问的命全部删除

网络访问:

可远程访问的注册表路径全部删除

网络访问:

可远程访问的注册表路径和子路径全部删除

帐户:

重命名来宾帐户重命名一个帐户

帐户:

重命名系统管理员帐户重命名一个帐户

四、搭建serv-u的ftp的注意事项:

1、安装时的两点注意

在安装Serv-U时,就应该注意尽量不要将其安装在默认的C:

\ProgramFiles\Serv-U目录下,应该更换一个不易被猜测到的目录

2、初次设置尤重要

安装好Serv-U初次运行时,会自动弹出创建域和账户操作向导窗口。

由于使用向导创建的账户会带来一些未知的安全问题,因此在这里建议单击“取消”按钮,改用手工来创建。

在Serv-U处于运行状态时,我们需要修改默认的管理口令此时在“新密码”和“重复新密码”窗口中连续输入自己欲设置的口令。

这样用户在设置一些本地服务时将必须输入口令才能完成。

3、账户设置须仔细

1)账户失效时间

对于新账的账户,必须认真设置其权限。

首先如果账户有使用时间限制,那么一定需要在“帐号”标签中设置帐户自动“移除”的时间,这主要是针对一些临时账户用户。

2)防范大容量文件攻击

其次为了防范大容量文件攻击,大家需要限制最大速度。

切换到“常规”标签,我们可以看到默认状态下“最大上传速度”和“最大下载速度”都是空白一片,则表示没有限制,这样一些黑客就会这个漏洞传送大容量的文件,从而导致FTP处理不过来使程序停止响应或自动关闭。

因此,用户可以根据需要填写一个限制的速度,单位是KB

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 人文社科 > 设计艺术

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1