如何在Windows 2003安装及配置IIS6.0

如何在Windows 2003安装及配置IIS6.0,第1张

  DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)是一个局域网的网络协议,使用UDP协议工作,

主要有两个用途:给内部网络或网络服务供应商自动分配IP地址,给用户或者内部网络管理员作为对所有计算机作中央管理的手段,在RFC

2131中有详细的描述。DHCP有3个端口,其中UDP67和UDP68为正常的DHCP服务端口,分别作为DHCP Server和DHCP

Client的服务端口;546号端口用于DHCPv6 Client,而不用于DHCPv4,是为DHCP failover服务,这是需要特别开启的服务,DHCP

failover是用来做“双机热备”的。

  下面开始配置DHCP服务器

  步骤以及方法:

  1打开主机,在windows sever 2003 桌面上单击开始选择管理您的服务器并点击。

  

  2在管理您的服务器页面选择添加或删除角色。

  3在预备步骤页面点击下一步。

  4在服务器角色页面选择DHCP服务器,点击下一步。

  5在选择总结页面选择下一步。

  这是调取安装文件,并弹出一个新建作用域向导页面点击下一步。

  

  6在作用域名页面填入想取得作用域名称,这里我给它取名:DHCP并点击下一步。

  

  7 在IP地址范围内填入起始ip地址和结束的IP地址,下面的长度和子网掩码系统会自动填上,如果是变长子网则需要自己修改。起始和结束的IP地址是指想分配的ip地址段。这里我们给它范围为192168210-192168220,并点击下一步。

  

  8在添加排除页面填入想排除的IP地址,比如说想保留哪个IP地址就把该地址填入进去则服务器就不会分配给客户端主机了。也可以填入一个排除ip段。我们这里保留192168215排除这个ip我想保留它,填入后点击添加。并点击下一步。(这里要注意的是排除的IP地址必须是上面填的范围内的IP地址)

  

  9在租约期限页面填入分配给客户端主机ip的使用期限。一般设置要短些可以具体参考其他规范。这里给他设定期限为1天。并点击下一步。

  

  10在配置DHCP选项页面中选择“是,现在配置这些选项”点击下一步

  

  11在路由器页面填入默认网关,局域网内的默认网关是19216821所以这里填入19216821点击添加就加入了点击下一步。

  

  12在域名称和dns服务器页面什么都不填直接下一步。

  

  13 在win服务器页面什么也不填,现在现在是配置DHCP所以我们不管这些。直接下一步。

  

  14在激活作用域页面选择“是,想现在激活此作用域”点击下一步。

  

  在正在完成新建作用域向导页面中点击完成。

  出现此服务器现在是DHCP服务器,在页面也点击完成,到这里此主机已是DHCP服务器了。

  15到这里配置完了,但是还需要域控制器授权给该服务器,所以还得去授权,

  

  16打开管理您的服务器页面,点击DHCP服务器选择右边的管理此服务器。

  

  17在DHCP控制台内点击操作选择授权并点击到此此服务器就是真正的dhcp服务器了。

  

  18下面就来测试一下DHCP服务器的工作状态,是否能够正常分配动态IP地址给客户机。现在在局域网内打开另一台电脑,在另台电脑里点击本地连接,选择属性,

  

  19在本地连接属性里选择internet协议,点击属性。

  在internet属性里选择自动获取IP地址。点击确定。并在本地连接属性里点击确定,

  20在本地连接状态里点击支持,看看IP地址已被分配成了刚刚指定的IP地址范围,范围是192168210-192168220在这里被分配了192168210了。说明DHCP能正常工作了。

  这样DHCP服务器就配置完成了。

配置打印机设置是在该打印机的打印机属性中进行,配置打印服务器设置是在打印服务器属性中进行。您必须以管理员或管理员组的成员身份登录,才能执行这些步骤。

如何配置打印机设置

  请注意,对于不同的打印机,您可以配置的选项可能也不同。本节说明了如何配置在大多数打印机中都可用的一般设置。

  单击开始,然后单击打印机和传真机。

  右键单击要配置的打印机,然后单击属性。

  使用下列任意方法(如何合适的话)都可配置您想要的选项:

  配置分隔页:

  单击高级选项卡,然后单击分隔页。

  要添加分隔页,请在分隔页框中键入您要用作分隔页的文件的路径,然后单击确定。或者单击浏览,找到您要使用的文件,单击打开,然后单击确定。

  要删除分隔页,请删除分隔页框中的条目,然后单击确定。

配置打印处理器

  单击高级选项卡,然后单击打印处理器。

  在默认数据类型框中,单击您要使用的数据类型,然后单击确定。

  添加用于Windows其他版本的打印机驱动程序:

  单击共享选项卡,然后单击其他驱动程序。

  单击要添加的驱动程序旁边的复选框,将其选中,然后单击确定。

  修改用户访问权限

  单击安全性选项卡,然后执行下列xx作之一:

  要更改现有用户或组的权限,请在组或用户名称列表中单击您要修改其权限的组或用户。

  要为新用户或组配置权限,请单击添加。在选择用户或组对话框中,键入您要为其设置权限的用户或组的名称,然后单击确定。

  在用户或组的权限列表中,单击您要允许的权限旁边的允许复选框,将其选中,或者单击要拒绝的权限旁边的拒绝复选框,将其选中。或者,要从组或用户名称列表删除用户或组,请单击删除。

  单击确定。

如何配置打印机服务器设置

  单击开始,然后单击打印机和传真机。

  在文件菜单上,单击服务器属性。

  使用下列任意方法(根据需要)都可配置您想要的选项:

  配置打印机的端口设置:

  单击端口选项卡。

  要配置端口,请在这台服务器上的端口框中单击您要配置的端口,然后单击配置端口。在传输重试框中键入秒数(如果打印机失去响应达到此秒数,您就会得到通知),然后单击确定。

  要添加新端口,请单击添加端口,然后在可用端口类型框中单击您要添加的端口类型,然后单击新端口。在输入端口名称框中键入您要指定给新端口的名称,然后单击确定。

  要删除端口,请在这台服务器上的端口框中单击您要删除的端口,单击删除端口,然后单击是,确认删除。

  添加、删除或重新安装当前打印机驱动程序:

  单击驱动程序选项卡。

  在安装的打印机驱动程序框中单击您要修改的驱动程序,然后单击添加、删除,或重新安装(根据需要)。

  按照屏幕上显示的说明添加、删除或重新安装该打印机驱动程序。

  打开或关闭打印机通知:

  单击高级选项卡,然后单击远程文档打印完成时发出通知复选框,将其选中或清除。

  单击高级选项卡。单击您要的记录后台打印选项(或多个选项)旁边的复选框,将其选中或清除。

  单击确定。

如何配置Win2003的NTFS文件系统权限及IIS权限设置参考(供使用Win2003服务器参考)

如何配置Win2003的NTFS文件系统权限

一、首先了解权限设置的方案

 1、被授予权限的对象分用户和用户组两种

 2、批量设置有两大方案,当设置某个目录的权限时,进入高级

   I 可设置是否继承父级权限设置 (第一个勾)

   II 可设置是否替换子目录及文件的权限设置 (第二个勾)

二、系统盘主要目录的权限设置

C:只授予 System 和 Administrators 完全控制权限,删除其他用户或组,不替换子目录

C:\Documents and Settings

仅继承父级,并替换子目录

C:\Inetpub

删除之,不要使用该目录作为网站发布的目录。

C:\Program Files

仅继承父级,并替换子目录

C:\Program Files\Common Files\Microsoft Shared

删除继承并保留设置(在“高级”中取消第一个勾,再在弹出的对话中选“复制”)

添加 Users 组,只授予读取权限

将该目录的设置替换它的子目录(勾中第二个勾)

C:\Windows

删除继承并保留设置

添加 Users 组,只授予读取权限

将该目录的设置替换它的子目录

(具体做法和上面 /Microsoft Shared 目录设置一样)

C:\Windows\Temp

添加 IIS_WPG、ASPNET、Network Services、Network 用户或组

授予完全控制权限,替换它的子目录

C:\Windows\MicrosoftNET\Framework\v114322\Temporary ASPNET Files

添加 Everyone,授予完全控制权限,将该设置替换它的子目录

三、其他盘的设置

C盘设置完成,其他盘均仅给 System 和 Administrators 授予完全控制即可。

网站发布目录授予IIS匿名用户读取访问权限。需要NET权限的目录添加 IIS_WPG 组(或隶属于该组的某个用户),授予完全控制权限。

IIS权限设置参考

虽然 Apache 的名声可能比 IIS 好,但我相信用 IIS 来做 Web 服务器的人一定也不少。说实话,我觉得 IIS 还是不错的,性能和稳定性都相当不错。但是我发现许多用 IIS 的人不太会设置 Web 服务器的权限,因此,出现漏洞被人黑掉也就不足为奇了。但我们不应该把这归咎于 IIS 的不安全。如果对站点的每个目录都配以正确的权限,出现漏洞被人黑掉的机会还是很小的(Web 应用程序本身有问题和通过其它方式入侵黑掉服务器的除外)。下面是我在配置过程中总结的一些经验,希望对大家有所帮助。

IIS Web 服务器的权限设置有两个地方,一个是 NTFS 文件系统本身的权限设置,另一个是 IIS 下网站->站点->属性->主目录(或站点下目录->属性->目录)面板上。这两个地方是密切相关的。下面我会以实例的方式来讲解如何设置权限。

IIS 下网站->站点->属性->主目录(或站点下目录->属性->目录)面板上有:

脚本资源访问

免费收录网站 wwwadmin5net

读取

写入

浏览

记录访问

索引资源

6 个选项。这 6 个选项中,“记录访问”和“索引资源”跟安全性关系不大,一般都设置。但是如果前面四个权限都没有设置的话,这两个权限也没有必要设置。在设置权限时,记住这个规则即可,后面的例子中不再特别说明这两个权限的设置。

另外在这 6 个选项下面的执行权限下拉列表中还有:

纯脚本

纯脚本和可执行程序

3 个选项。

而网站目录如果在 NTFS 分区(推荐用这种)的话,还需要对 NTFS 分区上的这个目录设置相应权限,许多地方都介绍设置 everyone 的权限,实际上这是不好的,其实只要设置好 Internet 来宾帐号(IUSR_xxxxxxx)或 IIS_WPG 组的帐号权限就可以了。如果是设置 ASP、PHP 程序的目录权限,那么设置 Internet 来宾帐号的权限,而对于 ASPNET 程序,则需要设置 IIS_WPG 组的帐号权限。在后面提到 NTFS 权限设置时会明确指出,没有明确指出的都是指设置 IIS 属性面板上的权限。

例1 —— ASP、PHP、ASPNET 程序所在目录的权限设置:

如果这些程序是要执行的,那么需要设置“读取”权限,并且设置执行权限为“纯脚本”。不要设置“写入”和“脚本资源访问”,更不要设置执行权限为“纯脚本和可执行程序”。NTFS 权限中不要给 IIS_WPG 用户组和 Internet 来宾帐号设置写和修改权限。如果有一些特殊的配置文件(而且配置文件本身也是 ASP、PHP 程序),则需要给这些特定的文件配置 NTFS 权限中的 Internet 来宾帐号(ASPNET 程序是 IIS_WPG 组)的写权限,而不要配置 IIS 属性面板中的“写入”权限。

站长必看的网站 wwwadmin5com

IIS 面板中的“写入”权限实际上是对 HTTP PUT 指令的处理,对于普通网站,一般情况下这个权限是不打开的。

IIS 面板中的“脚本资源访问”不是指可以执行脚本的权限,而是指可以访问源代码的权限,如果同时又打开“写入”权限的话,那么就非常危险了。

执行权限中“纯脚本和可执行程序”权限可以执行任意程序,包括 exe 可执行程序,如果目录同时有“写入”权限的话,那么就很容易被人上传并执行木马程序了。

对于 ASPNET 程序的目录,许多人喜欢在文件系统中设置成 Web 共享,实际上这是没有必要的。只需要在 IIS 中保证该目录为一个应用程序即可。如果所在目录在 IIS 中不是一个应用程序目录,只需要在其属性->目录面板中应用程序设置部分点创建就可以了。Web 共享会给其更多权限,可能会造成不安全因素。

剑心总结:也就是说一般不要打开-主目录-(写入),(脚本资源访问) 这两项以及不要选上(纯脚本和可执行程序),选(纯脚本)就可以了需要aspnet的应用程序的如果应用程序目录不止应用程序一个程序的可以在应用程序文件夹上(属性)-目录-点创建就可以了不要在文件夹上选web共享

例2 —— 上传目录的权限设置:

用户的网站上可能会设置一个或几个目录允许上传文件,上传的方式一般是通过 ASP、PHP、ASPNET 等程序来完成。这时需要注意,一定要将上传目录的执行权限设为“无”,这样即使上传了 ASP、PHP 等脚本程序或者 exe 程序,也不会在用户浏览器里就触发执行。 网站精华 topadmin5com

同样,如果不需要用户用 PUT 指令上传,那么不要打开该上传目录的“写入”权限。而应该设置 NTFS 权限中的 Internet 来宾帐号(ASPNET 程序的上传目录是 IIS_WPG 组)的写权限。

如果下载时,是通过程序读取文件内容然后再转发给用户的话,那么连“读取”权限也不要设置。这样可以保证用户上传的文件只能被程序中已授权的用户所下载。而不是知道文件存放目录的用户所下载。“浏览”权限也不要打开,除非你就是希望用户可以浏览你的上传目录,并可以选择自己想要下载的东西。

剑心总结:一般的一些aspphp等程序都有一个上传目录比如论坛他们继承了上面的属性可以运行脚本的我们应该将这些目录从新设置一下属性将(纯脚本)改成(无)

例3 —— Access 数据库所在目录的权限设置:

许多 IIS 用户常常采用将 Access 数据库改名(改为 asp 或者 aspx 后缀等)或者放在发布目录之外的方法来避免浏览者下载它们的 Access 数据库。而实际上,这是不必要的。其实只需要将 Access 所在目录(或者该文件)的“读取”、“写入”权限都去掉就可以防止被人下载或篡改了。你不必担心这样你的程序会无法读取和写入你的 Access 数据库。你的程序需要的是 NTFS 上 Internet 来宾帐号或 IIS_WPG 组帐号的权限,你只要将这些用户的权限设置为可读可写就完全可以保证你的程序能够正确运行了。

站长网 wwwadmin5com

剑心总结:Internet 来宾帐号或 IIS_WPG 组帐号的权限可读可写那么Access所在目录(或者该文件)的“读取”、“写入”权限都去掉就可以防止被人下载或篡改了

例4 —— 其它目录的权限设置:

你的网站下可能还有纯目录、纯 html 模版目录、纯客户端 js 文件目录或者样式表目录等,这些目录只需要设置“读取”权限即可,执行权限设成“无”即可。其它权限一概不需要设置。

好了,我想上面的几个例子已经包含了大部分情况下的权限设置,其它情况根据这些例子,我想你一定可以想到该如何设置了吧。

使用Windows 2003 server作为软件路由器的具体操作步骤:1、单击“开始→所有程序→管理工具→路由和远程访问”,打开“路由和远程访问”管理窗口。

2、选择左边树目录下的“路由和远程访问”根目录,然后单击鼠标右键,在弹出的对话框中选择“增加服务器”选项。

3、在“增加服务器”对话框中,选中本地计算机作为路由和远程访问服务器,单击“确认”按钮即可。

4、添加好服务器后,接下来我们必须要配置并启用它。选择添加的服务器,然后单击鼠标右键,在弹出的对话框中选择“配置并启用路由和远程访问”选项。

5、在“路由和远程访问安装向导”的欢迎界面上单击“下一步”按钮继续。

6、在“公共设置”对话框中勾选“两个专用网络之间的安全连接”(在windows 2000 server中是“网络路由器”)单选框,然后单击“下一步”按钮继续。

7、在“请求拨号连接”对话框中选择“否”单选框,然后单击“下一步”按钮继续。

8、接着向导弹出一个对话框,提示用户安装完成,单击“完成”按钮,如图8所示;出现一个正在完成初始化对话框,几秒钟后,“路由和远程访问”服务器安装才全部完成。

9、这时,我们在“路由和远程访问”管理窗口可以看到添加的服务器已启动。

如果2批计算机IP地址设置在不同的网段上,一个为19216810,另一个为19216820。在没有路由器的情况下,在同一个IP子网内的主机才能通信;主机不在同一网段内,即使通过同一个交换机或集线器连接(如在交换机划分不同的VLAN)也无法相互通信。我们可以在一台Windows 2003 Server服务器上绑定两个IP地址:19216811和19216821,然后在Win 2003 Server 上启动路由服务,将Windows 2003 Server作为路由器,实现两个网段的互连互通。

按照上面所说的方法启动Windows 2003 Server上的路由器。

为Windows 2003 Server绑定两个IP地址:19216811和19216821。其绑定方法如下:

打开“本地连接”的“属性”对话框,选择“Internet协议(TCP/IP属性)”,单击“属性”按钮,为服务器绑定第一个IP地址:19216811,子网掩码设为:2552552550,如图12所示;然后单击“高级”按钮,在高级TCP/IP设置的IP地址,单击“添加”按钮,为服务器绑定第2个IP地址:19216821,子网掩码设为:2552552550。

客户端设置比较简单,在网卡的“Internet协议(TCP/IP属性)”中,IP地址为1网段的如192168167的这台机器上,默认的网关输入服务器IP地址19216811;IP地址为2网段的如192168235的这台机器上,默认的网关输入服务器IP地址19216821。

  首先要安装WIN2003 SERVER,这个就不用再说了,我相信懂一点的朋友都知道但是其中有一个步骤人注意以下几点(以WIN2000 SERVER为例):

  1、此机不可同时作为AD服务器;

  2、在安装时授权一项必须是每服务器方式,且需要把许可证数量调整的100个(你也可以设置更多)。

  系统安装好和把服务器的相关的驱动安装好了之后,就要进入主题了。

  第一:启动终端服务在"运行"里(也就是点击"开始"选择"运行")输入gpeditmsc后按回车键,就会出现组策略的界面,这里我就不加图了,我们选择"计算机配置"-------"管理模板"-------"windows组件"-------"终端服务",把"限制连接数量"和"允许用户使用终端服务远程连接"都设置为"已启动"这样,服务器就可以实现远程二人访问服务器;但是这样的话,访问人数不会超过三人,这时我们要安装"终端服务器"

  第二:安装终端服务器首先打开"控制面板"----找到"添加/删除程序"-------右边"添加/删除windows组件",看到WINDOWS组件向导后,往下拉到倒数第一,二,在"终端服务"和"终端服务授权"前打上钩,然后选择下一步,接下来就要注意了,WINDOWS会让你选择二种模式,具体选哪能一种就看你需要的:(以后以WIN2003SERVER为例)

  第一种是"完整安全模式",这种模式使用windows server 2003的安全功能并为您的终端服务器提供最安全的环境;

  第二种是"宽松安全模式":这种模式削弱windows server 2003中的许多安全功能,而且用户可以访问注册表,所以一般不建议先用此项;

    

  这里我们选择第一种模式,如上图;点击"下一步",出现下图,这时windows组件向导会提示三个选项给你,

  第一项:使用下列许可证服务器(U):这里指的是已在windows server 2003终端服务器许可证服务器注册,我这里没有,所以没有选择;

  第二项:使用自动搜索的许可证服务器(A):同上,不用选择;

  

  第三项:我将在120天内指定许可证服务器(I):选择这一项,为以后终端服务器在windows服务器注册作准备,

  所以选择这一项;

  然后点击下一步,出现如下图,选择“每用户授权模式”点击下一步,这样就一直下一步就可以了,不用管他了呀。

  但下一步吧这样开始安装了,记得放你的WIN2003安装光盘到光驱里,在此过程中系统会询问2003安装盘路径终于安装完成,顺手就把“添加/删除程序”的界面也关了吧。然后系统会提示"重新启动",我们点击"是(Y)"就可以了

  接下来就是终端服务器的授权问题了

  其实如果你的用户端是win2k/xp等MICROSOFT的图形界面的话并使用每客户的授权方式并不一定需要这个终端协议的license,可是现在终端服务授权不知道为什么并不是很稳定,而且WIN2003没有那个license的话,只有120天的使用时间过了120天你的终端服务器就无法再给用户提供终端服务了,所以还是授权比较好一点

  注意:一但你选择了安装终端服务授权,CA认证方式一定要是每服务器

  第一步是:"开始"---"程序"---"管理工具"----"终端服务授权",这样就出现了"终端服务授权"的界面了,(注:请点击红圈里的加号),如图

  在所有服务器下面我们会看到你装的被授权服务器的名称呢?我的是wang,注意;你的机器名一定要符合DNS命名标准。在下图中你的机器名左面有一个带红叉的证书标记,这说明你的授权服务器还没有被激活,那就让我们来激活它,是免费的。

  首先你对著授权服务器的名字点一下鼠标的右键……

  在弹出的上下文菜单里选择“激活服务器”

DABAN RP主题是一个优秀的主题,极致后台体验,无插件,集成会员系统
网站模板库 » 如何在Windows 2003安装及配置IIS6.0

0条评论

发表评论

提供最优质的资源集合

立即查看 了解详情