Select the product you need help with
Cómo configurar la herramienta URLScanId. de artículo: 326444 - Ver los productos a los que se aplica este artículo Recomendamos encarecidamente que todos los usuarios actualizar a Microsoft Internet Information Services (IIS) versión 7.0 que se ejecutan en Microsoft Windows Server 2008. IIS 7.0 aumenta notablemente la seguridad de la infraestructura Web. Para obtener más información acerca de temas relacionados con la seguridad IIS, visite el siguiente sitio Web de Microsoft: http://www.microsoft.com/technet/security/prodtech/IIS.mspx Para obtener más información acerca de IIS 7.0, visite el siguiente sitio Web de Microsoft:
(http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
http://www.iis.net/default.aspx?tabid=1
(http://www.iis.net/default.aspx?tabid=1)
En esta páginaResumenEn este artículo paso a paso se explica cómo configurar la herramienta URLScan para proteger el servidor Web frente a ataques y puntos débiles. Instalar URLScanPara instalar URLScan, visite el programador de Microsoft siguiente sitio Web de Network (MSDN):http://msdn2.microsoft.com/en-us/library/aa302368.aspx Para obtener información adicional, haga clic en los números de artículo siguientes para verlos en Microsoft Knowledge Base:
(http://msdn2.microsoft.com/en-us/library/aa302368.aspx)
307608
(http://support.microsoft.com/kb/307608/
)
Uso de URLScan en IIS Modificar el archivo URLScan.iniToda la configuración de URLScan se realiza mediante el archivo URLScan.ini archivo, que se encuentra en la carpeta %WINDIR%\System32\Inetsrv\URLscan. Para configurar URLScan, abra este archivo en un editor de texto, como el Bloc de notas, realice los cambios apropiados y, a continuación, guarde el archivo.Nota Debe reiniciar servicios de Internet Information Server (IIS) para que los cambios surtan efecto. Una forma puede hacerlo rápidamente es ejecutar el comando IISRESET en el símbolo del sistema. El archivo URLScan.ini contiene las secciones siguientes:
La sección [Options]En la sección [Options] , puede configurar un número de opciones de URLScan. Cada línea en esta sección tiene el formato siguiente:OptionName= OptionValue Las opciones disponibles y sus valores predeterminados son:
[AllowVerbs] y [DenyVerbs] seccionesLas secciones [AllowVerbs] y [DenyVerbs] definen los verbos HTTP (también conocido como métodos) que URLScan admite. Verbos HTTP comunes son GET, POST, HEAD y PUT. Otras aplicaciones, como por ejemplo, FPSE y Web Distributed Authoring and Versioning (WebDAV), utilizar verbos adicionales.Secciones [DenyVerbs] y el [AllowVerbs] tienen la misma sintaxis. Se realizan copias de una lista de HTTP verbos y cada verbo aparece en su propia línea. URLScan decide qué sección para utilizar según el valor de la opción UseAllowVerbs en la sección [Options] . De forma predeterminada, esta opción se establece en 1. Si se establece UseAllowVerbs en 1, URLScan sólo permite las solicitudes que utilizan los verbos que aparecen en la sección [AllowVerbs] . Se rechaza una solicitud que no utiliza uno de estos verbos. En este caso, se omite la sección [DenyVerbs] . Si se establece UseAllowVerbs en 0, URLScan rechaza las solicitudes que utilizan verbos que explícitamente se muestran en la sección [DenyVerbs] . Se permiten las solicitudes que utilizan verbos que no aparecen en esta sección. En este caso, URLScan omite la sección [AllowVerbs] . La sección [DenyHeaders]Cuando un cliente solicita una página desde un servidor Web, normalmente se envía a través de algunos encabezados HTTP que contienen información adicional acerca de la solicitud. Encabezados HTTP comunes son las siguientes:
En la sección [DenyHeaders] , puede definir encabezados HTTP que URLScan rechazará. Si URLScan recibe una solicitud que contiene cualquier encabezado que aparece en esta sección, rechaza la solicitud. Esta sección se compone de una lista de HTTP encabezados, con cada encabezado aparezca en su propia línea. Los nombres de encabezado deben ir seguidas dos puntos (:) (por ejemplo, nombre de encabezado: ). [AllowExtensions] y [DenyExtensions] seccionesLa mayoría de los archivos tienen la extensión archivo que identifica el tipo de archivo son. Por ejemplo, nombres de archivo para documentos de Word normalmente terminan en .doc, nombres de archivo HTML normalmente terminan en .htm o .HTML y nombres de archivo de texto sin formato normalmente terminan en .txt. Las secciones [AllowExtensions] y [DenyExtensions] permiten definir las extensiones que URLScan bloqueará. Por ejemplo, puede configurar URLScan para rechazar solicitudes de archivos .exe impedir que los usuarios de Web se ejecute aplicaciones en el sistema.Secciones [DenyExtensions] y [AllowExtensions] de la tienen la misma sintaxis. Que se componen de una lista de extensiones de nombre de archivo y cada extensión aparece en su propia línea. La extensión comienza con un punto (.) (por ejemplo, .ext). URLScan decide qué sección para utilizar basándose en el valor de UseAllowExtensions en la sección [Options] . De forma predeterminada, esta opción se establece en 0. Si se establece UseAllowExtensions en 0, URLScan rechaza sólo las solicitudes de archivo extensiones de nombre que se enumeran en la sección [DenyExtensions] . Se permite cualquier extensión de nombre de archivo que no se muestran en esta sección. Se omite la sección [AllowExtensions] . Si se establece UseAllowExtensions en 1, URLScan rechaza las peticiones de cualquier archivo de extensiones de nombre que no se enumeran explícitamente en la sección [AllowExtensions] . Se permiten las solicitudes sólo para una extensión de archivo enumerados en esa sección. Se omite la sección [DenyExtensions] . Para obtener información adicional acerca de cómo configurar URLScan para permitir las peticiones de archivos que no tienen una extensión, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base: 312376
(http://support.microsoft.com/kb/312376/
)
Cómo configurar URLScan para permitir solicitudes con una extensión nula en IIS La sección [DenyUrlSequences]Puede configurar URLScan para bloquear las solicitudes que contengan ciertas secuencias de caracteres en la dirección URL. Por ejemplo, puede bloquear las solicitudes que contengan dos puntos consecutivos (), que se utilizan con frecuencia con ataques que aprovechan las vulnerabilidades de recorrido de directorio. Para especificar una secuencia de caracteres para bloquear, se pueden colocar la secuencia en una línea por sí mismo en la sección [DenyUrlSequences] .Tenga en cuenta que agregar secuencias de caracteres puede afectar negativamente a Outlook Web Access (OWA) para Microsoft Exchange. Cuando abre un mensaje desde OWA, la línea de asunto del mensaje está contenida en la dirección URL que se solicita desde el servidor. Porque el archivo URLScan.ini bloqueará las solicitudes que contienen el signo de porcentaje (%) y el signo de y comercial (&), los usuarios reciben un mensaje de error 404 cuando intenten abrir un mensaje con una línea de asunto como "Ventas incrementar en un 100 %" o "Juan y Ana vienen a Ciudad". Para resolver este problema, puede quitar estas secuencias de lasección [DenyUrlSequences] . Tenga en cuenta que esto reduce de seguridad porque permite potencialmente dañinos solicitudes para alcanzar el servidor. Para obtener información adicional, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base: 325965
(http://support.microsoft.com/kb/325965/
)
La herramienta URLScan puede causar problemas en Outlook Web Access Configurar URLScan para su uso con aplicaciones dependientes de IISAplicaciones como Exchange, FPSE y Microsoft Visual Studio .NET dependen de IIS para la funcionalidad correcta. Si URLScan no se configura correctamente, estas aplicaciones pueden dejar de funcionar correctamente.Para obtener información adicional acerca de cómo configurar URLScan para trabajar con estas aplicaciones, haga clic en los números de artículo siguientes para verlos en Microsoft Knowledge Base: 309508
(http://support.microsoft.com/kb/309508/
)
Configuraciones del Asistente para bloqueo de IIS y URLScan en un entorno de Exchange 309394
(http://support.microsoft.com/kb/309394/
)
Cómo utilizar URLScan con FrontPage 2000 318290
(http://support.microsoft.com/kb/318290/
)
Cómo utilizar URLScan con FrontPage 2002 310588
(http://support.microsoft.com/kb/310588/
)
Security Toolkit interrumpe la depuración de ASP.NET en Visual Studio .NET Más informaciónSi no existe el archivo URLScan.ini en la carpeta %WINDIR%\System32\Inetsrv\URLscan, el cliente recibirá una respuesta de 404 error. Para resolver este problema, restaurar el archivo URLScan.ini desde una copia de seguridad o copie el archivo URLScan.ini desde un servidor idéntico. ReferenciasPara obtener información adicional, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base: 325864
(http://support.microsoft.com/kb/325864/
)
Cómo instalar y utilizar al Asistente para bloqueo de IIS PropiedadesId. de artículo: 326444 - Última revisión: lunes, 07 de julio de 2008 - Versión: 6.1 La información de este artículo se refiere a:
Traducción automática IMPORTANTE: Este artículo ha sido traducido por un software de traducción automática de Microsoft (http://support.microsoft.com/gp/mtdetails) en lugar de un traductor humano. Microsoft le ofrece artículos traducidos por un traductor humano y artículos traducidos automáticamente para que tenga acceso en su propio idioma a todos los artículos de nuestra base de conocimientos (Knowledge Base). Sin embargo, los artículos traducidos automáticamente pueden contener errores en el vocabulario, la sintaxis o la gramática, como los que un extranjero podría cometer al hablar el idioma. Microsoft no se hace responsable de cualquier imprecisión, error o daño ocasionado por una mala traducción del contenido o como consecuencia de su utilización por nuestros clientes. Microsoft suele actualizar el software de traducción frecuentemente. Haga clic aquí para ver el artículo original (en inglés): 326444
(http://support.microsoft.com/kb/326444/en-us/
)
| Seleccione idioma
|




Volver al principio








