ID Artikel: 326444 - Kajian Terakhir: 03 Oktober 2011 - Revisi: 2.0 Cara mengkonfigurasi perangkat URLScan
Kami sangat menyarankan semua pengguna upgrade ke Microsoft Internet Information Services (IIS) versi 7.0 berjalan pada Microsoft Windows Server 2008. IIS 7.0 secara signifikan meningkatkan Web infrastruktur keamanan. Untuk informasi lebih lanjut tentang IIS keamanan yang berhubungan dengan topik, kunjungi Web site Microsoft berikut: http://www.Microsoft.com/technet/security/prodtech/IIS.mspx
(http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
Untuk informasi lebih lanjut tentang IIS 7.0, kunjungi Web site Microsoft berikut: http://www.IIS.net/default.aspx?tabid=1
(http://www.iis.net/default.aspx?tabid=1)
Pada Halaman iniRINGKASAN Artikel ini selangkah demi selangkah menjelaskan cara mengkonfigurasi
URLScan alat untuk melindungi server Web Anda dari serangan dan
eksploitasi. Menginstal URLScanUntuk menginstal URLScan, kunjungi Website Microsoft berikut pengembang Situs Web Network (MSDN):http://msdn2.Microsoft.com/en-us/library/aa302368.aspx
(http://msdn2.microsoft.com/en-us/library/aa302368.aspx)
Untuk informasi tambahan, klik nomor artikel di bawah ini untuk melihat
artikel di dalam Basis Pengetahuan Microsoft: 307608
(http://support.microsoft.com/kb/307608/
)
Menggunakan URLScan IIS Memodifikasi URLScan.ini fileSemua konfigurasi URLScan dilakukan melalui URLScan.ini file, yang terletak di map %WINDIR%\System32\Inetsrv\URLscan. Pada mengkonfigurasi URLScan, membuka file ini di editor teks seperti Notepad, membuat perubahan yang sesuai, dan kemudian menyimpan file.Catatan Anda harus me-restart Internet Information Services (IIS) untuk Anda perubahan berlaku. Salah satu cara Anda dapat melakukan ini dengan cepat adalah untuk menjalankan IISRESET perintah pada prompt perintah. Berkas URLScan.ini berisi bagian berikut:
Bagian [opsi]Dalam [Opsi] bagian, Anda dapat mengkonfigurasi jumlah pilihan URLScan. Setiap baris dalam bagian ini memiliki format berikut:OptionName=OptionValue Pilihan yang tersedia dan nilai-nilai default adalah sebagai berikut:
[AllowVerbs] dan [DenyVerbs]The [AllowVerbs] dan [DenyVerbs] bagian mendefinisikan kata HTTP (juga dikenal sebagai metode) yang URLScan izin. Umum HTTP verba termasuk GET, posting, kepala, dan PUT. Lainnya aplikasi, seperti FPSE dan Web didistribusikan Authoring dan versi (WebDAV), menggunakan kata tambahan.Kedua [AllowVerbs] dan [DenyVerbs] bagian memiliki sintaks yang sama. Mereka terdiri dari daftar HTTP kata kerja, dan setiap kata muncul pada baris sendiri. URLScan memutuskan yang bagian untuk menggunakan berdasarkan nilai UseAllowVerbs pilihan di [Opsi] bagian. Secara default, opsi ini diatur ke 1. Jika UseAllowVerbs diatur ke 1, URLScan hanya izin permintaan yang menggunakan verba yang tercantum di dalam [AllowVerbs] bagian. Permintaan yang tidak menggunakan salah satu kata ini ditolak. Dalam kasus ini, [DenyVerbs] bagian diabaikan. Jika UseAllowVerbs diatur ke 0, URLScan menolak permintaan yang menggunakan kata yang secara eksplisit tercantum dalam [DenyVerbs] bagian. Setiap permintaan yang menggunakan kata kerja yang tidak muncul dalam hal ini bagian yang diizinkan. Dalam kasus ini, URLScan mengabaikan [AllowVerbs] bagian. Bagian [DenyHeaders]Ketika seorang klien meminta halaman dari Web server, itu biasanya mengirim lebih dari beberapa HTTP header yang berisi informasi tambahan tentang permintaan. Header HTTP umum meliputi:
Dalam [DenyHeaders] bagian, Anda menentukan header HTTP yang URLScan akan menolak. Jika URLScan menerima permintaan yang berisi header apapun yang tercantum dalam hal ini bagian, itu menolak permintaan. Bagian ini terdiri dari daftar HTTP header, dengan setiap judulnya muncul pada baris sendiri. Harus memiliki nama header diikuti dengan tanda titik dua (:)) (misalnya, Nama header:). [AllowExtensions] dan [DenyExtensions]Kebanyakan berkas yang memiliki ekstensi nama berkas yang mengidentifikasi apa file mereka. Sebagai contoh, nama berkas untuk dokumen Word biasanya berakhir pada .doc, nama file HTML biasanya berakhir dengan ekstensi .htm atau .html, dan nama file teks biasanya berakhir di .txt. The [AllowExtensions] dan [DenyExtensions] bagian mengizinkan Anda untuk menentukan ekstensi yang URLScan akan memblokir. Sebagai contoh, Anda dapat mengkonfigurasi URLScan untuk menolak permintaan untuk berkas .exe mencegah pengguna Web mengeksekusi aplikasi pada sistem Anda.Keduanya The [AllowExtensions] dan [DenyExtensions] bagian memiliki sintaks yang sama. Mereka terdiri dari daftar file ekstensi nama, dan ekstensi masing-masing muncul pada baris sendiri. Ekstensi dimulai dengan titik (.) (misalnya, .ext). URLScan memutuskan yang bagian untuk menggunakan berdasarkan nilai UseAllowExtensions dalam [Opsi] bagian. Secara default, pilihan ini ditetapkan ke 0. Jika UseAllowExtensions diatur ke 0, URLScan hanya menolak permintaan untuk nama file ekstensi yang tercantum dalam [DenyExtensions] bagian. Ekstensi nama berkas yang tidak terdaftar dalam hal ini bagian yang diizinkan. The [AllowExtensions] bagian diabaikan. Jika UseAllowExtensions diatur ke 1, URLScan menolak permintaan untuk file ekstensi nama yang tidak secara eksplisit tercantum di dalam [AllowExtensions] bagian. Hanya permintaan untuk file nama ekstensi yang tercantum di bagian tersebut diperbolehkan. The [DenyExtensions] bagian diabaikan. Untuk informasi tambahan tentang cara mengkonfigurasi URLScan untuk mengizinkan permintaan untuk file yang tidak memiliki ekstensi, klik nomor artikel di bawah ini untuk melihat artikel di Basis Pengetahuan Microsoft: 312376
(http://support.microsoft.com/kb/312376/
)
Cara mengkonfigurasi URLScan untuk memungkinkan permintaan dengan ekstensi nol di IIS Bagian [DenyUrlSequences]Anda dapat mengkonfigurasi URLScan untuk memblokir permintaan yang mengandung tertentu urutan karakter dalam URL. Sebagai contoh, Anda dapat memblokir permintaan yang berisi dua berturut-turut periode (.), yang sering digunakan dengan eksploitasi yang mengambil keuntungan dari direktori traversal kerentanan. Untuk menentukan karakter berurutan untuk memblokir, menempatkan urutan pada baris dengan sendirinya dalam [DenyUrlSequences] bagian.Perhatikan bahwa menambahkan karakter urutan Mei mempengaruhi Outlook Web Access (OWA) untuk Microsoft Exchange. Ketika Anda membuka sebuah pesan dari OWA, baris subjek pesan yang terkandung dalam URL yang diminta dari server. Karena berkas URLScan.ini blok apapun Permintaan berisi tanda persen (%) dan tanda ampersand (&), pengguna menerima pesan kesalahan 404 ketika mereka mencoba untuk membuka pesan dengan subjek baris seperti "Penjualan meningkat dengan 100 %" atau "Bob & Sue datang ke kota". Untuk mengatasi masalah ini, Anda dapat menghapus urutan-urutan ini dari [DenyUrlSequences] bagian. Catatan bahwa ini mengurangi keamanan karena itu berpotensi izin merusak permintaan untuk mencapai server. Untuk informasi tambahan, klik nomor artikel di bawah ini untuk melihat artikel pada Basis Pengetahuan Microsoft: 325965
(http://support.microsoft.com/kb/325965/
)
Alat URLScan dapat menyebabkan masalah dalam Outlook Web Access Mengkonfigurasi URLScan untuk digunakan dengan IIS bergantung aplikasiAplikasi seperti Exchange, FPSE, dan Microsoft Visual Studio .NET tergantung pada IIS untuk fungsionalitas yang benar. Jika Anda tidak mengkonfigurasi URLScan dengan benar, aplikasi ini akan berhenti bekerja dengan benar.Untuk tambahan informasi tentang cara mengkonfigurasi URLScan untuk bekerja dengan aplikasi ini, klik nomor artikel di bawah ini untuk melihat artikel di Microsoft Basis Pengetahuan: 309508
(http://support.microsoft.com/kb/309508/
)
Konfigurasi IIS Lockdown dan URLscan di lingkungan Exchange 309394
(http://support.microsoft.com/kb/309394/
)
Cara menggunakan URLScan dengan FrontPage 2000 318290
(http://support.microsoft.com/kb/318290/
)
Cara menggunakan URLScan dengan FrontPage 2002 310588
(http://support.microsoft.com/kb/310588/
)
Keamanan toolkit istirahat ASP.NET debugging di Visual Studio.NET INFORMASI LEBIH LANJUTJika Urlscan.ini tidak ada di
%Windir%\System32\Inetsrv\URLscan folder, klien akan menerima kesalahan 404
respon. Untuk mengatasi masalah ini, memulihkan berkas Urlscan.ini dari cadangan atau
Salin Urlscan.ini file dari server identik. REFERENSI Untuk tambahan
informasi, klik nomor artikel di bawah ini untuk melihat artikel di
Basis Pengetahuan Microsoft: 325864
(http://support.microsoft.com/kb/325864/
)
Cara menginstal dan menggunakan Wisaya Lockdown IIS
Penerjemahan MesinPENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah. Klik disini untuk melihat versi Inggris dari artikel ini:326444
(http://support.microsoft.com/kb/326444/en-us/
)
| Sumber Lain Situs Pendukung Lain
KomunitasCari Bantuan SekarangTerjemahan Artikel
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Kembali ke atas
