Select the product you need help with
Como configurar o URLScan ToolID do artigo: 326444 - Exibir os produtos aos quais esse artigo se aplica. É altamente recomendável que todos os usuários atualizem para Microsoft (IIS) versão 7.0 em execução no Microsoft Windows Server 2008. O IIS 7.0 aumenta significativamente a segurança de infra-estrutura da Web. Para obter mais informações sobre tópicos relacionados à segurança do IIS, visite o seguinte site: http://www.microsoft.com/technet/security/prodtech/IIS.mspx Para obter mais informações sobre o IIS 7.0, visite o seguinte site:
(http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
http://www.iis.net/default.aspx?tabid=1
(http://www.iis.net/default.aspx?tabid=1)
Nesta páginaSumárioEste artigo passo a passo explica como configurar a ferramenta URLScan para proteger seu servidor Web contra ataques e vulnerabilidades. Instalar o URLScanPara instalar o URLScan, visite o Microsoft Developer seguinte site da Network (MSDN):http://msdn2.microsoft.com/en-us/library/aa302368.aspx Para obter informações adicionais, clique nos números abaixo para ler os artigos na Base de dados de Conhecimento da Microsoft:
(http://msdn2.microsoft.com/en-us/library/aa302368.aspx)
307608
(http://support.microsoft.com/kb/307608/
)
Usar o URLScan no IIS Modificar o arquivo URLScan.iniTodas as configurações do URLScan é realizada por meio o URLScan.ini arquivo, que está localizado na pasta %WINDIR%\System32\Inetsrv\URLscan. Para configurar o URLScan, abra esse arquivo em um editor de texto, como o bloco de notas, faça as alterações e salve o arquivo.Observação Você deve reiniciar (IIS) para que as alterações entrem em vigor. Uma maneira de você pode fazer isso rapidamente é executar o comando IISRESET em um prompt de comando. O arquivo URLScan.ini contém as seções a seguir:
A seção [Options]Na seção [Options] , você pode configurar um número de opções do URLScan. Cada linha nesta seção tem o seguinte formato:OptionName= OptionValue As opções disponíveis e seus valores padrão são:
[AllowVerbs] e [DenyVerbs] seçõesAs seções [AllowVerbs] e [DenyVerbs] definem os verbos HTTP (também conhecidos como métodos) que permite que o URLScan. Verbos HTTP comuns são GET, POST, HEAD e PUT. Outros aplicativos, como o FPSE e Web Distributed Authoring and Versioning (WebDAV), usar verbos adicionais.Tanto o [AllowVerbs] e as seções [DenyVerbs] têm a mesma sintaxe. Eles são feitos backup de uma lista de HTTP verbos e cada verbo aparece em sua própria linha. URLScan decide qual seção para usar com base no valor da opção UseAllowVerbs na seção [Options] . Por padrão, essa opção é definida como 1. Se UseAllowVerbs é definido como 1, o URLScan permite somente solicitações que usam os verbos que estão listados na seção [AllowVerbs] . Uma solicitação que não use um desses verbos será rejeitada. Nesse caso, a seção [DenyVerbs] é ignorada. Se UseAllowVerbs é definido como 0, o URLScan nega solicitações que usam verbos que estão listados explicitamente na seção [DenyVerbs] . Qualquer solicitações que usam verbos que não são exibidas nesta seção são permitidas. Nesse caso, o URLScan ignora a seção [AllowVerbs] . A seção [DenyHeaders]Quando um cliente solicita uma página de um servidor Web, ele geralmente envia sobre alguns cabeçalhos HTTP que contêm informações adicionais sobre a solicitação. Cabeçalhos HTTP comuns incluem o seguinte:
Na seção [DenyHeaders] , você definir cabeçalhos HTTP que o URLScan rejeitará. Se o URLScan recebe uma solicitação que contém qualquer cabeçalho listado nesta seção, ele rejeitará a solicitação. Esta seção é composta de uma lista de HTTP cabeçalhos, com cada cabeçalho aparecendo em sua própria linha. Nomes de cabeçalho devem ser seguidos por dois-pontos (:) (por exemplo, nome do cabeçalho: ). [AllowExtensions] e [DenyExtensions] seçõesA maioria dos arquivos têm uma extensão que identifica o tipo de arquivo estiverem. Por exemplo, nomes de arquivo para o Word normalmente documentos end em .doc, nomes de arquivo HTML normalmente terminam em .htm ou .HTML, e nomes de arquivo de texto sem formatação normalmente terminam em .txt. As seções [AllowExtensions] e [DenyExtensions] permite que você definir as extensões que URLScan bloqueará. Por exemplo, você pode configurar o URLScan para rejeitar solicitações de arquivos .exe impedir que usuários da Web executando aplicativos no seu sistema.Tanto o [AllowExtensions] e as seções [DenyExtensions] têm a mesma sintaxe. Eles são compostos de uma lista de extensões de nome de arquivo, e cada extensão aparece em sua própria linha. A extensão começa com um ponto (.) (por exemplo, .ext). URLScan decide qual seção para usar com base no valor de UseAllowExtensions na seção [Options] . Por padrão, essa opção é definida como 0. Se UseAllowExtensions é definido como 0, o URLScan nega somente solicitações para arquivo de extensões de nome que estão listadas na seção [DenyExtensions] . Extensões de qualquer nome de arquivo que não estão listadas nesta seção são permitidas. A seção [AllowExtensions] é ignorada. Se UseAllowExtensions é definido como 1, o URLScan nega solicitações para qualquer arquivo de extensões de nome que não estão listadas explicitamente na seção [AllowExtensions] . Somente solicitações para uma extensão de nome de arquivo que está listado dessa seção são permitidas. A seção [DenyExtensions] é ignorada. Para obter informações adicionais sobre como configurar o URLScan para permitir solicitações de arquivos que não têm uma extensão, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 312376
(http://support.microsoft.com/kb/312376/
)
Como configurar o URLScan para permitir solicitações com uma extensão nula no IIS A seção [DenyUrlSequences]Você pode configurar o URLScan para bloquear solicitações que contêm certas seqüências de caracteres no URL. Por exemplo, você pode bloquear solicitações que contém dois pontos consecutivos (.), que são usados com freqüência com explorações que aproveitam as vulnerabilidades de passagem de diretório. Para especificar uma seqüência de caracteres para bloquear, colocar a seqüência em uma linha por si só na seção [DenyUrlSequences] .Observe que adicionar seqüências de caracteres pode afetar afetar Outlook Web Access (OWA) para o Microsoft Exchange. Quando você abre uma mensagem do OWA, a linha de assunto da mensagem está contida na URL é solicitada do servidor. Porque o arquivo URLScan.ini bloqueia qualquer solicitações que contenham o sinal de porcentagem (%) e o sinal de "e" comercial (&), os usuários receber uma mensagem de 404 Erro ao tentar abrir uma mensagem com uma linha de assunto como "Vendas aumenta em 100 %" ou "Bob & Sue estão vindo cidade". Para resolver esse problema, você pode remover essas seqüências daseção [DenyUrlSequences] . Observe que isso reduz a segurança porque ela permite potencialmente prejudiciais solicitações para alcançar o servidor. Para obter informações adicionais, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 325965
(http://support.microsoft.com/kb/325965/
)
A ferramenta URLScan pode causar problemas no Outlook Web Access Configurar o URLScan para uso com aplicativos dependentes do IISAplicativos como o Exchange, o FPSE e o Microsoft Visual Studio .NET dependem do IIS para a funcionalidade correta. Se você não configurar o URLScan corretamente, esses aplicativos podem parar de funcionar corretamente.Para obter informações adicionais sobre como configurar o URLScan para trabalhar com esses aplicativos, clique nos números abaixo para ler os artigos na Base de dados de Conhecimento da Microsoft: 309508
(http://support.microsoft.com/kb/309508/
)
Configurações de IIS Lockdown e URLscan em um ambiente do Exchange 309394
(http://support.microsoft.com/kb/309394/
)
Como usar o URLScan com o FrontPage 2000 318290
(http://support.microsoft.com/kb/318290/
)
Como usar o URLScan com o FrontPage 2002 310588
(http://support.microsoft.com/kb/310588/
)
Kit de ferramentas de segurança interrompe a depuração do ASP.NET no Visual Studio .NET Mais InformaçõesSe o URLScan.ini não existir na pasta %WINDIR%\System32\Inetsrv\URLscan, o cliente receberá uma resposta de 404 erro. Para resolver esse problema, restaure o arquivo URLScan.ini de um backup ou copie o arquivo URLScan.ini de um servidor idêntico. ReferênciasPara obter informações adicionais, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 325864
(http://support.microsoft.com/kb/325864/
)
Como instalar e usar o Assistente de bloqueio do IIS PropriedadesID do artigo: 326444 - Última revisão: segunda-feira, 7 de julho de 2008 - Revisão: 6.1 A informação contida neste artigo aplica-se a:
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 326444
(http://support.microsoft.com/kb/326444/en-us/
)
| Traduções deste artigo
|




Voltar para o início








