Select the product you need help with
Como configurar a ferramenta URLScanArtigo: 326444 - Ver produtos para os quais este artigo se aplica. Recomendamos vivamente que todos os utilizadores actualizem para Microsoft (IIS) versão 7.0 em execução no Microsoft Windows Server 2008. O IIS 7.0 aumenta significativamente a segurança da infra-estrutura Web. Para mais informações sobre tópicos relacionados com a segurança do IIS, visite o seguinte Web site da Microsoft: http://www.microsoft.com/technet/security/prodtech/IIS.mspx Para obter mais informações sobre o IIS 7.0, visite o seguinte Web site da Microsoft:
(http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
http://www.iis.net/default.aspx?tabid=1
(http://www.iis.net/default.aspx?tabid=1)
Nesta páginaSumárioEste artigo passo a passo explica como configurar a ferramenta URLScan para proteger o seu servidor Web contra ataques e exploits. Instalar URLScanPara instalar URLScan, visite o seguinte Microsoft Developer Network) Web site da MSDN:http://msdn2.microsoft.com/en-us/library/aa302368.aspx Para obter informações adicionais, clique números de artigo que se seguem para visualizar os artigos na base de dados de conhecimento da Microsoft:
(http://msdn2.microsoft.com/en-us/library/aa302368.aspx)
307608
(http://support.microsoft.com/kb/307608/
)
Utilizam o URLScan no IIS Modificar o ficheiro URLScan.iniToda a configuração do URLScan é efectuada através do URLScan.ini ficheiro, que está localizado na pasta %WINDIR%\System32\Inetsrv\URLscan. Para configurar o URLScan, abrir este ficheiro num editor de texto, tal como o bloco de notas, efectue as alterações apropriadas e, em seguida, guarde o ficheiro.Nota Tem de reiniciar (IIS) para que as alterações entrem em vigor. Uma forma pode fazê-lo rapidamente é executar o comando IISRESET numa linha de comandos. O ficheiro URLScan.ini contém as seguintes secções:
A secção [Options]Na secção [Options] , pode configurar um número de opções do URLScan. Cada linha nesta secção tem o seguinte formato:OptionName= OptionValue As opções disponíveis e os respectivos valores predefinidos são os seguintes:
[AllowVerbs] e secções [DenyVerbs]As secções [AllowVerbs] e [DenyVerbs] definem os verbos HTTP (também conhecido como métodos) que permite a URLScan. Verbos de HTTP comuns incluem GET, POST, HEAD e PUT. Outras aplicações, tais como o FPSE e Web Distributed Authoring and Versioning (WebDAV), utilizar verbos adicionais.O [AllowVerbs] e as secções [DenyVerbs] têm a mesma sintaxe. Estas são efectuadas cópias de uma lista de HTTP verbos e cada verbo aparece numa linha própria. O URLScan decide que secção utilizar baseado no valor da opção UseAllowVerbs na secção [Options] . Por predefinição, esta opção é definida como 1. Se UseAllowVerbs estiver definido como 1, o URLScan permite apenas pedidos que utilizam os verbos que estão listados na secção [AllowVerbs] . Um pedido que não utilize um destes verbos será rejeitado. Neste caso, a secção [DenyVerbs] é ignorada. Se UseAllowVerbs estiver definido como 0, o URLScan nega pedidos que utilizam verbos que forem listados explicitamente na secção [DenyVerbs] . São permitidos quaisquer pedidos utilizar verbos que não são apresentados nesta secção. Neste caso, o URLScan ignora a secção [AllowVerbs] . A secção [DenyHeaders]Quando um cliente pede uma página a partir de um servidor Web, normalmente envia através de alguns cabeçalhos de HTTP que contêm informações adicionais sobre o pedido. Cabeçalhos de HTTP comuns incluem:
Na secção [DenyHeaders] , pode definir cabeçalhos de HTTP URLScan rejeitará. Se o URLScan recebe um pedido que contém qualquer cabeçalho listado nesta secção, rejeita o pedido. Esta secção é constituída por uma lista de HTTP cabeçalhos, com cada cabeçalho aparece numa linha própria. Nomes de cabeçalho devem seguir-se dois pontos (:) (por exemplo, nome do cabeçalho: ). [AllowExtensions] e [DenyExtensions] secçõesA maior parte dos ficheiros têm uma extensão de ficheiro identifica o tipo de ficheiro são. Por exemplo, nomes de ficheiros para Word documentos normalmente fim em .doc, nomes de ficheiro HTML normalmente terminam .htm ou .HTML e nomes de ficheiro de texto simples, normalmente, terminam em .txt. As secções [AllowExtensions] e [DenyExtensions] permitem definir extensões URLScan bloqueará. Por exemplo, pode configurar o URLScan para rejeitar solicitações de arquivos .exe impedir que utilizadores Web executar aplicações no sistema.O [AllowExtensions] e as secções [DenyExtensions] têm a mesma sintaxe. Estes são constituídos por uma lista de extensões nome de ficheiro e cada extensão aparece numa linha própria. A extensão começa com um ponto (.) (por exemplo, .ext). O URLScan decide que secção utilizar baseado no valor de UseAllowExtensions na secção [Options] . Por predefinição, esta opção é definida como 0. Se UseAllowExtensions estiver definido como 0, URLScan impede apenas pedidos de ficheiro extensões que estão listados na secção [DenyExtensions] . As extensões de ficheiros que não estão listadas nesta secção são permitidos. A secção [AllowExtensions] é ignorada. Se UseAllowExtensions é definido como 1, o URLScan nega pedidos de qualquer ficheiro extensões que não estejam listados explicitamente na secção [AllowExtensions] . São permitidos pedidos únicos de uma extensão de ficheiro listados na secção. A secção [DenyExtensions] é ignorada. Para obter informações adicionais sobre como configurar o URLScan para permitir pedidos de ficheiros que não têm uma extensão, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base: 312376
(http://support.microsoft.com/kb/312376/
)
Como configurar o URLScan para permitir pedidos com uma extensão de um valor nulo no IIS A secção [DenyUrlSequences]Pode configurar o URLScan para bloquear pedidos que contêm determinadas sequências de caracteres no URL. Por exemplo, pode bloquear pedidos que contêm dois pontos consecutivos (.), que são frequentemente utilizados com explorações tirar partido das vulnerabilidades do directório transversal. Para especificar uma sequência de caracteres para bloquear, colocar a sequência numa linha por si própria na secção [DenyUrlSequences] .Tenha em atenção que adicionar sequências de caracteres pode afectar negativamente Outlook Web Access (OWA) para o Microsoft Exchange. Quando abre uma mensagem a partir do OWA, a linha de assunto da mensagem está contida no URL que é pedido a partir do servidor. Uma vez que o ficheiro URLScan.ini bloqueia todos os pedidos que contêm o sinal de percentagem (%) e o sinal de "e" comercial (&), os utilizadores recebem uma mensagem de 404 erro quando tentam abrir uma mensagem com uma linha de assunto como "Aumentar vendas em 100 %" ou "João & Sónia convidámos cidade". Para resolver este problema, pode remover estes sequências a partir desecção [DenyUrlSequences] . Tenha em atenção que isto reduz a segurança porque permite potencialmente prejudiciais pedidos para alcançar o servidor. Para obter informações adicionais, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base: 325965
(http://support.microsoft.com/kb/325965/
)
A ferramenta URLScan pode causar problemas no Outlook Web Access Configurar o URLScan para ser utilizado com aplicações dependentes do IISAplicações como o Exchange, FPSE e Microsoft Visual Studio .NET depende do IIS para a funcionalidade correcta. Se não configurar correctamente o URLScan, estas aplicações podem deixar de funcionar correctamente.Para obter informações adicionais sobre como configurar o URLScan para trabalhar com estas aplicações, clique números de artigo que se seguem para visualizar os artigos na base de dados de conhecimento da Microsoft: 309508
(http://support.microsoft.com/kb/309508/
)
Configurações do IIS Lockdown e URLscan num ambiente do Exchange 309394
(http://support.microsoft.com/kb/309394/
)
Como utilizar o URLScan com o FrontPage 2000 318290
(http://support.microsoft.com/kb/318290/
)
Como utilizar o URLScan com o FrontPage 2002 310588
(http://support.microsoft.com/kb/310588/
)
Segurança toolkit quebras de depuração de ASP.NET no Visual Studio .NET Mais InformaçãoSe o URLScan.ini não existir na pasta %WINDIR%\System32\Inetsrv\URLscan, o cliente receberá uma resposta de 404 erro. Para resolver este problema, restaure o ficheiro URLScan.ini a partir de uma cópia de segurança ou copie o ficheiro URLScan.ini de um servidor idêntico. ReferênciasPara obter informações adicionais, clique no número de artigo que se segue para visualizar o artigo na Microsoft Knowledge Base: 325864
(http://support.microsoft.com/kb/325864/
)
Como instalar e utilizar o Assistente de bloqueio do IIS PropriedadesArtigo: 326444 - Última revisão: segunda-feira, 7 de Julho de 2008 - Revisão: 6.1 A informação contida neste artigo aplica-se a:
Tradução automática IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 326444
(http://support.microsoft.com/kb/326444/en-us/
)
| Traduções de Artigos
|




Voltar ao topo








