Usando el Asistente para configuración de seguridad en Windows 2003
El SP1 de Microsoft Windows 2003 tresna berri bat ekartzen du, gure zerbitzaria segurtasunari eta konfigurazioari dagokionez lagunduko diguna. Laguntzailea da, gure zerbitzaria ziurtatzen laguntzen diguna, erregistroaren atal batzuk murriztuz, zerbitzu ez beharrezkoak desgaituz, erabiltzen ez diren MS aplikazioak kentzea eta, noski, Microsoften firewall-a gaitzea eta behar ez diren ateak itxiko lituzke.

Para usarlo, simplemente, debemos ir a “Control panelea” > “Agregar o quitar Programas” > “Gehitu edo kendu Windows osagaiak” > Y deberíamos marcar el componente de “Asistente para configuration de seguridad”, “Hurrengoa” y metemos el CD para que nos lo instale.

Behin instalatuta, podemos acceder a la consola desde las “Herramientas administrativas” > “Asistente para configuration de seguridad”

Ondo, antes de comenzar dugu tener claro que tenemos que tener todas las aplicaciones que use gure server en ejecución. Si es un servidor de FTP, pues el service o la application service FTP debería de estar en erabilera para que el asistente vea el portto 20 eta 21 abiertos y en uso; así el asistente no nos los cerrará. “Hurrengoa”

If es la primera vez que lo ejecutamos deberíamos de select la primera option “Crear una nueva directiva de seguridad” para crear una directiva, que luego la podremos aplicar a más servidores si es que tenemos varios que tienen la misma configuración.

Si queremos obtener la configuración base de algún servidor para aplicarsela al local. Por ejemplo si tenemos varias directivas de seguridad ya aplicadas en algún servidor para aplicarnosla. Metemos el nombre del servidor & “Hurrengoa”

Esperamos mientras lee las directivas de ese host…

Ados, “Hurrengoa”

Este proceso nos verá que servicios (Características, funciones y opciones) están corriendo en el servidor, donde deberemos indicar si son correctos o si debemos añadir alguno que no nos detecte. “Hurrengoa”

Comprobamos los servicios (Funciones) que están instalados y habilitamos los que nos interesan, en este caso mi servidor es un servidor web (IIS) y servidor FTP (IIS), así que compruebo todos las funciones que me interesen y que estén habilitadas y las que no interesen se desmarcan. “Hurrengoa”

Kasualitate honetan, son ciertos servicios que no son aplicaciones servidoras, baina ez badugu, bezeroak, y debemos habilitar los que nos interesen. Por ejemplo para que el Windows Update siga funcionando correctamente, lógicamente el “Cliente de actualización automática” debe estar marcado, así todos los que nos interesen, “Hurrengoa”,

Estas opciones son normalmente para administrar el servidor de forma remota. Si nos interesa alguna la habilitamos, por ejemplo si nos vamos a conectar a este servidor con el cliente RDP para que esté habilitado el “Administración de escritorio remoto”; “Hurrengoa”

Estos son un resumen de los servicios que no reconoce como de S.O. y debemos habilitar o no para que funcionen después. “Hurrengoa”,

Todos los servicios que no hemos habilitado tenemos dos opciones, podemos deshabilitarlos todos (un poco agresiva, pero puede ser que sea necesaria) y que no arranquen o dejarlos como están (Manuales o Deshabilitados). Elegimos la opción que nos interese y “Hurrengoa”

Es un resumen de cómo quedarán los servicios, los que se modificarán. Comprobamos que todo esté OK, “Hurrengoa”,

Ahora comienza el asistente para seguridad de redes. Será tema de firewall de Windows y uso de IPsec en el servidor. “Hurrengoa”

Este asistente nos detecta los puertos que tenemos en uso y por defecto, nos los abrirá. Debemos comprobar que realmente los queremos abiertos o no. Podemos personalizarlos y decir por ejemplo mi servicio de FTP (Puerto 21) etik “Opciones avanzadas…” desde que sitios se nos conectarán, en este ejemplo se ve que sólo la red 172.16.0.0/255.255.0.0 ahal izango dute FTP erabili, pero las demás sareak ez, para mayor seguridad.

Comprobamos el resumen, los porttos que nos deja abiertos y nos cierre. “Hurrengoa”,

Para mayor seguridad, lo que nos hará now es capar more puertos. For example Windows 2003 trae support de authenticación a S.O. ya son vulnerables y de estas vulnerabilidades se aprovechar ahal izango lukete “hacker”, “Hurrengoa” para configurarlo.

Esto habilita el LANManager para firmar las comunicaciones de red del servidor, tanto de archivos como de impresoras. Marcamos si cumplimos sus requisitos “Hurrengoa”, (el SMB – Server Message Block)

Marcamos los inicios de sesión que va a soportar este servidor, si nos logeamos beti con una cuenta de dominio la marcaremos, o si es una local… Logikoki, segurtasun-laguntzailea exekutatzea egiten ari bagara, sarean ez dugulako Windows 9x bat bertan kudeatzen dituen giltzak lokaletan. “Hurrengoa”

Aukerak markatzen ditugu bete egiten ditugun, Espero dut biak eta “Hurrengoa”, LAN Manager-eko gaiagatik da…

Hau litzateke laguntzaileari oraintxe esandakoaren laburpena, Egiaztatzen dugu dena ondo dagoela eta jarraitzen dugu “Hurrengoa”,

Hau izango da objektuetan egindako ekintzak zuzena izan ala ez auditatzeko politika bat, Orain konfiguratzen dugu auditatzea nahi badugu. “Hurrengoa”. Auditoretza-emaitza hau ikusteko, zerbitzariaren gertakari-bista bakarrik erabil daiteke.

Markatuko dugu nola nahi dugun objektuak auditatzea, Objektuetan erabilera zuzena duten txostenak bakarrik sortzea nahi badugu (adibidez saio hasiera egokia baina no nos logearía si hay hasiera de sesión incorrectos). Personalmente, si se van a usar las auditorias de Windows marcaremos ambas, que audite lo correcte y lo incorrecto que es lo que nos muestra si tenemos algún problema de seguridad en la red, adibidez nor intenta borrar un fichero y no puede o si puede, pero quedaría registrado. “Hurrengoa”,

Por defecto el asistente nos auditaría todos los objetos o “tipos de sucesos”, si no nos interesa alguno en concreto, editatu eta aldaketa bat egin dezakegu “Sin auditar”. “Hurrengoa”

Nos ha detectado que tenemos un IIS, Orain pedirá que es lo que usamos de él, del sitio web, para asegurarlo, marcaremos las extensiones de service que usamos. Si sólo servidor webs en ASP marcaríamos el primer componente, o si for example son HTM o HTMLS, no tendríamos que marcar ninguna extensión; o si usamos WebDAV… Lo lógico es que las demás extensiones que no vemos las denegemos marcando “Prohibir las demás extensiones del service Web que no se muestran arriba” & “Hurrengoa”,

Gehiago, nos detecta que nuestro IIS tiene los siguientes directorios virtuales, markaremos los que nos interesen que se puedan acceder, si for example es un servidor que tiene corriendo el service de OWA, marcaríamos el directorio virtual “Exchange”; “Hurrengoa”,

Lo normal es que los usuarios anonimos no puedan escribir ezer en el servidor, aktibatzen dugu. Y se da por factible ere que si se pretende asegurar un servidor no se usará un sistema de archivos FAT, si no NTFS. “Hurrengoa”

Un breve resumen de lo que acabamos de configurar, lo comprobamos y si todo está OK, seguimos “Hurrengoa”,

Ahora podemos guardar la directiva que acabamos de generar, y no tenemos por que aplicarla a este servidor, ni mucho menos, baina ez badugu, guardarla y aplicarla a otros servidores usando este mismo asistente, pero al principio no crearíamos una nueva directiva de seguridad, si no abriríamos ya una que tengamos creada. “Hurrengoa”

La guardamos en algún path, yo donde están todas por defecto, le indicamos un nombre .xml y una descripción de lo que hace esta directiva, que lo tengamos claro a que servidores se podría aplicar. “Hurrengoa”.

Podemos aplicarla ahora o más tarde (para no aplicarla ahora). Adibide honetan, la voy a aplicar ahora que sería lo que sucedería en un servidor “destino”, marco “Aplicar ahora” eta ematen diogu “Hurrengoa”. Nos indica que se debe de reiniciar el servidor para que todos los servicios/funciones/componentes/aplicaciones que se vean afectados se puedan modificar. “Onartu”

Esperamos un rato mientras nos aplica la directiva…

Vale, el asistente nos muestra donde nos guarda la directiva. Si nos la hemos aplicado, ahora deberíamos reiniciar el servidor para comprobar que efectos tenemos en él, si realmente está más capado o no. Una vez reiniciado podríamos intentarle atacar con DoS, o algún escaner de vulnerabilidades para comprobar la mejora. “Amaitu”

Podemos comprobar que realmente se me han deshabilitado ciertos servicios, o directamente que el Firewall de Windows ya está habilitado con los puertos que le hemos indicado que








































