查看: 2850|回复: 2

IIS使用十大原則

[复制链接]
发表于 2007-12-24 09:04:31 | 显示全部楼层 |阅读模式
1. 自定義錯誤頁

  雖然自定義錯誤頁很簡單,但只有少數管理員有效地利用了它。管理員可以在MMC中將HTTP錯誤信息映像到服務器上的絕對URL或是某個文件,更為詳細的信息可以在這里找到。如果你嫌這太麻煩,想要更簡單的方法,或者你希望開發者自己定義錯誤頁,同時又不想讓他們具有使用MMC的權限,你可以使用�?似Customer Error 這樣的工具。
  2. MetaBase研究

  如果你認為Apache功能?姶笫且驗樗幸粋�配置文件,那麼你應該看一看IIS的MetaBase有多棒。使用MetaBase,管理員可以完成關于IIS的所有工作,例如,建立一個虛擬目錄;停止、啟動或暫停Web站點;建立、刪除、禁止或啟用應用程序。微軟提供了一個可視化工具MetaEdit幫助你讀寫MetaBase,你可以在這里下載它的最新版本。為了更有效地利用MetaBase,你應該試一下命令行接口---IIS Administration Script,簡稱為adsutil.vbs,你可以在C:\inetpub\adminscripts或者%SystemRoot%\system32\inetsrv\adminsamples目錄下找到它。
  注意︰MetaBase對Web站點的正常工作非常重要,千萬不要破壞它。切記︰做任何修改前必須先備份。

  3. 自動糾正URL的拼寫錯誤

  Apache的擁護者總是在吹噓Apache的一些小功能,其中最酷的就數"自動糾正URL拼寫錯誤"了,現在,IIS管理員也可以把玩這些小功能了,使用URLSpellCheck,自動糾正URL拼寫錯誤小菜一碟。?碜鲆粋�試驗︰www.urlspellcheck.com/fak.htmwww.urlspellcheck.com/faq1.htm ,怎麼樣,第二個錯誤的拼寫將被自動糾正。

  4. 重寫URLs

  Apache的擁護者一直就吹噓mod_rewrite的?姶蠊δ埽F在,用于IIS的這�?產品有一打那麼多,很多比mod_rewrite要好用,因為使用mod_rewrite,你必須熟悉正則表達式。試一下︰IISWrite或ISAPI rewrite。

  5. 探測瀏覽器

  假設瀏覽站點的每一個人都使用同一種瀏覽器或屏幕大小都一樣顯然是很愚蠢的,你可以使用javascript可以對訪問者的瀏覽器進行檢測。如果你使用的是IIS的話,你將會有更好的選擇---Cyscape公司的BrowserHawk,Apache世界里沒有與它相比較的產品。Cyscape公司最近推出了一款新產品叫CuntryHawk,它可以用于探測訪問者所在的區域(國家)。很可惜,至今我還沒有語言敏感或者區域敏感的內容需要使用它。

 6. 站點內容壓縮

  IIS 5有一個內置的壓縮功能,可說�?在話,它簡直就糟透了,使用pipeboost吧。

  7. Web應用程序�?存

  你可以把不同的文件或目錄設置過期時間,打開IIS信息服務器,右擊站點內容,單擊屬性,在跳出?淼拇绑w中你就可以進行相應的設置了。如果你想讓開發者自己設置,請使用CacheRight 、XCache這些軟件。
  有效地利用�?存是要花費一些時間和錢的,但當你看到訪問量攀升,可站點日記因為沒有數不清的304回應而變得很小,帶寬流量也大大下降時,你就會體會到為什麼必須這樣做了。設置了良好�?存的站點不多,相反,關于它的好處的文章在網上卻多如牛毛,去看一看這些︰Brian Davidson's page,Mark Nottingham,和 what AOL has to say 。

  8. 調諧服務器

  調諧服務器不是一個小題目,需要一本專著?碚f明它。在網上有一些很好的基礎教程和幫助,比如Brett Hill和微軟自己的Knowledge Base article 。當然,如果你不想花這些時間的話,用這個--XTune。

  9. 加?娬军c的安全

  現在攻擊站點的人可真不少,但只要你願意付出一點點的努力,你就不會是一個只會坐著挨打的傻瓜。找出你的服務器信息和操作系統信息是攻擊者的第一個目標,所以,首先,不要暴露你的HTTP頭讓別人知道你咝械氖荌IS,使用 ServerMask這�?軟件將HTTP頭刪除或替換掉。其次,你可以通過刪除不必要的文件擴展名?磉M一步安裝你的服務器環境。另外,你還可以掃描有問題的URL請求,微軟為你提供了一個免費工具--URLScan。

  10. 補丁,補丁,補丁!

  你應該下載安裝最新的補丁。你可以到微軟的站點,
回复

使用道具 举报

发表于 2007-12-24 16:06:41 | 显示全部楼层
简体中文,大佬~~
回复

使用道具 举报

发表于 2007-12-24 19:33:10 | 显示全部楼层
楼主哪里人?是转贴

下面是简体的。。。


IIS使用十大原则
1.自定义错误页

虽然自定义错误页很简单,但只有少数管理员有效地利用了它。管理员可以在MMC中将HTTP错误信息映像到服务器上的绝对URL或是某个文件,更为详细的信息可以在这里找到。如果你嫌这太麻烦,想要更简单的方法,或者你希望开发者自己定义错误页,同时又不想让他们具有使用MMC的权限,你可以使用类似Customer Error这样的工具。
2. MetaBase研究

如果你认为Apache功能强大是因为它有一个配置文件,那么你应该看一看IIS的MetaBase有多棒。使用MetaBase,管理员可以完成关于IIS的所有工作,例如,建立一个虚拟目录;停止、启动或暂停Web站点;建立、删除、禁止或启用应用程序。微软提供了一个可视化工具MetaEdit帮助你读写MetaBase,你可以在这里下载它的最新版本。为了更有效地利用MetaBase,你应该试一下命令行接口---IIS Administration Script,简称为adsutil.vbs,你可以在C:\inetpub\adminscripts或者%SystemRoot%\system32\inetsrv\adminsamples目录下找到它。
注意︰MetaBase对Web站点的正常工作非常重要,千万不要破坏它。切记︰做任何修改前必须先备份。

3.自动纠正URL的拼写错误

Apache的拥护者总是在吹嘘Apache的一些小功能,其中最酷的就数"自动纠正URL拼写错误"了,现在,IIS管理员也可以把玩这些小功能了,使用URLSpellCheck,自动纠正URL拼写错误小菜一碟。来做一个试验︰www.urlspellcheck.com/fak.htmwww.urlspellcheck.com/faq1.htm ,怎么样,第二个错误的拼写将被自动纠正。

4.重写URLs

Apache的拥护者一直就吹嘘mod_rewrite的强大功能,现在,用于IIS的这类产品有一打那么多,很多比mod_rewrite要好用,因为使用mod_rewrite,你必须熟悉正则表达式。试一下︰IISWrite或ISAPI rewrite。

5.探测浏览器

假设浏览站点的每一个人都使用同一种浏览器或屏幕大小都一样显然是很愚蠢的,你可以使用javascript可以对访问者的浏览器进行检测。如果你使用的是IIS的话,你将会有更好的选择---Cyscape公司的BrowserHawk,Apache世界里没有与它相比较的产品。 Cyscape公司最近推出了一款新产品叫CuntryHawk,它可以用于探测访问者所在的区域(国家)。很可惜,至今我还没有语言敏感或者区域敏感的内容需要使用它。

6.站点内容压缩

IIS 5有一个内置的压缩功能,可说实在话,它简直就糟透了,使用pipeboost吧。

7. Web应用程序缓存

你可以把不同的文件或目录设置过期时间,打开IIS信息服务器,右击站点内容,单击属性,在跳出来的窗体中你就可以进行相应的设置了。如果你想让开发者自己设置,请使用CacheRight 、XCache这些软件。
有效地利用缓存是要花费一些时间和钱的,但当你看到访问量攀升,可站点日记因为没有数不清的304回应而变得很小,带宽流量也大大下降时,你就会体会到为什么必须这样做了。设置了良好缓存的站点不多,相反,关于它的好处的文章在网上却多如牛毛,去看一看这些︰Brian Davidson's page,Mark Nottingham,和what AOL has to say 。

8.调谐服务器

调谐服务器不是一个小题目,需要一本专著来说明它。在网上有一些很好的基础教程和帮助,比如Brett Hill和微软自己的Knowledge Base article。当然,如果你不想花这些时间的话,用这个--XTune。

9.加强站点的安全

现在攻击站点的人可真不少,但只要你愿意付出一点点的努力,你就不会是一个只会坐着挨打的傻瓜。找出你的服务器信息和操作系统信息是攻击者的第一个目标,所以,首先,不要暴露你的HTTP头让别人知道你咝械氖荌IS,使用ServerMask这类软件将HTTP头删除或替换掉。其次,你可以通过删除不必要的文件扩展名来进一步安装你的服务器环境。另外,你还可以扫描有问题的URL请求,微软为你提供了一个免费工具--URLScan。

10.补丁,补丁,补丁!

你应该下载安装最新的补丁。你可以到微软的站点,
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表