Ограничения попыток входа в FTP на IIS 8.0

Роберт Макмюррей

Совместимость

Версия Примечания
IIS 8.0 Ограничения попытки входа в FTP появились в IIS 8.0.
IIS 7.5 Ограничения попытки входа в FTP не поддерживаются в IIS 7.0 или IIS 7.5.
IIS 7.0

Проблема.

Одна из возможных уязвимостей сервера — это атака на пароль с помощью службы FTP. Так как учетные записи, используемые для FTP, часто являются физическими учетными записями пользователей в операционной системе узла, теоретически можно угадать имя администратора после определения типа FTP-сервера. После обнаружения имени учетной записи клиент-злоумышленник может подключиться к серверу и попытаться выполнить атаку методом перебора на эту учетную запись. (Например, "администратор" для систем Windows или "root" для систем UNIX.)

В IIS 7.5 служба FTP представила API расширяемости, которые позволили разработчикам создавать пользовательские поставщики проверки подлинности, что позволяет учетным записям, отличным от Windows, получить доступ к FTP. Это значительно сокращает область атак на поверхность для службы FTP, так как эти учетные записи FTP являются недопустимыми учетными записями Windows и поэтому не имеют доступа к ресурсам за пределами службы FTP. С помощью функций расширяемости проверки подлинности FTP в IIS 7.5 корпорация Майкрософт предоставила возможность администраторам уменьшить риск атак методом подбора учетных записей, отличных от Windows, создавая собственного поставщика проверки подлинности. Эти сведения описаны в следующей статье:

Использование управляемого кода (C#) для создания поставщика проверки подлинности FTP с динамическими ограничениями IP-адресов

Решение

В IIS 8.0 для Windows Server 2012 корпорация Майкрософт добавила встроенную функцию безопасности сети, которая предоставляет данную функциональность для всех учётных записей без необходимости создания пользовательского поставщика проверки подлинности. В этом пошаговом руководстве мы рассмотрим действия, необходимые для включения ограничений на вход в FTP, чтобы предотвратить атаки методом грубой силы на вашем сервере.

Пошаговые инструкции

Prerequisites:

  • Компьютер Windows Server 2012 с IIS 8.0 и уже установленная служба FTP.

Обходные пути для известных ошибок:

В настоящее время для этой функции отсутствуют известные ошибки.

Настройка FTP для предотвращения атак грубой силы

Служба FTP может быть настроена, чтобы запретить доступ к службе FTP в зависимости от количества неудачных попыток проверки подлинности ftp-клиента в течение указанного пользователем периода времени. После достижения количества неудачных попыток входа сервер закрывает FTP-подключение принудительно, а IP-адрес FTP-клиентов блокируется для доступа к службе FTP в течение времени ожидания.

Чтобы настроить ftp-службу, чтобы запретить злоумышленникам доступ к службе FTP, выполните следующие действия.

  1. Войдите в систему от имени администратора на компьютере с Windows Server 2012.
  2. Откройте диспетчер служб IIS.
  3. Выделите имя сервера в области "Подключения" , а затем дважды щелкните "Ограничения попытки входа в FTP " в списке функций.
    Снимок экрана панели
  4. Установите флажок включить ограничения попытки входа в FTP и укажите количество неудачных попыток входа в систему и период времени, который использует служба FTP, чтобы определить, следует ли блокировать доступ для клиентов FTP.
    Снимок экрана: экран ограничений попыток входа в систему F T P.
  5. Нажмите кнопку "Применить".

Параметр "Запись только в журнал" не блокирует попытки входа. Вместо этого он регистрирует, что условие выполнено. ЗАТЕМ ИТ-администратор может попробовать различные параметры конфигурации, чтобы оценить, как параметры влияют на пользователей, прежде чем применять их.

Сводка

В этом пошаговом руководстве вы рассмотрели настройку службы FTP, чтобы запретить злоумышленникам атаковать FTP-сервер, настроив новую функцию ограничения попытки входа в FTP в Windows Server 2012.

Обратите внимание, что ограничения на попытку входа в FTP — это параметры уровня сервера; Нельзя задать отдельные ограничения входа на основе каждого сайта. Так как злоумышленники пытаются получить доступ к серверу, а не один сайт, служба FTP блокирует доступ для вредоносных пользователей на уровне сервера.