Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совместимость
| Версия | Примечания |
|---|---|
| IIS 8.0 | Ограничения попытки входа в FTP появились в IIS 8.0. |
| IIS 7.5 | Ограничения попытки входа в FTP не поддерживаются в IIS 7.0 или IIS 7.5. |
| IIS 7.0 |
Проблема.
Одна из возможных уязвимостей сервера — это атака на пароль с помощью службы FTP. Так как учетные записи, используемые для FTP, часто являются физическими учетными записями пользователей в операционной системе узла, теоретически можно угадать имя администратора после определения типа FTP-сервера. После обнаружения имени учетной записи клиент-злоумышленник может подключиться к серверу и попытаться выполнить атаку методом перебора на эту учетную запись. (Например, "администратор" для систем Windows или "root" для систем UNIX.)
В IIS 7.5 служба FTP представила API расширяемости, которые позволили разработчикам создавать пользовательские поставщики проверки подлинности, что позволяет учетным записям, отличным от Windows, получить доступ к FTP. Это значительно сокращает область атак на поверхность для службы FTP, так как эти учетные записи FTP являются недопустимыми учетными записями Windows и поэтому не имеют доступа к ресурсам за пределами службы FTP. С помощью функций расширяемости проверки подлинности FTP в IIS 7.5 корпорация Майкрософт предоставила возможность администраторам уменьшить риск атак методом подбора учетных записей, отличных от Windows, создавая собственного поставщика проверки подлинности. Эти сведения описаны в следующей статье:
Решение
В IIS 8.0 для Windows Server 2012 корпорация Майкрософт добавила встроенную функцию безопасности сети, которая предоставляет данную функциональность для всех учётных записей без необходимости создания пользовательского поставщика проверки подлинности. В этом пошаговом руководстве мы рассмотрим действия, необходимые для включения ограничений на вход в FTP, чтобы предотвратить атаки методом грубой силы на вашем сервере.
Пошаговые инструкции
Prerequisites:
- Компьютер Windows Server 2012 с IIS 8.0 и уже установленная служба FTP.
Обходные пути для известных ошибок:
В настоящее время для этой функции отсутствуют известные ошибки.
Настройка FTP для предотвращения атак грубой силы
Служба FTP может быть настроена, чтобы запретить доступ к службе FTP в зависимости от количества неудачных попыток проверки подлинности ftp-клиента в течение указанного пользователем периода времени. После достижения количества неудачных попыток входа сервер закрывает FTP-подключение принудительно, а IP-адрес FTP-клиентов блокируется для доступа к службе FTP в течение времени ожидания.
Чтобы настроить ftp-службу, чтобы запретить злоумышленникам доступ к службе FTP, выполните следующие действия.
- Войдите в систему от имени администратора на компьютере с Windows Server 2012.
- Откройте диспетчер служб IIS.
- Выделите имя сервера в области "Подключения" , а затем дважды щелкните "Ограничения попытки входа в FTP " в списке функций.
- Установите флажок включить ограничения попытки входа в FTP и укажите количество неудачных попыток входа в систему и период времени, который использует служба FTP, чтобы определить, следует ли блокировать доступ для клиентов FTP.
- Нажмите кнопку "Применить".
Параметр "Запись только в журнал" не блокирует попытки входа. Вместо этого он регистрирует, что условие выполнено. ЗАТЕМ ИТ-администратор может попробовать различные параметры конфигурации, чтобы оценить, как параметры влияют на пользователей, прежде чем применять их.
Сводка
В этом пошаговом руководстве вы рассмотрели настройку службы FTP, чтобы запретить злоумышленникам атаковать FTP-сервер, настроив новую функцию ограничения попытки входа в FTP в Windows Server 2012.
Обратите внимание, что ограничения на попытку входа в FTP — это параметры уровня сервера; Нельзя задать отдельные ограничения входа на основе каждого сайта. Так как злоумышленники пытаются получить доступ к серверу, а не один сайт, служба FTP блокирует доступ для вредоносных пользователей на уровне сервера.