首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >服务器上配置WinRM安全设置的检查表

服务器上配置WinRM安全设置的检查表
EN

Security用户
提问于 2012-02-12 01:10:44
回答 1查看 9.6K关注 0票数 5

WinRM很难使用命令行接口,这使我相信某些设置将很容易被重新配置、忽略,并最终被利用。

换句话说,不安全感虽然默默无闻。

在服务器上配置WinRM时,应该注意哪些安全设置?

EN

回答 1

Security用户

回答已采纳

发布于 2012-02-12 01:21:16

以下是我发现的与安全有关的项目的不完整列表:

注意新的默认值

WinRM曾在Vista和Longhorn的端口80/443上运行。这已经改变为端口"5985“和"5986”,被IANA确认为新的管理端口(更多信息本页底部)。

有用命令

  • 命令winrm g winrm/config列出了大多数WinRM配置设置
  • 入站侦听器如下所示:winrm e winrm/config/listener

Configuration

  • 许多MSFT文档建议运行命令Winrm quickconfig,该命令创建一个http侦听器。一个可能的漏洞是您的令牌在端口5985上未加密发送。另一种选择是运行:winrm quickconfig -transport:https
  • 确保"EnableCompatibilityHttpListener“及其对应的HTTPS在所有服务器上设置为false,特别是面向公共的web服务器。
  • 对于DMZ中的机器,或者多主机,您可能希望阻止侦听器在某些接口上,而不是在其他接口上。有关更多信息,请参见winrm help config

Todo/research

  • 此MSFT页面的措辞表明,客户端或服务器可能会在HTTP传输中与未加密的通信量进行底层协商。这为MITM访问凭据创造了空间。我正在研究确保客户端始终使用SOAP加密的方法,而不管所使用的传输是什么。
票数 4
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/11613

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档