Windows服务器是企业最常使用的服务器。但是由于Windows系统的开放性让大家质疑系统的安全性,那么由微软公司提供的IIS机制能为Windows系统提供何种安全保护。
IIS是Internet Information Services的缩写,意为互联网信息服务,是由微软公司提供的基于运行Microsoft Windows的互联网基本服务。它可以为系统用户提供一下安全服务:
身份验证
IIS(IIS,InternetInformationService)Internet信息服务提供与Windows完全集成的安全功能。IIS支持6种身份验证方法,可以使用这些方法确认任何请求访问网站的用户的身份,以及授予访问站点公共区域的权限,同时又可防止未经授权的用户访问专用文件和目录。
访问控制
通过将NTFS访问权限用作Web服务器的安全基础,用户可以定义授予Windows用户和组文件和目录访问的级别。例如,如果一个企业决定在Web服务器上公布它的目录,那么需要为该企业创建一个Windows用户帐户,然后配置特定网站、目录或文件的权限。
证书
证书是允许服务器和客户彼此验证的数字标识文档。他们请求在服务器和客户端浏览器建SSL连接,通过此连接可以发送加密信息。IIS中基于证书的SSL特性由服务器证书、客户端证书和不同的数字密钥组成。可以使用Microsoft证书服务创建这些证书或者从可相互信任的第三方机构获得,该机构称为证书颁发机构(CA)。
加密
IIS允许用户以一种安全的方法(使用加密)与服务器交换个人信息,如信用卡号或电话号码。信息在发送前由加密对其进行“编码”,接收后由解密进行“解码”。IIS中这种加密的基础是SSL3.0协议,它提供了一种与用户建立加密通讯链接的安全方法。
审核
IIS可以使用安全审核技术监视大范围的用户和Web服务器的安全活动。推荐定期审核服务器配置,检测可能被未授权访问影响和篡改资源的区域。可以使用集成的Windows实用程序、IIS内置的日志记录功能或ActiveServerPages(ASP)应用程序创建自己的审核。
不管是Windows还是linux系统,都会有相应的防护软件。但是适用于大众的就更有可能被破解掉,如果通过防火墙还有一些列针对网站类型而设计的网络防护架构更能够据威胁于外,达到安全的目的。