<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大智若鲁&#039;s Blog &#187; 视频</title>
	<atom:link href="http://www.lzpnb.com/archives/tag/%e8%a7%86%e9%a2%91/feed" rel="self" type="application/rss+xml" />
	<link>http://www.lzpnb.com</link>
	<description>----我留在网上的一点痕迹.</description>
	<lastBuildDate>Tue, 27 Dec 2011 12:38:43 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>凤姐代言的胃药广告视频</title>
		<link>http://www.lzpnb.com/archives/1230</link>
		<comments>http://www.lzpnb.com/archives/1230#comments</comments>
		<pubDate>Wed, 11 Aug 2010 09:26:35 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[乱七八糟]]></category>
		<category><![CDATA[搞笑]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/1230</guid>
		<description><![CDATA[此视频为广告的demo,分为A版和B版&#8230;注意了,饭前勿看,饭后勿赏..否则真就得买胃药了. 还有,凤姐的那句”舒服”,太TM销魂了~艹!!!]]></description>
			<content:encoded><![CDATA[<p>此视频为广告的demo,分为A版和B版&#8230;注意了,饭前勿看,饭后勿赏..否则真就得买胃药了.</p>
<p>还有,凤姐的那句”舒服”,太TM销魂了~艹!!!</p>
<p><embed src="http://player.youku.com/player.php/sid/XMTkzODk5NTM2/v.swf" width="480" quality="high" align="middle" height="400" allowscriptaccess="sameDomain" type="application/x-shockwave-flash"/></p>
<p><img src="http://www.lzpnb.com/wp-content/uploads/2010/08/zrclip_001n6ef85bbe.png" height="93" width="126"/></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/1230/feed</wfw:commentRss>
		<slash:comments>47</slash:comments>
		</item>
		<item>
		<title>卫生巾拯救日本</title>
		<link>http://www.lzpnb.com/archives/1141</link>
		<comments>http://www.lzpnb.com/archives/1141#comments</comments>
		<pubDate>Fri, 23 Jul 2010 12:54:51 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[乱七八糟]]></category>
		<category><![CDATA[搞笑]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/1141</guid>
		<description><![CDATA[一个日本的卫生巾广告.灾难片.女演员.再加上最后那个雄浑的男声~演绎出了日本岛的传奇历史,我想,这也正是日本国旗的由来吧!]]></description>
			<content:encoded><![CDATA[<p>一个日本的卫生巾广告.灾难片.女演员.再加上最后那个雄浑的男声~演绎出了日本岛的传奇历史,我想,这也正是日本国旗的由来吧!</p>
<p style="TEXT-ALIGN: center"><img src="http://www.lzpnb.com/wp-content/uploads/2010/07/zrclip_002n4e14bff4.png" height="122" width="149"/><img src="http://www.lzpnb.com/wp-content/uploads/2010/07/zrclip_003n391d47cf.png" height="140" width="140"/></p>
<p style="TEXT-ALIGN: center"><embed src="http://player.youku.com/player.php/sid/XMTg3MDUxNzY=/v.swf" width="480" quality="high" align="middle" height="400" allowscriptaccess="sameDomain" type="application/x-shockwave-flash"/></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/1141/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>截拳道防守反击教学</title>
		<link>http://www.lzpnb.com/archives/1031</link>
		<comments>http://www.lzpnb.com/archives/1031#comments</comments>
		<pubDate>Sun, 27 Jun 2010 18:30:11 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[道之道]]></category>
		<category><![CDATA[截拳道]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/?p=1031</guid>
		<description><![CDATA[日本的一位教拳道高手，叫啥不知道，说的啥也听不懂。看肢体语言吧！]]></description>
			<content:encoded><![CDATA[<p>日本的一位教拳道高手，叫啥不知道，说的啥也听不懂。看肢体语言吧！<img class="alignright size-full wp-image-1036" title="截拳道" src="http://www.lzpnb.com/wp-content/uploads/2010/06/moz-screenshot-2.png" alt="截拳道" width="125" height="80" /><br />
<embed src="http://www.tudou.com/v/2NfMluBwWAQ/v.swf" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" wmode="opaque" width="480" height="400"></embed></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/1031/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>天-朝屏蔽网络的手段及解决方案</title>
		<link>http://www.lzpnb.com/archives/859</link>
		<comments>http://www.lzpnb.com/archives/859#comments</comments>
		<pubDate>Wed, 02 Jun 2010 06:04:43 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[黑客那点事]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/859</guid>
		<description><![CDATA[很多人只是听说过中国的”墙”，但”墙”所使用的卑鄙手段未必每个人都了解，刚刚看了月光的这篇文章，写的很全面，希望对生活在墙里边的朋友们有所帮助。 众所周知，在国内上网会遇到各种各样不同的人为网络故障，使得我们无法正常访问很多网站。但由于很多人并不熟悉网络，很多时候会无法区分不同的网络故障，导致明明是网络故障，却认为是服务器故障；或明明是服务器故障，却认为是网络故障的情况。我觉得有必要说明一下不同网络故障的特征，以及区分它们并解决它们的方法。 　　在国内上网环境中，我们经常遇到的网络故障有：DNS劫持、DNS污染、IP封锁、服务器防火墙IP过滤、服务器宕机、基于关键词的TCP连接重置、无状态的TCP连接重置、SSL证书过滤、SSL劫持、HTTP会话劫持等网络故障。下面我就依次进行说明： 　　1、DNS劫持 　　DNS劫持会导致我们访问了一些不存在的或不稳定的网站的时候，访问到的却是电信114搜索（详见月光博客《断网后互联星空的浏览器劫持》）或访问Google却显示了Baidu的主页（详见月光博客《Google博客搜索摇身一变成百度》）。 　　如果需要确认自己是否处在DNS劫持的环境中，我们可以在Windows命令行cmd中使用Windows自带的网络诊断工具nslookup查找一个不存在或不稳定的域名进行一下网络诊断： 　　C:\&#62;nslookup www.SomeRandomDomainName.com 　　Server: ns-pd.online.sh.cn 　　Address: 202.96.209.133 　　Non-authoritative answer: 　　Name: www.SomeRandomDomainName.com 　　Address: 218.83.175.155 　　我们看到，www.SomeRandomDomainName.com本应该是一个不存在的域名，DNS服务器应该告诉我们这个域名不存在，但我们却看到DNS服务器告诉我们这个域名的IP为218.83.175.155（不同地区的114搜索的IP都不同，可能得到的IP并不是218.83.175.155，而是自己所在地区的114搜索的服务器IP地址），而这个IP却是114搜索的IP，导致我们在浏览器中访问这个网站时看到的是114搜索的网页。 　　如果需要解决DNS劫持的问题，可以把自己的域名解析服务器换乘国外的，比如OpenDNS（详见月光博客《使用OpenDNS解决DNS域名劫持》）或Google DNS（详见月光博客《Google推出免费DNS服务》）。 　　解决之后我们再次使用nslookup查找一下这个网站： 　　C:\&#62;nslookup www.SomeRandomDomainName.com 　　Server: google-public-dns-a.google.com 　　Address: 8.8.8.8 　　*** google-public-dns-a.google.com can&#8217;t find www.SomeRandomDomainName.com: Non-existent domain 　　我们看到DNS服务器正确的告诉了我们这个域名不存在，我们不会被劫持到114搜索了。 　　不过，正如《使用OpenDNS解决DNS域名劫持》中最后一段所说的那样，”但是对于DNS污染的劫持，使用OpenDNS也无法解决问题”。那么接下来，我就介绍一下DNS污染。 　　2、DNS污染 　　由于DNS劫持可以通过把域名解析服务器更换为国外的来解决问题，所以系统需要使用DNS污染来封锁一些域名。这样，即使使用国外的域名服务器也得不到服务器的正确IP，所以也就无法访问这些服务器了。比如现在著名的微博客始祖twitter主页就遭到了DNS污染。 　　如果需要确认域名遭到了DNS污染而不是其他的故障，首先要了解，DNS劫持是由国内的域名服务器完成的，所以我们把域名服务器换成国外的就可以解决问题；而DNS污染是由系统完成的，所以即使更换了域名服务器，系统仍旧可以发送伪造的域名解析结果替换正确的解析结果。所以我们可以通过使用一个不存在的国外IP作为我们的域名服务器进行诊断究竟是DNS劫持还是DNS污染。我们仍旧通过使用nslookup进行网络诊断，选一个不存在的国外IP为144.223.234.234： 　　C:\&#62;nslookup twitter.com 144.223.234.234 　　DNS request timed out. 　　timeout was 2 seconds. 　　*** Can&#8217;t find server [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.lzpnb.com/wp-content/uploads/2010/06/zrclip_008n30bbe372.png" style="DISPLAY: inline; FLOAT: right" height="96" width="96"/>很多人只是听说过中国的”墙”，但”墙”所使用的卑鄙手段未必每个人都了解，刚刚看了月光的这篇文章，写的很全面，希望对生活在墙里边的朋友们有所帮助。</p>
<p>众所周知，在国内上网会遇到各种各样不同的人为网络故障，使得我们无法正常访问很多网站。但由于很多人并不熟悉网络，很多时候会无法区分不同的网络故障，导致明明是网络故障，却认为是服务器故障；或明明是服务器故障，却认为是网络故障的情况。我觉得有必要说明一下不同网络故障的特征，以及区分它们并解决它们的方法。</p>
<p>　　在国内上网环境中，我们经常遇到的网络故障有：DNS劫持、DNS污染、IP封锁、服务器防火墙IP过滤、服务器宕机、基于关键词的TCP连接重置、无状态的TCP连接重置、SSL证书过滤、SSL劫持、HTTP会话劫持等网络故障。下面我就依次进行说明：</p>
<p>　　<strong>1、DNS劫持</strong></p>
<p>　　DNS劫持会导致我们访问了一些不存在的或不稳定的网站的时候，访问到的却是电信114搜索（详见月光博客《<a href="http://www.williamlong.info/archives/738.html" target="_blank"><span style="COLOR: #d98300">断网后互联星空的浏览器劫持</span></a>》）或访问Google却显示了Baidu的主页（详见月光博客《<a href="http://www.williamlong.info/archives/1100.html" target="_blank"><span style="COLOR: #d98300">Google博客搜索摇身一变成百度</span></a>》）。</p>
<p>　　如果需要确认自己是否处在DNS劫持的环境中，我们可以在Windows命令行cmd中使用Windows自带的网络诊断工具nslookup查找一个不存在或不稳定的域名进行一下网络诊断：</p>
<p>　　C:\&gt;nslookup www.SomeRandomDomainName.com</p>
<p>　　Server: ns-pd.online.sh.cn</p>
<p>　　Address: 202.96.209.133</p>
<p>　　Non-authoritative answer:</p>
<p>　　Name: www.SomeRandomDomainName.com</p>
<p>　　Address: 218.83.175.155</p>
<p>　　我们看到，www.SomeRandomDomainName.com本应该是一个不存在的域名，DNS服务器应该告诉我们这个域名不存在，但我们却看到DNS服务器告诉我们这个域名的IP为218.83.175.155（不同地区的114搜索的IP都不同，可能得到的IP并不是218.83.175.155，而是自己所在地区的114搜索的服务器IP地址），而这个IP却是114搜索的IP，导致我们在浏览器中访问这个网站时看到的是114搜索的网页。</p>
<p>　　如果需要解决DNS劫持的问题，可以把自己的域名解析服务器换乘国外的，比如OpenDNS（详见月光博客《<a href="http://www.williamlong.info/archives/1101.html" target="_blank"><span style="COLOR: #d98300">使用OpenDNS解决DNS域名劫持</span></a>》）或Google DNS（详见月光博客《<a href="http://www.williamlong.info/archives/2009.html" target="_blank"><span style="COLOR: #d98300">Google推出免费DNS服务</span></a>》）。</p>
<p>　　解决之后我们再次使用nslookup查找一下这个网站：</p>
<p>　　C:\&gt;nslookup www.SomeRandomDomainName.com</p>
<p>　　Server: google-public-dns-a.google.com</p>
<p>　　Address: 8.8.8.8</p>
<p>　　*** google-public-dns-a.google.com can&#8217;t find www.SomeRandomDomainName.com: Non-existent domain</p>
<p>　　我们看到DNS服务器正确的告诉了我们这个域名不存在，我们不会被劫持到114搜索了。</p>
<p>　　不过，正如《<a href="http://www.williamlong.info/archives/1101.html" target="_blank"><span style="COLOR: #d98300">使用OpenDNS解决DNS域名劫持</span></a>》中最后一段所说的那样，”但是对于<a href="http://www.williamlong.info/archives/1113.html" target="_blank"><span style="COLOR: #d98300">DNS污染</span></a>的劫持，使用OpenDNS也无法解决问题”。那么接下来，我就介绍一下DNS污染。</p>
<p>　　<strong>2、DNS污染</strong></p>
<p>　　由于DNS劫持可以通过把域名解析服务器更换为国外的来解决问题，所以系统需要使用DNS污染来封锁一些域名。这样，即使使用国外的域名服务器也得不到服务器的正确IP，所以也就无法访问这些服务器了。比如现在著名的微博客始祖twitter主页就遭到了DNS污染。</p>
<p>　　如果需要确认域名遭到了DNS污染而不是其他的故障，首先要了解，DNS劫持是由国内的域名服务器完成的，所以我们把域名服务器换成国外的就可以解决问题；而DNS污染是由系统完成的，所以即使更换了域名服务器，系统仍旧可以发送伪造的域名解析结果替换正确的解析结果。所以我们可以通过使用一个不存在的国外IP作为我们的域名服务器进行诊断究竟是DNS劫持还是DNS污染。我们仍旧通过使用nslookup进行网络诊断，选一个不存在的国外IP为144.223.234.234：</p>
<p>　　C:\&gt;nslookup twitter.com 144.223.234.234</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　*** Can&#8217;t find server name for address 144.223.234.234: Timed out</p>
<p>　　Server: UnKnown</p>
<p>　　Address: 144.223.234.234</p>
<p>　　Name: twitter.com</p>
<p>　　Address: 93.46.8.89</p>
<p>　　我们看到，由于144.223.234.234不存在，理应没有任何返回。但我们却得到了一个错误的IP：93.46.8.89。我们再测试一下刚才被DNS劫持的IP的情况：</p>
<p>　　C:\&gt;nslookup www.SomeRandomDomainName.com 144.223.234.234</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　*** Can&#8217;t find server name for address 144.223.234.234: Timed out</p>
<p>　　Server: UnKnown</p>
<p>　　Address: 144.223.234.234</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　*** Request to UnKnown timed-out</p>
<p>　　我们看到，www.SomeRandomDomainName.com 没有返回结果，那么它没有被DNS污染。</p>
<p>　　如果要解决DNS污染，我们只能使用各种加密代理进行远程DNS解析、VPN或利用<a href="http://www.williamlong.info/archives/2184.html" target="_blank"><span style="COLOR: #d98300">系统的漏洞</span></a>了。</p>
<p>　　<strong>3、IP封锁</strong></p>
<p>　　这里IP封锁指的是国内把国外服务器的IP加入了系统的黑名单，导致大部分地区甚至全国无法直接访问服务器。由于系统是分布式的，所以有可能出现部分地区可以访问，部分地区不能访问的情况。比如现在知名的云存储服务<a href="http://www.williamlong.info/archives/2174.html" target="_blank"><span style="COLOR: #d98300">Dropbox</span></a>的主页，就是遭到了IP封锁。</p>
<p>　　首先我们把域名服务器设置为国外的，排除了DNS劫持的问题。之后我们诊断一下dropbox的域名是否遭到了DNS污染：</p>
<p>　　C:\&gt;nslookup www.dropbox.com 144.223.234.234</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　*** Can&#8217;t find server name for address 144.223.234.234: Timed out</p>
<p>　　Server: UnKnown</p>
<p>　　Address: 144.223.234.234</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　DNS request timed out.</p>
<p>　　timeout was 2 seconds.</p>
<p>　　*** Request to UnKnown timed-out</p>
<p>　　显然也没有遭到DNS污染。那么接下去我们可以在没有过滤ICMP协议的网络环境中（有些小区宽带和有些公司的内部网络过滤了ICMP协议，无法使用tracert），我们可以在Windows命令行cmd中使用Windows自带的网络诊断工具tracert进行一下网络诊断是网站遭到了IP封锁还是其他的故障：</p>
<p>　　C:\&gt;tracert -d www.dropbox.com</p>
<p>　　Tracing route to www.dropbox.com [174.36.30.70]</p>
<p>　　over a maximum of 30 hops:</p>
<p>　　1 18 ms 19 ms 26 ms 58.35.240.1</p>
<p>　　2 15 ms 20 ms 29 ms 58.35.240.1</p>
<p>　　3 13 ms 10 ms 14 ms 124.74.20.45</p>
<p>　　4 14 ms 14 ms 15 ms 124.74.209.137</p>
<p>　　5 10 ms 15 ms 14 ms 61.152.86.58</p>
<p>　　6 * * * Request timed out.</p>
<p>　　7 * * * Request timed out.</p>
<p>　　8 * * * Request timed out.</p>
<p>　　 ……</p>
<p>　　我们看到，最后一个IP为61.152.86.58（不同地区的IP不一样），之后就不通了，显然在61.152.86.58附近遭到了IP封锁。那么我们打开ip138查一下61.152.86.58是谁在掌控：</p>
<p>　　您查询的IP:61.152.86.58</p>
<p>　　* 本站主数据：上海市 电信</p>
<p>　　* 参考数据一：上海市 电信</p>
<p>　　* 参考数据二：上海市 电信</p>
<p>　　显然，问题在上海电信这里（其他地区可能是地区的本地电信），而不是dropbox服务器的问题。</p>
<p>　　<strong>4、服务器防火墙IP过滤和服务器宕机</strong></p>
<p>　　把这两点放在一起写是因为这两种情况的对外表现是一样的。但和IP封锁却有很大区别。IP封锁的最后一个可达IP是中国的，而服务器防火墙IP过滤和服务器当机时的最后一个可达IP却是国外的。比如我们拿75.101.142.137做试验，之前在上面部署过alexa的网站，现在这个IP上暂时没有服务器（可以看成服务器宕机）：</p>
<p>　　C:\&gt;tracert -d 75.101.142.237</p>
<p>　　Tracing route to 75.101.142.237 over a maximum of 30 hops</p>
<p>　　1 25 ms 18 ms 18 ms 58.35.240.1</p>
<p>　　2 25 ms 42 ms 27 ms 58.35.240.1</p>
<p>　　3 10 ms 15 ms 14 ms 124.74.37.9</p>
<p>　　4 49 ms 59 ms 12 ms 124.74.209.129</p>
<p>　　5 14 ms 14 ms 14 ms 61.152.86.142</p>
<p>　　6 10 ms 14 ms 15 ms 202.97.35.154</p>
<p>　　7 14 ms 15 ms 14 ms 202.97.34.126</p>
<p>　　8 194 ms 195 ms 194 ms 202.97.51.138</p>
<p>　　9 171 ms 170 ms 173 ms 202.97.50.54</p>
<p>　　10 215 ms 179 ms 175 ms 63.146.27.133</p>
<p>　　11 279 ms 280 ms 278 ms 67.14.36.6</p>
<p>　　12 * * * Request timed out.</p>
<p>　　13 249 ms 249 ms 244 ms 72.21.199.40</p>
<p>　　14 254 ms 254 ms 254 ms 72.21.222.157</p>
<p>　　15 250 ms 250 ms 249 ms 216.182.232.53</p>
<p>　　16 270 ms 270 ms 273 ms 216.182.224.22</p>
<p>　　17 272 ms 269 ms 289 ms 75.101.160.35</p>
<p>　　18 * * * Request timed out.</p>
<p>　　19 * * * Request timed out.</p>
<p>　　20 * * * Request timed out.</p>
<p>　　我们看到最后一个可达IP为75.101.160.35，然后我们查一下这个IP是谁的呢：</p>
<p>　　您查询的IP:75.101.160.35</p>
<p>　　* 本站主数据：美国</p>
<p>　　* 参考数据一：美国</p>
<p>　　* 参考数据二：美国 华盛顿州金县西雅图市亚马逊公司</p>
<p>　　显然，这个是服务器故障。</p>
<p>　　如果要解决IP封锁，我们只能通过加密代理、VPN或利用系统的漏洞进行访问这些网站了。</p>
<p>　　<strong>5、基于关键词的TCP连接重置</strong></p>
<p>　　国内的系统在人们通过http协议访问国外网站时会记录所有的内容，一旦出现某些比较”敏感”的关键词时，就会强制断开TCP连接，记录双方IP并保留一段时间 （1分钟左右），我们的浏览器也就会显示”连接被重置”。之后在这一段时间内（1分钟左右），由于我们和服务器的IP被摄查系统记录，我们就无法再次访问这个网站了。我们必须停止访问这个网站，过了这段时间再次访问没有这些关键词的网页，就又能访问这个网站了。</p>
<p>　　由于这些特征，我们判断是否遭到了基于关键词的TCP连接重置的情况也比较容易。如果浏览器显示”连接被重置”，并且在一段时间内无法再次访问这个网站，之后过了这段时间访问这个网站上没有这些关键词的网页又能访问的时候，我们就是遭到了基于关键词的TCP连接重置的故障。</p>
<p>　　正是因为http协议是明文传输的，所以才能基于关键词进行TCP连接重置。所以如果网站支持https加密访问，我们可以通过https方式访问网站，从而解决这个问题。但如果网站不支持https方式访问，我们只能通过加密代理、VPN或利用系统的漏洞进行访问了。而且国内的系统对付https也不是没有其他手段了。除了IP封锁外，还有无状态的TCP连接重置、SSL证书过滤、SSL劫持等手段，下面进行依次介绍。</p>
<p>　　<strong>6、无状态的TCP连接重置</strong></p>
<p>　　由于https是加密传输数据的协议，系统无法知道通过https协议传输了什么内容，但又不允许民众使用https访问”有害信息”，所以系统只要监测到（系统只是知道访问了这个网站的https协议，并不知道其中传输的内容）访问了指定网站的https协议（比如Google Docs的https访问方式），就会强制断开TCP连接。这样，这些网站的https协议在国内就无法直接使用了，很多人被迫使用http协议，从而传输的所有内容被系统所记录。</p>
<p>　　无状态的TCP连接重置的结果也是浏览器显示”连接被重置”，只不过无论访问这个服务器上的任何网页都会被重置。如果要解决这个问题，也只能依靠加密代理、VPN或利用系统的漏洞了。</p>
<p>　　<strong>7、SSL证书过滤</strong></p>
<p>　　和无状态的TCP连接重置一样，由于https是加密传输数据的协议，系统无法知道通过https协议传输了什么内容，但又不允许民众使用https访问”有害信息”，除了域名污染和无状态的TCP连接重置防止无法审查内容外，还有SSL证书过滤的审查手段。由于https传输过程中，SSL证书却是明文传输的，所以可以监测SSL证书是否掰发给指定域名的。如果确实如此，那么就强制断开TCP连接，浏览器也会显示”连接被重置”。SSL证书过滤只发生在使用https访问网站的时候。</p>
<p>　　SSL证书过滤的情况比较少。如果需要解决这个问题，也只能依靠加密代理、VPN或利用系统的漏洞了。</p>
<p>　　<strong>8、SSL劫持</strong></p>
<p>　　断开https连接虽然能阻止民众访问”有害信息”，但并不知道访问了什么有害信息。基于这一点，针对https的弱点（信任所有证书颁发机构CA），CNNIC申请成为了顶级证书颁发机构（Root CA），从而可以发假证书进行中间人攻击，从而破解https传输的内容。详见月光博客《<a href="http://www.williamlong.info/archives/2058.html" target="_blank"><span style="COLOR: #d98300">破解Google Gmail的https新思路</span></a>》。</p>
<p>　　如果遭到了SSL劫持，很难发现。我们通过https访问国外网站的时候必须每次检查一下证书是否为国内的证书颁发机构颁发。如果为国内的证书颁发机构颁发，那么很可能遭到了SSL劫持，必须马上停止继续访问。</p>
<p>　　如果要解决SSL劫持，我们可以去浏览器中禁止比如CNNIC那样的国内证书颁发机构的证书（比如《<a href="http://www.spookzang.net/article/1241" target="_blank"><span style="COLOR: #d98300">CNNIC，我不信任你</span></a>》）。但这并不能完全解决问题，如果某一天一个不知名的国内证书颁发机构参与了SSL劫持就很难发现。最终我们还需要依赖加密代理或VPN。</p>
<p>　　<strong>9、HTTP会话劫持</strong></p>
<p>　　HTTP会话劫持是修改正常的http返回结果，可以在其中加入广告，甚至是病毒木马。而一般上网被http会话劫持加入广告，很有可能认为是网站自己的广告。由于http协议是明文传输的，http会话劫持也就可以做到。月光博客中《<a href="http://www.williamlong.info/archives/335.html" target="_blank"><span style="COLOR: #d98300">电信级的网络弹出广告</span></a>》、《<a href="http://www.williamlong.info/archives/369.html" target="_blank"><span style="COLOR: #d98300">获取了电信恶意弹出广告的罪证</span></a>》和《<a href="http://www.williamlong.info/archives/439.html" target="_blank"><span style="COLOR: #d98300">谁控制了我们的浏览器？</span></a>》也有详细介绍http会话劫持。HTTP会话劫持通常是ISP为了推送广告而实施的，但并不排除这一手段今后会被系统所利用。</p>
<p>　　要解决HTTP会话劫持，月光博客中也提供了一种解决思路&#8211;《<a href="http://www.williamlong.info/archives/604.html" target="_blank"><span style="COLOR: #d98300">解除ADSL弹出广告的方法</span></a>》。使用浏览器插件屏蔽广告能解决部分问题，也不能完全解决问题。如果要从技术手段解决HTTP会话劫持，一种办法是使用加密代理和VPN访问所有的网站，包括国内的，但也不能完全解决问题，如果HTTP会话劫持是在服务器附近的路由器上设置的，这种方法也无法解决；另一种办法是针对不同的HTTP会话劫持，我们通过刷路由器固件的方式再劫持回来（dd-wrt和tomato路由器固件支持自定义，可能可以把HTTP会话再劫持回原来的数据），或者针对不同的HTTP会话劫持，使用不同的本地应用层代理服务器进行广告过滤。</p>
<p>　　在国内常见的人为网络故障都介绍完了，同学们都可以区分不同的故障了并加以解决吗？</p>
<p>本文来自：月光博客</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/859/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>windows 2003基本安全设置</title>
		<link>http://www.lzpnb.com/archives/857</link>
		<comments>http://www.lzpnb.com/archives/857#comments</comments>
		<pubDate>Wed, 02 Jun 2010 03:22:27 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[黑客那点事]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/857</guid>
		<description><![CDATA[一、 Windows 2003安全配置 确保所有磁盘分区为NTFS分区、操作系统、Web主目录、日志分别安装在不同的分区 不要安装不需要的协议，比如IPX/SPX, NetBIOS? 不要安装其它任何操作系统 安装所有补丁（用瑞星安全漏洞扫描下载） 关闭所有不需要的服务 3.jpg (147.25 KB) 2010-6-1 00:01 二、IIS的安全配置 三、删除Windows Server 2003默认共享 1、首先编写如下内容的批处理文件： @echo off net share C$ /del net share D$ /del net share E$ /del net share F$ /del net share admin$ /del 以上文件的内容用户可以根据自己需要进行修改。保存为delshare.bat，存放到系统所在文件夹下的system32GroupPolicyUserScriptsLogon目录下。然后在开始菜单→运行中输入gpedit.msc&#8217;回车即可打开组策略编辑器。点击用户配置→Windows设置→脚本(登录/注销)→登录在出现的”登录 属性”窗口中单击”添加”，会出现”添加脚本”对话框，在该窗口的”脚本名”栏中输入delshare.bat，然后单击”确定”按钮即可。重新启动计算机系统，就可以自动将系统所有的隐藏共享文件夹全部取消了，这样就能将系统安全隐患降低到最低限度。 2、禁用IPC连接 IPC$(Internet Process Connection)是共享”命名管道”的资源，它是为了让进程间通信而开放的命名管道，通过提供可信任的用户名和口令，连接双方计算机即可以建立安全的通道并以此通道进行加密数据的交换，从而实现对远程计算机的访问。它是Windows NT/2000/XP/2003特有的功能，但它有一个特点，即在同一时间内，两个IP之间只允许建立一个连接。NT/2000/XP/2003在提供了ipc$功能的同时，在初次安装系统时还打开了默认共享，即所有的逻辑共享(c$,d$,e$……)和系统目录winnt或windows(admin$)共享。所有的这些，微软的初衷都是为了方便管理员的管理，但也为简称为IPC入侵者有意或无意的提供了方便条件，导致了系统安全性能的降低。在建立IPC的连接中不需要任何黑客工具，在命令行里键入相应的命令就可以了，不过有个前提条件，那就是你需要知道远程主机的用户名和密码。打开CMD后输入如下命令即可进行连接：net use\ipipc$ password /user:usernqme。我们可以通过修改注册表来禁用IPC连接。打开注册表编辑器。找到如下组建HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa中的restrictanonymous子键，将其值改为1即可禁用IPC连接。 四、清空远程可访问的注册表路径 大家都知道，Windows 2003操作系统提供了注册表的远程访问功能，只有将远程可访问的注册表路径设置为空，这样才能有效的防止黑客利用扫描器通过远程注册表读取计算机的系统信息及其它信息。 打开组策略编辑器，依次展开”计算机配置→Windows [...]]]></description>
			<content:encoded><![CDATA[<p>一、 Windows 2003安全配置 <img src="http://www.lzpnb.com/wp-content/uploads/2010/06/zrclip_007p1260b02e.png" style="DISPLAY: inline; FLOAT: right" height="96" width="96"/> <br/><br/>确保所有<span class="t_tag" onclick="tagshow(event)">磁盘</span>分区为<span class="t_tag" onclick="tagshow(event)">NTFS</span>分区、操作系统、Web主目录、日志分别安装在不同的分区 <br/><br/>不要安装不需要的协议，比如IPX/SPX, NetBIOS? <br/><br/>不要安装其它任何操作系统 <br/><br/>安装所有补丁（用瑞星安全漏洞扫描下载） <br/><br/>关闭所有不需要的服务 <br/><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 558px; LEFT: 216px" id="attach_15251" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_9e08b1852ca743bcc958ivL4seFKT2Vv.jpg" onmouseout="attachimginfo(this, 'attach_15251', 0, event)" height="390" width="361" onmouseover="attachimginfo(this, 'attach_15251', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 952px; LEFT: 216px" id="attach_15252" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_ba0a30b667885f10516dDAmr18JfngyV.jpg" onmouseout="attachimginfo(this, 'attach_15252', 0, event)" height="221" width="341" onmouseover="attachimginfo(this, 'attach_15252', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 1176px; LEFT: 216px" id="attach_15253" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_3d70c5163a54cf6c786bd4jWu8EcHis1.jpg" onmouseout="attachimginfo(this, 'attach_15253', 0, event)" height="379" width="463" onmouseover="attachimginfo(this, 'attach_15253', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<div style="POSITION: absolute; DISPLAY: none" id="attach_15253_menu" class="t_attach"><img src="https://forum.eviloctal.com/images/attachicons/image.gif" height="30" width="28" alt="" border="0" class="absmiddle"/> <a href="https://forum.eviloctal.com/attachment.php?aid=15253&amp;nothumb=yes" target="_blank"><strong>3.jpg</strong></a> (147.25 KB) <br/>
<div class="t_smallfont">2010-6-1 00:01</div>
</p></div>
<p><br/>二、<span class="t_tag" onclick="tagshow(event)">IIS</span>的安全配置 <br/><span style="POSITION: absolute; DISPLAY: none; TOP: 1575px; LEFT: 216px" id="attach_15254" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_7dee531adc5b25ab3551JFtyKIhhkpdF.jpg" onmouseout="attachimginfo(this, 'attach_15254', 0, event)" height="254" width="520" onmouseover="attachimginfo(this, 'attach_15254', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 1833px; LEFT: 216px" id="attach_15255" onmouseover="showMenu(this.id, 0, 1)"><img src="https://forum.eviloctal.com/images/default/attachimg.gif" height="30" border="0" width="28"/></span> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_5b15b1e1a9a12680c5b2NCu5csagVpwj.jpg" onmouseout="attachimginfo(this, 'attach_15255', 0, event)" height="396" width="466" onmouseover="attachimginfo(this, 'attach_15255', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 2232px; LEFT: 216px" id="attach_15256" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_fad38b20118b78934c62NFqcKDv8EMMn.jpg" onmouseout="attachimginfo(this, 'attach_15256', 0, event)" height="506" width="467" onmouseover="attachimginfo(this, 'attach_15256', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 2741px; LEFT: 216px" id="attach_15257" onmouseover="showMenu(this.id, 0, 1)"/></p>
<p><img src="https://forum.eviloctal.com/attachments/month_1006/20100601_b1eb3c11836fb46e35d4tmd1nyqOWbpj.jpg" onmouseout="attachimginfo(this, 'attach_15257', 0, event)" height="361" width="387" onmouseover="attachimginfo(this, 'attach_15257', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/><br/>三、删除Windows Server 2003默认共享 <br/><br/>1、首先编写如下内容的批处理文件： <br/><br/>@echo off <br/><br/>net share C$ /del <br/><br/>net share D$ /del <br/><br/>net share E$ /del <br/><br/>net share F$ /del <br/><br/>net share admin$ /del <br/><br/>以上文件的内容用户可以根据自己需要进行修改。保存为delshare.bat，存放到系统所在文件夹下的system32GroupPolicyUserScriptsLogon目录下。然后在开始菜单→运行中输入gpedit.msc&#8217;回车即可打开组策略编辑器。点击用户配置→Windows设置→脚本(登录/注销)→登录在出现的”登录 属性”窗口中单击”添加”，会出现”添加脚本”对话框，在该窗口的”脚本名”栏中输入delshare.bat，然后单击”确定”按钮即可。重新启动计算机系统，就可以自动将系统所有的隐藏共享文件夹全部取消了，这样就能将系统安全隐患降低到最低限度。 <br/><br/>2、禁用IPC连接 <br/><br/>IPC$(Internet Process Connection)是共享”命名管道”的<span class="t_tag" onclick="tagshow(event)">资源</span>，它是为了让进程间通信而开放的命名管道，通过提供可信任的用户名和口令，连接双方计算机即可以建立安全的通道并以此通道进行加密数据的交换，从而实现对远程计算机的访问。它是Windows NT/2000/XP/2003特有的功能，但它有一个特点，即在同一时间内，两个IP之间只允许建立一个连接。NT/2000/XP/2003在提供了ipc$功能的同时，在初次安装系统时还打开了默认共享，即所有的逻辑共享(c$,d$,e$……)和系统目录winnt或windows(admin$)共享。所有的这些，微软的初衷都是为了方便管理员的管理，但也为简称为IPC入侵者有意或无意的提供了方便条件，导致了系统安全性能的降低。在建立IPC的连接中不需要任何黑客工具，在命令行里键入相应的命令就可以了，不过有个前提条件，那就是你需要知道远程主机的用户名和密码。打开CMD后输入如下命令即可进行连接：net use\ipipc$ password /user:usernqme。我们可以通过修改注册表来禁用IPC连接。打开注册表编辑器。找到如下组建HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa中的restrictanonymous子键，将其值改为1即可禁用IPC连接。 <br/><br/>四、清空远程可访问的注册表路径 <br/><br/>大家都知道，Windows 2003操作系统提供了注册表的远程访问功能，只有将远程可访问的注册表路径设置为空，这样才能有效的防止黑客利用扫描器通过远程注册表读取计算机的系统信息及其它信息。 <br/><br/>打开组策略编辑器，依次展开”计算机配置→Windows 设置→安全设置→本地策略→安全选项”，在右侧窗口中找到”网络访问：可远程访问的注册表路径”，然后在打开的窗口中，将可远程访问的注册表路径和子路径内容全部设置为空即可。 <br/><br/>五、关闭不必要的端口 <br/><br/>对于个人用户来说安装中默认的有些端口确实是没有什么必要的，关掉端口也就是关闭无用的服务。139端口是NetBIOS协议所使用的端口，在安装了TCP/IP 协议的同时，NetBIOS 也会被作为默认设置安装到系统中。139端口的开放意味着硬盘可能会在网络中共享；网上黑客也可通过NetBIOS知道你的电脑中的一切！在以前的Windows版本中，只要不安装<span class="t_tag" onclick="tagshow(event)">Microsoft</span>网络的文件和打印共享协议，就可关闭139端口。但在Windows Server 2003中，只这样做是不行的。 <br/><br/>如果想彻底关闭139端口，具体步骤如下： 鼠标右键单击”网络邻居”，选择”属性”，进入”网络和拨号连接”，再用鼠标右键单击”本地连接”，选择”属性”，打开”本地连接 属性”页 ，然后去掉”Microsoft网络的文件和打印共享”前面的”√”。接下来选中”Internet协议(TCP/IP)”，单击”属性”→”高级”→”WINS”，把”禁用TCP/IP上的NetBIOS”选中，即任务完成。对于个人用户来说，可以在各项服务属性设置中设为”禁用”，以免下次重启服务也重新启动，端口也开放了。 <br/><br/>假如你的电脑中还装了IIS，你最好重新设置一下端口过滤。步骤如下：选择网卡属性，然后双击”Internet协议(TCP/IP)”，在出现的窗口中单击”高级”按钮，会进入”高级TCP/IP设置”窗口，接下来选择”选项”标签下的”TCP/IP 筛选”项，点”属性”按钮，会来到”TCP/IP 筛选”的窗口，在该窗口的”启用TCP/IP筛选(所有适配器)”前面打上”√”，然后根据需要配置就可以了。如果你只打算浏览网页，则只开放TCP端口80即可，所以可以在”TCP端口”上方选择”只允许”，然后单击”添加”按钮，输入80再单击”确定”即可。 <br/><br/>六、杜绝非法访问应用程序 <br/><br/>Windows Server 2003是一种服务器操作系统，为了防止登陆到其中的用户，随意启动服务器中的应用程序，给服务器的正常运行带来不必要的麻烦，我们很有必要根据不同用户的访问权限来限制。 <br/><br/>他们去调用应用程序。实际上我们只要使用组策略编辑器作进一步的设置，即可实现这一目的，具体步骤如下： 打开”组策略编辑器”的方法为：依次点击”开始→运行”，在”运行”对话框中键入”gpedit.msc”命令并回车，即可打开”组策略编辑器”窗口。然后依次打开”组策略<span class="t_tag" onclick="tagshow(event)">控制台</span>→用户配置→管理模 板→系统”中的”只运行许可的Ｗｉｎｄｏｗｓ应用程序”并启用此策略。 然后点击下面的”允许的应用程序列表”边的”显示”按钮，弹出一个”显示内容”对话框，在此单击”添加”按钮来添加允许运行的应用程序即可。 <br/><br/>七、设置和管理账户 <br/><br/>1、系统管理员账户最好少建，更改默认的管理员帐户名(Administrator)和描述，密码最好采用数字加大小写字母加数字的上档键组合，长度最好不少于14位。 <br/><br/>2、新建一个名为Administrator的陷阱帐号，为其设置最小的权限，然后随便输入组合的最好不低于20位的密码 <br/><br/>3、将Guest账户禁用并更改名称和描述，然后输入一个复杂的密码，当然现在也有一个DelGuest的工具，也许你也可以利用它来删除Guest账户，但我没有试过。 <br/><br/>4、在运行中输入gpedit.msc回车，打开组策略编辑器，选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略，将账户设为”三次登陆无效”，”锁定时间20分钟”，”复位锁定计数设为30分钟”。 <br/><br/>5、在安全设置-本地策略-安全选项中将”不显示上次的用户名”设为启用 <br/><br/>6、在安全设置-本地策略-用户权利分配中将”从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。如果你使用了Asp.net还要保留Aspnet账户。 <br/><br/>7、创建一个User账户，运行系统，如果要运行特权命令使用Runas命令。 <br/><br/><br/>八、网络服务安全管理 <br/><br/>1、禁止C$、D$、ADMIN$一类的缺省共享 <br/><br/>打开注册表，HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters，在右边的窗口中新建Dword值，名称设为AutoShareServer值设为0 <br/><br/>2、 解除NetBios与TCP/IP协议的绑定右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的NETBIOS <br/><br/>3、关闭不需要的服务，以下为建议选项 <br/><br/><span style="POSITION: absolute; DISPLAY: none; TOP: 4750px; LEFT: 216px" id="attach_15258" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_1eca20d963abd03861a6PHIuUBH6PGGZ.jpg" onmouseout="attachimginfo(this, 'attach_15258', 0, event)" height="196" width="491" onmouseover="attachimginfo(this, 'attach_15258', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/>九、打开相应的审核策略 <br/><br/>在运行中输入gpedit.msc回车，打开组策略编辑器，选择计算机配置-Windows设置-安全设置-审核策略在创建审核项目时需要注意的是如果审核的项目太多，生成的事件也就越多，那么要想发现严重的事件也越难当然如果审核的太少也会影响你发现严重的事件，你需要根据情况在这二者之间做出选择。推荐的要审核的项目是： <br/><br/>登录事件 成功失败 <br/><br/>账户登录事件成功 失败 <br/><br/>系统事件 成功失败 <br/><br/>策略更改 成功失败 <br/><br/>对象访问 失败 <br/><br/>目录服务访问失败 <br/><br/>特权使用 失败 <br/><br/><br/>十、其它安全相关设置 <br/><br/>1、隐藏重要文件/目录 <br/><br/>可以修改注册表实现完全隐藏：”HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”，鼠标右击”CheckedValue”，选择修改，把数值由1改为0 <br/><br/>2、启动系统自带的Internet连接防火墙，在设置服务选项中勾选Web服务器。 <br/><br/>3、防止SYN洪水攻击 <br/><br/>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters <br/><br/>新建DWORD值，名为SynAttackProtect，值为2 <br/><br/>4. 禁止响应ICMP路由通告报文HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters \Interfaces\interface新建DWORD值，名为PerformRouterDiscovery 值为0 <br/><br/>5. 防止ICMP重定向报文的攻击 <br/><br/>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters <br/><br/>将EnableICMPRedirects 值设为0 <br/><br/>6. 不支持IGMP协议 <br/><br/>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters <br/><br/>新建DWORD值，名为IGMPLevel 值为0 <br/><br/>7、禁用DCOM：运行中输入 Dcomcnfg.exe。 回车， 单击”控制台根节点”下的”组件服务”。 打开”计算机”子文件夹。 <br/><br/>对于本地计算机，请以右键单击”我的电脑”，然后选择”属性”。选择”默认属性”选项卡。 <br/><br/>清除”在这台计算机上启用分布式 COM”复选框。 <br/><br/>注：3-6项内容我采用的是Server2000设置，没有测试过对2003是否起作用。但有一点可以肯定我用了一段的时间没有发现其它副面的影响。 <br/><br/>十一、配置 IIS 服务： <br/><br/>1、不使用默认的Web站点，如果使用也要将 将IIS目录与系统磁盘分开。 <br/><br/>2、删除IIS默认创建的Inetpub目录（在安装系统的盘上）。 <br/><br/>3、删除系统盘下的虚拟目录，如：_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。 <br/><br/>4、删除不必要的IIS扩展名映射。右键单击”默认Web站点→属性→主目录→配置”，打开应用程序窗口，去掉不必要的应用程序映射。主要为.shtml, .shtm, .stm <br/><br/>5、更改IIS日志的路径，右键单击”默认Web站点→属性-网站-在启用日志记录下点击属性 <br/><br/>6、如果使用的是2000可以使用iislockdown来保护IIS，在2003运行的IE6.0的版本不需要。 <br/><br/>7、使用UrlScan。UrlScan是一个ISAPI筛选器，它对传入的HTTP数据包进行分析并可以拒绝任何可疑的通信量。目前最新的版本是2.5，如果是2000Server需要先安装1.0或2.0的版本。下载地址见页未的链接。如果没有特殊的要求采用UrlScan默认配置就可以了。 <br/><br/>但如果你在服务器运行ASP.NET程序，并要进行调试你需打开要%WINDIR%\System32\Inetsrv\URLscan 文件夹中的URLScan.ini 文件，然后在UserAllowVerbs节添加debug谓词，注意此节是区分大小的。 <br/><br/>如果你的网页是.asp网页你需要在DenyExtensions删除.asp相关的内容。 <br/><br/>如果你的网页使用了非ASCII代码，你需要在Option节中将AllowHighBitCharacters的值设为1 <br/><br/>在对URLScan.ini 文件做了更改后，你需要重启IIS服务才能生效，快速方法运行中输入iisreset <br/><br/>如果你在配置后出现什么问题，你可以通过添加/删除程序删除UrlScan。 <br/><br/>8、利用WIS (Web Injection Scanner)工具对整个网站进行SQL Injection 脆弱性扫描. <br/>十二、配置Sql服务器 <br/><br/>1、System Administrators 角色最好不要超过两个 <br/><br/>2、如果是在本机最好将身份验证配置为Win登陆 <br/><br/>3、不要使用Sa账户，为其配置一个超级复杂的密码 <br/><br/>4、删除以下的扩展存储过程格式为： <br/><br/><span style="POSITION: absolute; DISPLAY: none" id="attach_15259" onmouseover="showMenu(this.id, 0, 1)"/> <img src="https://forum.eviloctal.com/attachments/month_1006/20100601_0d43717b3dc59cffa9b3Ovu5lWxnFI1c.jpg" onmouseout="attachimginfo(this, 'attach_15259', 0, event)" height="200" width="481" onmouseover="attachimginfo(this, 'attach_15259', 1);attachimg(this, 'mouseover')" alt="" border="0"/></p>
<p><br/>右击实例选属性-常规-网络配置中选择TCP/IP协议的属性，选择隐藏 SQL Server 实例，并改原默认的1433端口。 <br/><br/>十三、如果只做服务器，不进行其它操作，使用IPSec <br/><br/>1、管理工具-本地安全策略-右击IP安全策略-管理IP筛选器表和筛选器操作-在管理IP筛选器表选项下点击添加-名称设为Web筛选器-点击添加-在描述中输入Web服务器-将源地址设为任何IP地址&#8211;将目标地址设为我的IP地址&#8211;协议类型设为Tcp&#8211;IP协议端口第一项设为从任意端口，第二项到此端口80&#8211;点击完成&#8211;点击确定。 <br/><br/>2、再在管理IP筛选器表选项下点击添加-名称设为所有入站筛选器-点击添加-在描述中输入所有入站筛选-将源地址设为任何IP地址&#8211;将目标地址设为我的IP地址&#8211;协议类型设为任意&#8211;点击下一步&#8211;完成&#8211;点击确定。 <br/><br/>3、在管理筛选器操作选项下点击添加&#8211;下一步&#8211;名称中输入阻止&#8211;下一步&#8211;选择阻止&#8211;下一步&#8211;完成&#8211;关闭管理IP筛选器表和筛选器操作窗口 <br/><br/>4、右击IP安全策略&#8211;创建IP安全策略&#8211;下一步&#8211;名称输入数据包筛选器&#8211;下一步&#8211;取消默认激活响应原则&#8211;下一步&#8211;完成 <br/><br/>5、在打开的新IP安全策略属性窗口选择添加&#8211;下一步&#8211;不指定隧道&#8211;下一步&#8211;所有网络连接&#8211;下一步&#8211;在IP筛选器列表中选择新建的Web筛选器&#8211;下一步&#8211;在筛选器操作中选择许可&#8211;下一步&#8211;完成&#8211;在IP筛选器列表中选择新建的阻止筛选器&#8211;下一步&#8211;在筛选器操作中选择阻止&#8211;下一步&#8211;完成&#8211;确定 <br/><br/>6、在IP安全策略的右边窗口中右击新建的数据包筛选器，点击指派，不需要重启，IPSec就可生效. <br/><br/>十四、建议 <br/><br/>如果你按本文去操作，建议每做一项更改就测试一下服务器，如果有问题可以马上撤消更改。而如果更改的项数多，才发现出问题，那就很难判断问题是出在哪一步上了。 <br/><br/>十五、运行服务器记录当前的程序和开放的端口 <br/><br/>1、将当前服务器的进程抓图或记录下来，将其保存，方便以后对照查看是否有不明的程序。 <br/><br/>2、将当前开放的端口抓图或记录下来，保存，方便以后对照查看是否开放了不明的端口。当然如果你能分辨每一个进程，和端口这一步可以省略。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/857/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>视频:复旦大学女生现场模仿叫床</title>
		<link>http://www.lzpnb.com/archives/853</link>
		<comments>http://www.lzpnb.com/archives/853#comments</comments>
		<pubDate>Wed, 02 Jun 2010 03:01:52 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[乱七八糟]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/853</guid>
		<description><![CDATA[切记：请勿在公共场合，异性陪同场合，以及有未成年场合观看本视频。]]></description>
			<content:encoded><![CDATA[<div><img src="http://www.lzpnb.com/wp-content/uploads/2010/06/zrclip_006p34c916d5.png" style="DISPLAY: inline; FLOAT: right" height="96" width="96"/>
<div>
<h2>切记：请勿在公共场合，异性陪同场合，以及有未成年场合观看本视频。 <br/></h2>
</p></div>
</p></div>
<p style="TEXT-ALIGN: center"><object width="480" id="sinaplayer" height="370"><param name="allowScriptAccess" value="always"/><embed src="http://you.video.sina.com.cn/api/sinawebApi/outplayrefer.php/vid=28031463_1411876537/s.swf%20type=" pluginspage="http://www.macromedia.com/go/getflashplayer" name="sinaplayer" width="480" height="370" allowscriptaccess="always" allowfullscreen="true"/></object></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/853/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>跑酷高手Damien Walters视频</title>
		<link>http://www.lzpnb.com/archives/851</link>
		<comments>http://www.lzpnb.com/archives/851#comments</comments>
		<pubDate>Wed, 02 Jun 2010 02:29:15 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[道之道]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/851</guid>
		<description><![CDATA[Damien Walters是一位超级强的跑酷高手，5届强力翻滚（power tumbling）运动的世界冠军，一位现实版的”波斯王子”。看到他我就不由的会想起暴力街区来，他有着超乎想象的身体素质，各种匪夷所思的空翻动作他都能实现。据说他曾经是俄罗斯的一名体操运动员，后来改行玩起了跑酷。]]></description>
			<content:encoded><![CDATA[<p style="TEXT-ALIGN: left"><img src="http://www.lzpnb.com/wp-content/uploads/2010/06/zrclip_005n6921508d.png" style="DISPLAY: inline; FLOAT: right" height="135" width="139"/>Damien Walters是一位超级强的跑酷高手，5届强力翻滚（power tumbling）运动的世界冠军，一位现实版的”波斯王子”。看到他我就不由的会想起暴力街区来，他有着超乎想象的身体素质，各种匪夷所思的空翻动作他都能实现。据说他曾经是俄罗斯的一名体操运动员，后来改行玩起了跑酷。</p>
<p style="TEXT-ALIGN: center"><embed src="http://player.youku.com/player.php/sid/XMTQwMDc1ODUy/v.swf" width="480" quality="high" align="middle" height="400" allowscriptaccess="sameDomain" type="application/x-shockwave-flash"/></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/851/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>爆笑：cctv忘词门</title>
		<link>http://www.lzpnb.com/archives/791</link>
		<comments>http://www.lzpnb.com/archives/791#comments</comments>
		<pubDate>Thu, 29 Apr 2010 14:53:40 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[乱七八糟]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/archives/791</guid>
		<description><![CDATA[央视某直播节目连线了一位专家博士，可惜博士杯具了。。这位专家心理素质较差，估计从此以后，自信心会受到相当的打击。。。]]></description>
			<content:encoded><![CDATA[<p>央视某直播节目连线了一位专家博士，可惜博士杯具了。。这位专家心理素质较差，估计从此以后，自信心会受到相当的打击。。。<img src="http://www.lzpnb.com/wp-content/uploads/2010/04/14.png" style="DISPLAY: inline; FLOAT: left" height="128" alt="14.png" width="128"/></p>
<p><object xmlns="" width="420" height="363"><param name="movie" value="http://www.tudou.com/v/wSupBbE5evg/v.swf"/><param name="wmode" value="opaque"/><embed xmlns="http://www.w3.org/1999/xhtml" src="http://www.tudou.com/v/wSupBbE5evg/v.swf" wmode="opaque" width="420" height="363" allowscriptaccess="always" allowfullscreen="true" type="application/x-shockwave-flash"/></object></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/791/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Visual Studio2010广告-耀爱情</title>
		<link>http://www.lzpnb.com/archives/707</link>
		<comments>http://www.lzpnb.com/archives/707#comments</comments>
		<pubDate>Sun, 18 Apr 2010 01:41:30 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[IT::互联网]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/?p=707</guid>
		<description><![CDATA[Visual Studio2010发布了最新的广告,开始走煽情路线了。Visual Studio2010已发布了两个煽情广告，第一次把IT产品与浪漫故事结合起来，很有新意。 Visual Studio2010网剧 第一集：《想做你的Code》 Visual Studio2010网剧 第二集《让爱延长》 Visual Studio2010网剧 第三集：《幸福也需要敏捷》]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;">Visual Studio2010发布了最新的广告,开始走煽情路线了。Visual Studio2010已发布了两个煽情广告，第一次把IT产品与浪漫故事结合起来，很有新意。</p>
<p><strong>Visual Studio2010网剧</strong> 第一集：《想做你的Code》<span id="more-707"></span></p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="480" height="400" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="align" value="middle" /><param name="src" value="http://player.youku.com/player.php/sid/XMTYwMjk0ODA0/v.swf" /><param name="quality" value="high" /><embed type="application/x-shockwave-flash" width="480" height="400" src="http://player.youku.com/player.php/sid/XMTYwMjk0ODA0/v.swf" quality="high" align="middle"></embed></object></p>
<p><strong>Visual Studio2010网剧 第二集</strong>《让爱延长》</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="480" height="400" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="align" value="middle" /><param name="src" value="http://player.youku.com/player.php/sid/XMTY1MjQ5ODEy/v.swf" /><param name="quality" value="high" /><embed type="application/x-shockwave-flash" width="480" height="400" src="http://player.youku.com/player.php/sid/XMTY1MjQ5ODEy/v.swf" quality="high" align="middle"></embed></object></p>
<p><strong>Visual Studio2010网剧 第三集：</strong>《幸福也需要敏捷》<br />
<embed src="http://player.youku.com/player.php/sid/XMTY4MTYwNjgw/v.swf" quality="high" width="480" height="400" align="middle" allowScriptAccess="sameDomain" type="application/x-shockwave-flash"></embed></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/707/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>邵夷贝献唱感动的《我们》</title>
		<link>http://www.lzpnb.com/archives/660</link>
		<comments>http://www.lzpnb.com/archives/660#comments</comments>
		<pubDate>Fri, 02 Apr 2010 07:19:56 +0000</pubDate>
		<dc:creator>大智若鲁</dc:creator>
				<category><![CDATA[乱七八糟]]></category>
		<category><![CDATA[视频]]></category>

		<guid isPermaLink="false">http://www.lzpnb.com/?p=660</guid>
		<description><![CDATA[邵夷贝演唱了《他们》的主题MV《我们》,一首简单的MV，唱出了“开胸验肺”，“钓鱼执法”的愤怒与辛酸，我们更应该关注他们，因为他们就是我们，我们都还是天朝的P民 。。]]></description>
			<content:encoded><![CDATA[<p>邵夷贝演唱了《他们》的主题MV《我们》,一首简单的MV，唱出了“开胸验肺”，“钓鱼执法”的愤怒与辛酸，我们更应该关注他们，因为他们就是我们，我们都还是天朝的P民 。。<span id="more-660"></span></p>
<p><embed src="http://player.youku.com/player.php/sid/XMTU1NjczMDEy/v.swf" quality="high" width="480" height="400" align="middle" allowScriptAccess="sameDomain" type="application/x-shockwave-flash"></embed></p>
]]></content:encoded>
			<wfw:commentRss>http://www.lzpnb.com/archives/660/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Served from: www.lzpnb.com @ 2012-02-07 15:45:21 by W3 Total Cache -->
