28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Einfache pfadbasierte <strong>Sicherheit</strong> 481<br />

Das Dialogfeld mit den Grundeinstellungen heißt Site bearbeiten, es enthält nur wenige<br />

Einstellungen (Abbildung 17.6).<br />

Abbildung 17.6 Das Dialogfeld Site bearbeiten zeigt die Grundeinstellungen<br />

Das Dialogfeld Erweiterte Einstellungen (Abbildung 17.7) enthält dieselben Grundeinstellungen,<br />

aber zusätzlich eine Reihe weiterer Einstellungen.<br />

Abbildung 17.7 Im Dialogfeld Erweiterte Einstellungen<br />

können Sie viele weitere Einstellungen konfigurieren<br />

In der Standardkonfiguration liegt der physische Pfad auf dem Startvolume des Webservercomputers.<br />

Um eine gestaffelte Verteidigung gegen potenzielle Verzeichnis-Traversal-Angriffe<br />

aufzustellen <strong>–</strong> bei denen ein Schrägstrich (/) oder Backslash (\) oder die Sequenz ..<br />

benutzt wird, um aus dem physischen Pfad herauszugelangen <strong>–</strong>, ist es sinnvoll, eine Laufwerkspartition<br />

zu erstellen, die ausschließlich für Webinhalte reserviert wird. Verzeichnis-<br />

Traversal-Angriffe verfolgen zwar das Ziel, die Verzeichnisstruktur nach oben zu durchlaufen,<br />

aber sie haben keine Möglichkeit, auf ein anderes Laufwerk zu wechseln. Natürlich hat<br />

IIS 7.0 dieselben strengen Auflagen für Anwendungsverzeichnisse, die bei IIS 6.0 schon seit<br />

Jahren zuverlässig Verzeichnis-Traversal-Angriffe verhindern. Wenn alle Webinhalte auf<br />

einer separaten Partition liegen, führt auch ein erfolgreicher Angriff, der das Hochladen von<br />

Daten ermöglicht, nicht dazu, dass System- oder Startvolumes gefüllt werden können.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!