[研究]IIS 10套用GCB設定路徑圖解(6)FTP要求
2025-10-27
Windows Server 從Windows Server 2016開始,IIS為10.0版,後續 Windows Server 2019, Windows Server 2022, Windows Server 2025 也都是 10.0版,大版本號碼相同,小版本可能不同,畫面幾乎相同。
政府組態基準(Government Configuration Baseline,簡稱GCB)
TWGCB-04-014_Microsoft IIS 10政府組態基準說明文件v1.1_1141002
https://www.nics.nat.gov.tw/core_business/cybersecurity_defense/GCB/GCB_Documentation/
| 類別項次 | 類別 | 項數 | 起訖項次編號 | 合計 |
| 1 | 基本設定 | 7 | No.1 ~ 7 | 53 |
| 2 | 設定驗證與授權 | 5 | No.8 ~ 12 | |
| 3 | ASP.NET設定建議 | 12 | No.13 ~ 24 | |
| 4 | 要求篩選與其他限制模組 | 11 | No.25 ~ 35 | |
| 5 | IIS記錄 | 4 | No.36 ~ 39 | |
| 6 | FTP要求 | 2 | No.40 ~ 41 | |
| 7 | 傳輸加密 | 12 | No.42 ~ 53 |
IIS 10.0 政府組態基準列表
| 項次 | TWGCB-ID | 類別 | 原則設定名稱 | 說明 | 設定位置 | 設定路徑 | GCB設定值 |
| 40 | TWGCB-04-014-0040 | FTP要求 | FTP SSL設定 | ▪ 這項原則設定決定 FTP 是否使用SSL 連線,以保護所有傳輸資料 ▪ 選項如下: (1)允許 SSL 連線:允許 FTP 伺服器支援與用戶端進行非 SSL 與SSL 連線 (2)需要 SSL 連線:FTP 伺服器與用戶端之間的通訊強制使用SSL 加密 |
伺服器 | ▪IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段\system.applicationHost\siteDefaults\ftpServer\security\ssl\controlChannelPolicy ▪IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段 \system.applicationHost\siteDefaults\ftpServer\security\ssl\dataChannelPolicy |
SslRequire |
預設值和GCB建議都是 SslRequire。
system.ftpServer/security/authentication/denyByFailure/enabled
這是 IIS FTP Server 模組(Microsoft FTP Service)的設定之一,
屬於 IIS FTP Server(Microsoft FTP Service) 模組中的 SSL 安全通道設定,
是用來控制 FTP over SSL (FTPS) 的加密政策。
此設定僅在啟用 FTP 功能的情況下有意義,否則設定 True 或 False 沒作用、沒意義。
********************************************************************************
| 項次 | TWGCB-ID | 類別 | 原則設定名稱 | 說明 | 設定位置 | 設定路徑 | GCB設定值 |
| 41 | TWGCB-04-014-0041 | FTP要求 | FTP 登入嘗試限制 | ▪ 這項原則設定決定是否限制 FTP帳戶登入失敗之最大次數 ▪ 啟用 FTP 登入嘗試限制,可減輕攻擊者利用已發現之帳戶進行暴力攻擊所造成之影響 ▪ 預設為停用 |
伺服器 | IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段\system.ftpServer\security\authentication\denyByFailure\enabled | True |
Configuration Editor
預設值是 False,GCB建議True
某真實系統上值為 False。(但是該系統並未開放 FTP Server)。
system.ftpServer/security/authentication/denyByFailure/enabled
這是 IIS FTP Server 模組(Microsoft FTP Service)的設定之一,用來防止暴力密碼嘗試。
其作用是:當連線驗證連續失敗超過指定次數後,自動封鎖該來源 IP 一段時間。
此設定僅在啟用 FTP 功能的情況下有意義,否則設定 True 或 False 沒作用、沒意義。
********************************************************************************
註:安裝IIS時預設是沒有安裝FTP的,除非特別勾選
********************************************************************************
(完)
相關
[研究]IIS 10套用GCB設定路徑圖解(1)基本設定
[研究]IIS 10套用GCB設定路徑圖解(2)設定驗證與授權
[研究]IIS 10套用GCB設定路徑圖解(3)ASP.NET設定建議
[研究]IIS 10套用GCB設定路徑圖解(4)要求篩選與其他限制模組
[研究]IIS 10套用GCB設定路徑圖解(5)IIS記錄
[研究]IIS 10套用GCB設定路徑圖解(6)FTP要求
[研究]IIS 10套用GCB設定路徑圖解(7)傳輸加密






沒有留言:
張貼留言