2025年10月27日 星期一

[研究]IIS 10套用GCB設定路徑圖解(6)FTP要求

[研究]IIS 10套用GCB設定路徑圖解(6)FTP要求

2025-10-27

Windows Server 從Windows Server 2016開始,IIS為10.0版,後續 Windows Server 2019, Windows Server 2022, Windows Server 2025 也都是 10.0版,大版本號碼相同,小版本可能不同,畫面幾乎相同。

政府組態基準(Government Configuration Baseline,簡稱GCB)

TWGCB-04-014_Microsoft IIS 10政府組態基準說明文件v1.1_1141002

https://www.nics.nat.gov.tw/core_business/cybersecurity_defense/GCB/GCB_Documentation/

https://download.nics.nat.gov.tw/api/v4/file-service/UploadFile/attachfilegcb/TWGCB-04-014_Microsoft%20IIS%2010%E6%94%BF%E5%BA%9C%E7%B5%84%E6%85%8B%E5%9F%BA%E6%BA%96%E8%AA%AA%E6%98%8E%E6%96%87%E4%BB%B6v1.1_1141002.pdf


類別項次 類別 項數 起訖項次編號 合計
1 基本設定 7 No.1 ~ 7 53
2 設定驗證與授權 5 No.8 ~ 12
3 ASP.NET設定建議 12 No.13 ~ 24
4 要求篩選與其他限制模組 11 No.25 ~ 35
5 IIS記錄 4 No.36 ~ 39
6 FTP要求 2 No.40 ~ 41
7 傳輸加密 12 No.42 ~ 53

IIS 10.0 政府組態基準列表

項次 TWGCB-ID 類別 原則設定名稱 說明 設定位置 設定路徑 GCB設定值
40 TWGCB-04-014-0040 FTP要求 FTP SSL設定 ▪ 這項原則設定決定 FTP 是否使用SSL 連線,以保護所有傳輸資料
▪ 選項如下:
(1)允許 SSL 連線:允許 FTP 伺服器支援與用戶端進行非 SSL 與SSL 連線
(2)需要 SSL 連線:FTP 伺服器與用戶端之間的通訊強制使用SSL 加密
伺服器 ▪IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段\system.applicationHost\siteDefaults\ftpServer\security\ssl\controlChannelPolicy
▪IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段
\system.applicationHost\siteDefaults\ftpServer\security\ssl\dataChannelPolicy
SslRequire





預設值和GCB建議都是 SslRequire。


system.ftpServer/security/authentication/denyByFailure/enabled
這是 IIS FTP Server 模組(Microsoft FTP Service)的設定之一,
屬於 IIS FTP Server(Microsoft FTP Service) 模組中的 SSL 安全通道設定,
是用來控制 FTP over SSL (FTPS) 的加密政策。

此設定僅在啟用 FTP 功能的情況下有意義,否則設定 True 或 False 沒作用、沒意義。

********************************************************************************

項次 TWGCB-ID 類別 原則設定名稱 說明 設定位置 設定路徑 GCB設定值
41 TWGCB-04-014-0041 FTP要求 FTP 登入嘗試限制 ▪ 這項原則設定決定是否限制 FTP帳戶登入失敗之最大次數
▪ 啟用 FTP 登入嘗試限制,可減輕攻擊者利用已發現之帳戶進行暴力攻擊所造成之影響
▪ 預設為停用
伺服器 IIS 管理員\伺服器\管理\設定編輯器\動作\開啟功能\區段\system.ftpServer\security\authentication\denyByFailure\enabled True





Configuration Editor

預設值是 False,GCB建議True
某真實系統上值為 False。(但是該系統並未開放 FTP Server)。

system.ftpServer/security/authentication/denyByFailure/enabled
這是 IIS FTP Server 模組(Microsoft FTP Service)的設定之一,用來防止暴力密碼嘗試。
其作用是:當連線驗證連續失敗超過指定次數後,自動封鎖該來源 IP 一段時間。

此設定僅在啟用 FTP 功能的情況下有意義,否則設定 True 或 False 沒作用、沒意義。

********************************************************************************
註:安裝IIS時預設是沒有安裝FTP的,除非特別勾選


********************************************************************************

(完)

相關

[研究]IIS 10套用GCB設定路徑圖解(1)基本設定

[研究]IIS 10套用GCB設定路徑圖解(2)設定驗證與授權

[研究]IIS 10套用GCB設定路徑圖解(3)ASP.NET設定建議

[研究]IIS 10套用GCB設定路徑圖解(4)要求篩選與其他限制模組

[研究]IIS 10套用GCB設定路徑圖解(5)IIS記錄

[研究]IIS 10套用GCB設定路徑圖解(6)FTP要求

[研究]IIS 10套用GCB設定路徑圖解(7)傳輸加密


沒有留言:

張貼留言