TA的每日心情 | 衰 2021-2-2 11:21 |
|---|
签到天数: 36 天 [LV.5]常住居民I
|
在配置IIS的时候,如果安全稍微做的好一些。就会出现各式各样的问题。比如,常见的访问网页会弹出用户名密码的登陆界面,或者是访问某种页面比如html,asp没事情,但是访问jsp或者php就有问题,显示401.3 ACL 禁止访问资源等 通常的解决办法是。0 j5 ^( @6 H( R- h$ E
1 r- x8 x6 P4 @8 M; c1、错误号401.1
( [$ I7 v% D `8 W症状:HTTP 错误 401.1 - 未经授权:访问由于凭据无效被拒绝。$ x Y5 v. n7 n( E8 O) C
分析:1 I0 Y+ q+ J- l$ X1 V' Q
由于用户匿名访问使用的账号(默认是IUSR_机器名)被禁用,或者没有权限访问计算机,将造成用户无法访问。3 ?- f1 ?3 S) F4 C7 o( }5 D$ L& Z1 q
解决方案:
# z! Y- h0 J5 }, Y/ y9 R3 Y( x/ I2 ]- U(1)查看IIS管理器中站点安全设置的匿名帐户是否被禁用,如果是,请尝试用以下办法启用:& l* A u7 a7 b6 q6 m
控制面板->管理工具->计算机管理->本地用户和组,将IUSR_机器名账号启用。如果还没有解决,请继续下一步。2 ] m7 S% d0 H% L
(2)查看本地安全策略中,IIS管理器中站点的默认匿名访问帐号或者其所属的组是否有通过网络访问服务器的权限,如果没有尝试用以下步骤赋予权限:
3 _% R( u- b8 Z( W2 X5 O6 P0 U开始->程序->管理工具->本地安全策略->安全策略->本地策略->用户权限分配,双击“从网络访问此计算机”,添加IIS默认用户或者其所属的组。4 R% \! Q/ w, J# x7 w( B- `0 T5 e
注意:一般自定义 IIS默认匿名访问帐号都属于组,为了安全,没有特殊需要,请遵循此规则。 3 q8 E1 U L% Z+ a* S' s6 t. y
& _& o" N1 Z, d0 P3 R: X0 w2、错误号401.28 w5 l' d- ?; P% Z% g: d
症状:HTTP 错误 401.2 - 未经授权:访问由于服务器配置被拒绝。
) Z: W1 i: q8 S; H N9 R原因:关闭了匿名身份验证
0 N7 O1 j2 p3 k6 u1 V5 B2 u解决方案:
1 N' s+ r- |7 Q3 V5 c运行inetmgr,打开站点属性->目录安全性->身份验证和访问控制->选中“启用匿名访问”,输入用户名,或者点击“浏览”选择合法的用户,并两次输入密码后确定。 @1 V" F. N! V" H5 L, s
" o# q* r: t0 D3、错误号:401.3
3 s5 R3 Z0 U; v* a# }症状:HTTP 错误 401.3 - 未经授权:访问由于 ACL 对所请求资源的设置被拒绝。! C% {! {" x0 R1 r3 z r( J* y8 Y
原因:IIS匿名用户一般属于Guests组,而我们一般把存放网站的硬盘的权限只分配给administrators组,这时候按照继承原则,网站文件夹也只有administrators组的成员才能访问,导致IIS匿名用户访问该文件的NTFS权限不足,从而导致页面无法访问。8 w$ f3 D/ N& A3 `; f" v0 `& Y
解决方案:
5 p1 }3 {+ T' n* M: p给IIS匿名用户访问网站文件夹的权限,方法:进入该文件夹的安全选项,添加IIS匿名用户,并赋予相应权限,一般是读、写。5 `8 e* z3 B$ n, \+ J* o: s# e
您未被授权查看该页
, k) g' S c2 B/ M5 }9 ^您不具备使用所提供的凭据查看该目录或页的权限,因为 Web 浏览器正在发送 Web 服务器未配置接受的 WWW-Authenticate 报头字段。
& E/ n" C. w' X
( w4 K* E. z, q& L# t* g) k请尝试以下操作:9 G! E/ N% m( ^$ G( V% N3 `
9 J+ k1 X3 \, q! Y6 x. ?: S如果您认为自己应该能够查看该目录或页面,请与网站管理员联系。
! R' [0 p j5 A: D$ w单击刷新按钮,并使用其他凭据重试。
5 K$ t$ B4 x6 z# n9 xHTTP 错误 401.2 - 未经授权:访问由于服务器配置被拒绝。4 s! e" C& j' g2 T6 Z1 Z0 t
Internet 信息服务 (IIS)
% `8 \# e* x+ Y0 L$ X4 |! Q9 K
2 G# M: T9 A* U( P' K1 l- _技术信息(为技术支持人员提供)
/ L! c( X, w& E0 @' U
7 C+ p) Y7 ?. v+ P& F k# m+ N, s转到 Microsoft 产品支持服务并搜索包括“HTTP”和“401”的标题。
( }3 j2 D/ d9 c: Y s打开“IIS 帮助”(可在 IIS 管理器 (inetmgr) 中访问),然后搜索标题为“关于安全”、“身份验证”和“关于自定义错误消息”的主题。
- m! K6 h1 N. w( X2 W+ b
; c% ~1 w' B" W3 _0 y( H$ P只要一打开WEB这个目录就不行+ ? }- [: L1 ~+ l& k2 D
换个名子就可以了~!
! Z" x- W# K4 ^, v2 j6 @晕~1
1 a" B2 u% |% u, a4 @1 {/ e把WEB这个目录删了
5 c; z' l4 C; ]# ?9 H+ F. Z你在打
5 R+ D4 ?" @( e5 U
1 _; Z1 Y( r/ e0 B" k还是您未被授权查看该页 B7 y: E' z+ _; E+ R) T
换个就可以了/~!4 q( X/ @, P: [5 I
8 G+ Q, n9 _3 a3 w5 V" A
IIS特有的问题/ v& i7 w$ B) a6 i
+ q% Z& C& s! L9 N) n( i0 T在IIS中选中这个文件夹点右键-属性-执行许可选“纯脚本”试试0 x. R- t m7 O5 j- N1 |2 o; I
4 ~2 L- N! o- w' r: b4 l7 n% |iis里你的虚拟目录,属性-〉目录安全性-〉编辑身份验证和访问控制9 n# p: w- U& ?' ]9 q
% x& X; ]3 M6 }3 r+ |7 Z
网站属性里把“目录安全”-点“身分验证和访问控制”-“编辑”-去掉“启用匿名访问“钩去了就可以了$ u2 S! K7 i9 P9 j5 R+ y& Q
5 _- P- J/ \( |很多朋友在用IIS6架网站的时候遇到不少问题,而这些问题有些在过去的IIS5里面就遇到过,有些是新出来的,俺忙活了一下午,做了很多次试验,结合以前的排错经验,做出了这个总结,希望能给大家帮上忙:)
# Y6 W" S6 [% ~! L% s; \) f3 X, k7 p问题1:未启用父路径
% a- r2 d6 d) I% R2 `4 N症状举例:
) b! t+ w! {8 x6 O j3 O4 |1 s% JServer.MapPath() 错误 'ASP 0175 : 80004005'
! [9 S0 ^' S% f. b/ `4 }不允许的 Path 字符! X/ u- O) `8 q
/0709/dqyllhsub/news/OpenDatabase.asp,行 4
R9 \) a; l; b9 p在 MapPath 的 Path 参数中不允许字符 '..'。
' q: h! d- q% M/ T9 a; r原因分析:
) P) R2 Z6 F* o许多Web页面里要用到诸如../格式的语句(即回到上一层的页面,也就是父路径),而IIS6.0出于安全考虑,这一选项默认是关闭的。3 N; X2 I: k2 G$ E0 v: Q; @& [
解决方法:
. T2 h; i3 p) [" C- Z( O在IIS中属性->主目录->配置->选项中。把”启用父路径“前面打上勾。确认刷新。
( g7 ?3 N6 C+ h
9 o" A8 | i9 t2 e C) X问题2:ASP的Web扩展配置不当(同样适用于ASP.NET、CGI); H9 a) G6 ]( L3 B: q' n9 g: k$ i6 m
症状举例:
) O% f0 t. U# o! H: AHTTP 错误 404 - 文件或目录未找到。% \- N) j4 h5 ~5 f9 X( g; d
原因分析:: I, H0 {: u0 c; [+ s8 |, F
在IIS6.0中新增了web程序扩展这一选项,你可以在其中对ASP、ASP.NET、CGI、IDC等程序进行允许或禁止,默认情况下ASP等程序是禁止的。
+ S4 ]" E1 G. I解决方法:
# [0 @/ o& f% \9 o1 K% ^% Y在IIS中的Web服务扩展中选中Active Server Pages,点击“允许”。
: U) T, G8 ^4 `% T2 y: V" ]% g& y3 p
问题3:身份认证配置不当; H3 t4 Z- K. J2 _% `
症状举例:+ L1 n2 r3 M3 E" d9 ~
HTTP 错误 401.2 - 未经授权:访问由于服务器配置被拒绝。6 H) [5 L! |5 ]( @8 }7 i4 u* E
原因分析:IIS 支持以下几种 Web 身份验证方法:
( k* o3 Z- H) v$ e$ d5 f6 K: U匿名身份验证) A2 D8 s- K. I! I" X' ^+ @
IIS 创建 IUSR_计算机名称 帐户(其中 计算机名称 是正在运行 IIS 的服务器的名称),用来在匿名用户请求 Web 内容时对他们进行身份验证。此帐户授予用户本地登录权限。你可以将匿名用户访问重置为使用任何有效的 Windows 帐户。9 I7 j& p5 K4 k
基本身份验证
Y+ h9 j! `% q: E+ o使用基本身份验证可限制对 NTFS 格式 Web 服务器上的文件的访问。使用基本身份验证,用户必须输入凭据,而且访问是基于用户 ID 的。用户 ID 和密码都以明文形式在网络间进行发送。% h' D! g1 Q! D, d" x# x
Windows 集成身份验证
! C% g! D% ~6 H& AWindows 集成身份验证比基本身份验证安全,而且在用户具有 Windows 域帐户的内部网环境中能很好地发挥作用。在集成的 Windows 身份验证中,浏览器尝试使用当前用户在域登录过程中使用的凭据,如果尝试失败,就会提示该用户输入用户名和密码。如果你使用集成的 Windows 身份验证,则用户的密码将不传送到服务器。如果该用户作为域用户登录到本地计算机,则他在访问此域中的网络计算机时不必再次进行身份验证。
; e- T1 T' D5 i' X6 p/ b摘要身份验证
1 Y. k" j% |# {! c: u) n摘要身份验证克服了基本身份验证的许多缺点。在使用摘要身份验证时,密码不是以明文形式发送的。另外,你可以通过代理服务器使用摘要身份验证。摘要身份验证使用一种挑战/响应机制(集成 Windows 身份验证使用的机制),其中的密码是以加密形式发送的。
2 e* d9 n) [- \! B: f! X.NET Passport 身份验证
& r3 W5 _0 i" k, p1 f9 I: CMicrosoft .NET Passport 是一项用户身份验证服务,它允许单一签入安全性,可使用户在访问启用了 .NET Passport 的 Web 站点和服务时更加安全。启用了 .NET Passport 的站点会依* .NET Passport 中央服务器来对用户进行身份验证。但是,该中心服务器不会授权或拒绝特定用户访问各个启用了 .NET Passport 的站点。
5 U9 N$ c, V h5 y: v解决方法:: V1 S; H' O) a5 m
根据需要配置不同的身份认证(一般为匿名身份认证,这是大多数站点使用的认证方法)。认证选项在IIS的属性->安全性->身份验证和访问控制下配置。
: } W0 }) T6 y, h0 {$ J% U" {* k! }& l" ], z% z# v2 O$ G
问题4:IP限制配置不当
! y# r: o Z) o( `# U: ?症状举例:9 n' z# b! x r+ e5 H
HTTP 错误 403.6 - 禁止访问:客户端的 IP 地址被拒绝。
) n1 D( y. S) m. V/ e8 P. A原因分析:9 }$ ?6 B, V$ _
IIS提供了IP限制的机制,你可以通过配置来限制某㊣P不能访问站点,或者限制仅仅只有某些IP可以访问站点,而如果客户端在被你阻止的IP范围内,或者不在你允许的范围内,则会出现错误提示。$ S0 B! {2 }/ H" I5 d
解决方法:/ g% X2 g1 b2 v" G/ f
进入IIS的属性->安全性->IP地址和域名限制。如果要限制某些IP地址的访问,需要选择授权访问,点添加选择不允许的IP地址。反之则可以只允许某些IP地址的访问。+ v; c4 ~" u4 A0 U2 |5 B
( A$ w4 U e9 _- m+ B, X; N# h
问题5:IUSR账号被禁用5 W8 W$ g% ]3 X! J) M1 K4 U
症状举例:
/ G- r4 W5 ? ]* Y- D* eHTTP 错误 401.1 - 未经授权:访问由于凭据无效被拒绝。
, g1 A. r9 _! C+ u; o! ]- W( S1 Q原因分析:
- d2 F) f' r) d" C" ^* ]* u* e, \! X由于用户匿名访问使用的账号是IUSR_机器名,因此如果此账号被禁用,将造成用户无法访问。
- W2 _0 C& @1 B解决办法:
' K8 h ]& M( w2 Q' `& b2 D( b控制面板->管理工具->计算机管理->本地用户和组,将IUSR_机器名账号启用。
" z' I8 X. }/ t2 ]5 E6 L
& U$ c9 o$ N! e; m问题6:NTFS权限设置不当! |3 N- m; O9 S7 Y) U
症状举例:9 T; ^% u: ]+ z
HTTP 错误 401.3 - 未经授权:访问由于 ACL 对所请求资源的设置被拒绝。( O8 |) b: h6 A& r* S
原因分析:9 K- `3 m6 a+ A) {
Web客户端的用户隶属于user组,因此,如果该文件的NTFS权限不足(例如没有读权限),则会导致页面无法访问。
$ L3 h; Q- Z/ c2 F2 L解决办法:. V5 K) @- N( G& E" j0 Y2 J
进入该文件夹的安全选项卡,配置user的权限,至少要给读权限。关于NTFS权限设置这里不再馈述。* J5 f/ }( P% |0 T2 k5 X
* b6 Q- l8 s2 j: J& b8 G问题7:IWAM账号不同步0 |4 C0 S! c- W) ^9 b
症状举例:
$ ?0 D& H9 x; k# H2 ]: @HTTP 500 - 内部服务器错误
( t1 h8 |! f/ t/ d3 Z! d7 a原因分析:- b& x2 y# N R1 M* |1 D/ H
IWAM账号是安装IIS时系统自动建立的一个内置账号。IWAM账号建立后被Active Directory、IIS metabase数据库和COM+应用程序三方共同使用,账号密码被三方分别保存,并由操作系统负责这三方保存的IWAM密码的同步工作。系统对IWAM账号的密码同步工作有时会失效,导致IWAM账号所用密码不统一。* S( r: D: l& R) h1 r$ R4 G
解决办法:
( |4 \# ?2 r* f2 |, H' k如果存在AD,选择开始->程序->管理工具->Active Directory用户和计算机。为IWAM账号设置密码。0 a) p! g( b1 g# I7 w
运行c://Inetpub//AdminScripts>adsutil SET w3svc/WAMUserPass +密码 同步IIS metabase数据库密码+ v6 N1 o- s/ M' q5 g
运行cscript c://inetpub//adminscripts//synciwam.vbs -v 同步IWAM账号在COM+应用程序中的密码; E; x" V) p& a8 z+ `1 O0 Y
! C6 R- F- K" W! c& D+ z* f
问题8:MIME设置问题导致某些类型文件无法下载(以ISO为例)
L8 O( U6 B5 S& w/ G1 E症状举例:
* h8 Q9 w. S" A, AHTTP 错误 404 - 文件或目录未找到。- k& G4 J8 R$ O* ^" g: J0 Z
原因分析:7 a. q$ h' w6 f! B
IIS6.0取消了对某些MIME类型的支持,例如ISO,致使客户端下载出错。
* A& D- |: J2 j) O解决方法:
: U5 \7 `' x! _! O3 B9 O6 X在IIS中属性->HTTP头->MIME类型->新建。在随后的对话框中,扩展名填入.ISO,MIME类型是application。 D. l& w, b7 x" B
" y" W4 U# {* u2 p$ I
另外,防火墙阻止,ODBC配置错误,Web服务器性能限制,线程限制等因素也是造成IIS服务器无法访问的可能原因,这里就不再一一馈述了。9 h' o) {. y+ v- ]' C9 Y
, F; F4 e7 Y. h) y
9 E( b7 d" {0 e: w, o8 |" U |
|