Мы могли бы дать вам более подробный ответ, если вы сообщите нам, какую услугу вы хотите предоставить в этой общедоступной коробке Windows. например IIS, OWA, DNS и т. д.?
Чтобы заблокировать саму коробку, начните с ответа vlad, удалив (или не устанавливая для начала) любые дополнительные службы / роли на коробке, которые не понадобятся. Это включает в себя любое стороннее программное обеспечение (без Acrobat Reader, Flash и т. Д.), Которое не должно использоваться на сервере. Любое, конечно, держать вещи в исправлении.
Настройте политики брандмауэра, чтобы разрешить трафик только на соответствующие порты для работающих служб.
Настройте IDS / IPS с правилами, связанными с сервисами, которые вы используете.
В зависимости от риска / стоимости актива рассмотрите возможность установки IPS на основе хоста в дополнение к IPS по периметру, предпочтительно от другого поставщика.
Предполагая, что основной целью является размещение веб-сайта, блокировка IIS значительно меньше проблем с 7.5 (2008 R2), хотя вы все равно должны убедиться, что вы делаете несколько вещей, таких как:
- Храните файлы сайта на том же диске, что и файлы ОС
- Получите шаблон безопасности XML от Microsoft, NSA и т. Д. В качестве основы
- Удалить или заблокировать через NTFS все скрипты в
\InetPub\AdminScripts
- Блокировка опасных exe-файлов, таких как appcmd, cmd.exe и т. Д.
- Используйте IPSec для управления трафиком между DMZ и авторизованными внутренними хостами.
- Если вам нужен AD, используйте отдельный лес в вашей DMZ, чем ваша внутренняя сеть
- Убедитесь, что все сайты требуют значения заголовка узла (помогает предотвратить автоматическое сканирование)
- Включите аудит окон всех неудачных и успешных событий, кроме следующих успешных: доступ к службе Director, отслеживание процессов и системные события.
- Используйте аудит NTFS в файловой системе для регистрации неудачных действий группы «Все» и обязательно увеличьте размер журнала безопасности до подходящего размера на основе резервных копий (500 МБ или около того).
- Включить ведение журнала HTTP для корневой папки
- Не давайте ненужных прав учетным записям пользователей, на которых запущены пулы приложений.
- Избавьтесь от модулей ISAPI и CGI, если они вам не нужны.
Я не хочу делать это слишком долго, поэтому, если вам нужно / нужно больше информации о конкретной пуле, пожалуйста, оставьте комментарий.