Windows サーバー でIISをご利用になる場合のセキュリティ対策設定

desknet's NEO

Windows Server で、IISをWebサーバーに使用している場合、以下の手順でセキュリティ対策を行ってください。

インストールを始める前に

・本ガイドの手順は、弊社製品desknet's NEOをご利用いただく上で必要最小限の機能を有する設定となります。本ガイドにない設定など行われると、desknet's NEOが予期しない動作をする可能性がありますので、ご注意ください。

・desknet's NEO製品サイトの よくある質問 に、インストールに関するトラブルシューティングをご用意しています。

設定中、どうしても解決しない問題が発生した場合は、弊社までご相談ください。問題解決のサポートをさせていただきます。

Windows Server で、IISをWebサーバーに使用している場合、以下の手順でセキュリティ対策を行ってください。

1.設定ファイルの編集(作成)

IISの設定ファイル(web.config)を編集(作成)します。

desknet's NEOのCGI領域に対して、外部公開する必要がないフォルダ、ファイルへのHTTPアクセスを遮断する設定となります。

web.config という名前で、desknet's NEOのプログラムが存在する物理フォルダ直下(例 C:\inetpub\Scripts\dneo\、dneo.exe と同じ場所)に作成し配置します。

※仮にdneoフォルダ配下に既存の web.config が存在する場合は、今回のファイルで上書きはせず追加するようにしてください。

 (念のため既存の web.config はバックアップいただくようお願いいたします。)

※IIS 7.0以降では通常のIISインストールでは既定で導入される「要求のフィルタリング」の役割サービスを使用した対策となります。

■web.configの記載例

<?xml version="1.0" encoding="UTF-8"?>
<configuration>
  <system.webServer>
    <security>
      <requestFiltering>
        <hiddenSegments>
          <add segment="data" /><add segment="file" /><add segment="wmldata" />
          <add segment="dump" /><add segment="tmp" /><add segment="log" />
          <add segment="tools" />
        </hiddenSegments>

        <fileExtensions>
          <add fileExtension=".sh" allowed="false" /><add fileExtension=".bat" allowed="false" />
          <add fileExtension=".cmd" allowed="false" /><add fileExtension=".ps1" allowed="false" />
          <add fileExtension=".pl" allowed="false" /><add fileExtension=".py" allowed="false" />
          <add fileExtension=".php" allowed="false" />
        </fileExtensions>

        <denyUrlSequences>
          <add sequence="/zbat" /><add sequence="/appsbat" />
          <add sequence="/dneoappconnect" /><add sequence="/dneoappperiodical" />
          <add sequence="/dneoapppush" /><add sequence="/wsserver" />
          <add sequence=":" /><add sequence="\" /><add sequence=".." />
        </denyUrlSequences>
      </requestFiltering>
    </security>
  </system.webServer>
</configuration>

※インストール先をご確認の上、作業を行ってください。

※「オプションバッチ」を導入されている環境の場合、オプションバッチのプログラムが存在する物理フォルダ直下(例 C:\inetpub\Scripts\dneoopt\、zbatopt.exe と同じ場所)にも同様のweb.config を作成し配置します。

 

2.動作の確認

desknet's NEOのプログラムが存在する物理フォルダ直下にweb.config を編集(作成)し配置したら作業は完了です。

※desknet's NEOやIISのサービスの再起動は不要です。

desknet's NEOにアクセスいただきログインができることをご確認ください。

 

以上で、Webサーバー(IIS)のセキュリティ設定は完了です。