国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊(cè)有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁(yè) > 幫助中心>文章內(nèi)容

輕松打造WEB服務(wù)器安全策略

發(fā)布時(shí)間:  2012/9/9 18:40:37
從實(shí)際應(yīng)用的角度,幫你制定WEB服務(wù)器安全策略。

  一、轉(zhuǎn)換角色,把自己當(dāng)作可能的攻擊者

  大部分時(shí)候,我們?nèi)糁皇钦驹赪EB管理員的角度上考慮問(wèn)題,可能就發(fā)現(xiàn)不了Web服務(wù)器的漏洞。相反,我們此時(shí)若能夠換個(gè)角度,把自己當(dāng)作可能的攻擊者,從他們的角色出發(fā),想想他們可能會(huì)利用那些手段、哪些Web服務(wù)器的漏洞進(jìn)行攻擊,或許,我們就可以發(fā)現(xiàn)Web服務(wù)器可能存在的安全漏洞,從而早先一步,修補(bǔ)安全漏洞,防止被木馬或者病毒攻擊。

  從公司外面訪問(wèn)自己的Web服務(wù)器,進(jìn)行完正的檢測(cè),然后模擬攻擊自己的網(wǎng)站,看看,會(huì)有什么樣的結(jié)果。這對(duì)于WEB的安全性來(lái)說(shuō),可能是一種很好的方法。如我們可以假當(dāng)攻擊者,利用掃描工具,對(duì)Web服務(wù)器進(jìn)行掃描,看看有否存在可以被攻擊的服務(wù)。有些東西我們平時(shí)可能不會(huì)引起我們重視,但是,利用黑客常用的工具進(jìn)行掃描,就會(huì)發(fā)現(xiàn)一些可能會(huì)被他們利用的服務(wù)或者漏洞。如在服務(wù)器安裝的時(shí)候,操作系統(tǒng)會(huì)默認(rèn)的安裝并啟動(dòng)一些不需要的服務(wù);或者在服務(wù)器配置的時(shí)候,需要啟動(dòng)一些服務(wù),但是事后沒(méi)有及時(shí)的關(guān)閉,從而給了不法攻擊者一個(gè)攻擊的機(jī)會(huì)。最常見的如SNMP服務(wù),又稱簡(jiǎn)單網(wǎng)絡(luò)管理協(xié)議。這個(gè)服務(wù)在系統(tǒng)安裝完畢后,默認(rèn)情況下是開啟的。但是,這個(gè)服務(wù)可以為攻擊者提供服務(wù)器系統(tǒng)的詳細(xì)信息,如Web服務(wù)器是采用了什么操作系統(tǒng),在服務(wù)器上開啟了什么服務(wù)與對(duì)應(yīng)的端口等等寶貴的信息。攻擊者只有了解這些最基本的信息之后,才能夠開展攻擊。

  我們安全管理人員,在平時(shí)的時(shí)候可能不會(huì)發(fā)現(xiàn)這個(gè)問(wèn)題,但是,若能夠利用黑客的掃描工具一掃描,就能夠發(fā)現(xiàn)問(wèn)題的所在。故筆者認(rèn)為在必要的時(shí)候,需要換個(gè)角度,從攻擊的角色出發(fā),考慮他們會(huì)采用什么樣的攻擊方法。如此的話,我們才可以避免“當(dāng)局者迷”的錯(cuò)誤,保障Web服務(wù)器的安全。

   二、合理的權(quán)限管理

  有時(shí)候,在一臺(tái)服務(wù)器上,不僅運(yùn)行了Web服務(wù)器,而且還會(huì)運(yùn)行其他的諸如FTP服務(wù)器之類的網(wǎng)絡(luò)服務(wù)。在同一臺(tái)服務(wù)器上應(yīng)用多種網(wǎng)絡(luò)服務(wù)的話,很可能造成服務(wù)之間的相互感染。也就是說(shuō),攻擊者只要攻擊一種服務(wù),就可以利用相關(guān)的技術(shù),攻陷另一種應(yīng)用。因?yàn)楣粽咧枰テ破渲幸环N服務(wù),就可以利用這個(gè)服務(wù)平臺(tái),從企業(yè)內(nèi)部攻擊其他服務(wù)。而一般來(lái)說(shuō),從企業(yè)內(nèi)容進(jìn)行攻擊,要比企業(yè)外部進(jìn)行攻擊方便的多。

  那或許有人會(huì)說(shuō),那不同服務(wù)采用不同服務(wù)器就可以了。其實(shí),這對(duì)于企業(yè)來(lái)說(shuō),可能是種浪費(fèi)。因?yàn)閺男阅苌现v,現(xiàn)在的服務(wù)器上同時(shí)部署WEB服務(wù)與FTP服務(wù)的話,是完全可行的,性能不會(huì)受到影響。為此,企業(yè)從成本考慮,會(huì)采取一個(gè)服務(wù)器。而現(xiàn)在給我們安全管理員出了一個(gè)難題,就是在兩種、甚至兩種以上的服務(wù)同時(shí)部署在一臺(tái)服務(wù)器上,如何保障他們的安全,防止他們彼此相互之間感染呢?

  筆者現(xiàn)在就遇到這個(gè)問(wèn)題。筆者現(xiàn)在的Web服務(wù)器上運(yùn)行著三種服務(wù)。一個(gè)是傳統(tǒng)等WEB服務(wù);二是FTP服務(wù);三是OA(辦公自動(dòng)化)服務(wù),因?yàn)樵摲⻊?wù)是WEB模式的,互聯(lián)網(wǎng)上也可以直接訪問(wèn)OA服務(wù)器,所以也就把他部署在這臺(tái)服務(wù)器上。由于這臺(tái)服務(wù)器的配置還是比較高的,所以,運(yùn)行這三個(gè)服務(wù)來(lái)說(shuō),沒(méi)有多少的困難,性能不會(huì)有所影響。現(xiàn)在的問(wèn)題是,如號(hào)來(lái)保障他們的安全,F(xiàn)TP服務(wù)器、OA服務(wù)器與Web服務(wù)器之間安全上不會(huì)相互影響呢?

  我現(xiàn)在采用的是Windows2003服務(wù)器,為了實(shí)現(xiàn)這個(gè)安全需求,把服務(wù)器中所有的硬盤都轉(zhuǎn)換為NTFS分區(qū)。一般來(lái)說(shuō),NTFS分區(qū)比FAT分區(qū)安全性要高的多。利用NTFS分區(qū)自帶的功能,合理為他們分配相關(guān)的權(quán)限。如為這個(gè)三個(gè)服務(wù)器配置不同的管理員帳戶,而不同的帳戶又只能對(duì)特定的分區(qū)與目錄進(jìn)行訪問(wèn)。如此的話,即使某個(gè)管理員帳戶泄露,則他們也只能夠訪問(wèn)某個(gè)服務(wù)的存儲(chǔ)空間,而不能訪問(wèn)其他服務(wù)的。如把WEB服務(wù)裝載分區(qū)D,而把FTP服務(wù)放在分區(qū)E。若FTP的帳戶泄露,被攻擊利用;但是,因?yàn)镕TP帳戶沒(méi)有對(duì)分區(qū)D具有讀寫的權(quán)利,所以,其不會(huì)對(duì)Web服務(wù)器上的內(nèi)容進(jìn)行任何的讀寫操作。這就可以保障,其即時(shí)攻陷FTP服務(wù)器后,也不會(huì)對(duì)Web服務(wù)器產(chǎn)生不良的影響。

  雖然說(shuō)微軟的操作系統(tǒng)價(jià)格昂貴,而安全漏洞又比較多,但是,其NTFS分區(qū)上的成就表現(xiàn)還是不差的。在NTFS分區(qū)上,可以實(shí)現(xiàn)很大程度的安全管理,保障相關(guān)服務(wù)于數(shù)據(jù)的安全性。所以最后還是采用了微軟的2003操作系統(tǒng)作為服務(wù)器系統(tǒng),而沒(méi)有采用Linux系統(tǒng)。

    三、腳本安全管理

  根據(jù)以往經(jīng)驗(yàn),其實(shí)很多Web服務(wù)器因?yàn)楸还舳c瘓,都是由于不良的腳本所造成的。特別是,攻擊者非常喜歡利用CGI程序或者PHP腳本,利用他們的腳本或者程序漏洞,進(jìn)行攻擊。

  如我們的網(wǎng)站就遇到個(gè)幾次攻擊,他們利用CGI程序的漏洞,讓外部攻擊者向Web服務(wù)器傳遞了一些不可靠的參數(shù)。一般來(lái)說(shuō),WEB應(yīng)用需要傳遞一些必要的參數(shù),才能夠正常訪問(wèn)。而這個(gè)參數(shù)又可以分為兩類,一個(gè)是可值得信任的參數(shù),另外一類是不值得信任的參數(shù)。如企業(yè)可能是自己管理Web服務(wù)器,而不是托管。他們就把服務(wù)器放置在企業(yè)的防火墻內(nèi)部,以提高Web服務(wù)器的安全性。所以一般來(lái)說(shuō),來(lái)自于企業(yè)防火墻內(nèi)部的參數(shù)都是可靠的,值得信任的;而來(lái)自于企業(yè)外部的參數(shù),都是不值得信任的。但是,也不是說(shuō)不值得信任的參數(shù)或者說(shuō),來(lái)自于防火墻外部的參數(shù)Web服務(wù)器都不采用。而是說(shuō),在Web服務(wù)器設(shè)計(jì)的時(shí)候,需要注意,采用這些不值得信任的參數(shù)的時(shí)候,需要進(jìn)行檢查,看其是否合法;而不能向來(lái)自于企業(yè)內(nèi)部的參數(shù)那樣,不管三七二十一,都照收不誤。這明顯會(huì)對(duì)Web服務(wù)器的安全帶來(lái)威脅。如有時(shí)會(huì),攻擊者利用TELNET連接到80端口,就可以向CGL腳本傳遞不安全的參數(shù)。

  所以,在CGI程序編寫或者PHP腳本編輯的時(shí)候,我們要注意,一定不能讓其隨便接受陌生人的參數(shù),不要隨便跟陌生人打交道。在接受參數(shù)之前,一定要先檢驗(yàn)提供參數(shù)的人或者參數(shù)本身的合法性。在程序或者腳本編寫的時(shí)候,可以預(yù)先加入一些判斷條件。當(dāng)服務(wù)期認(rèn)為若提供的參數(shù)不合法的時(shí)候,及時(shí)通知管理員。這也可以幫助我們,盡早的發(fā)現(xiàn)可能存在的攻擊者,并采取相應(yīng)的措施。

   對(duì)于腳本的安全性來(lái)說(shuō),要注意以下問(wèn)題:

  1、在腳本或者程序編寫的時(shí)候,不應(yīng)該把任何不信任的參數(shù)直接保存為會(huì)話變量。因?yàn)楦鶕?jù)WEB應(yīng)用的設(shè)計(jì)原理,會(huì)話變量只保存信任變量。也就是說(shuō),會(huì)話變量中的值,WEB服務(wù)都認(rèn)為其是值得信任的,會(huì)不加思索的采用。一般的設(shè)計(jì)思路是,先設(shè)置一個(gè)臨時(shí)變量進(jìn)行存儲(chǔ),然后編寫一個(gè)檢驗(yàn)其合法性的過(guò)程或者函數(shù),來(lái)驗(yàn)證其合法性。只有通過(guò)驗(yàn)證的時(shí)候,這個(gè)值才能夠被傳給會(huì)話變量。根據(jù)筆者的經(jīng)驗(yàn),要是沒(méi)有親身經(jīng)歷過(guò)慘痛教訓(xùn)的WEB管理員,可能對(duì)此不屑一顧。但是,那些有過(guò)這方面教訓(xùn)的人,則會(huì)非常看重這個(gè)合法性的檢驗(yàn)過(guò)程。畢竟是吃一塹長(zhǎng)一智,所以新手還是需要多聽聽過(guò)來(lái)人的建議,不會(huì)吃虧的。

  2、在沒(méi)有充分必要的時(shí)候,不要采用腳本,盡量使得網(wǎng)頁(yè)的簡(jiǎn)單化。其實(shí),企業(yè)的網(wǎng)站跟個(gè)人網(wǎng)站有個(gè)很大的不同,企業(yè)的網(wǎng)站只要樸素就好,不需要過(guò)多的渲染。一方面,過(guò)度渲染的網(wǎng)站會(huì)降低用戶網(wǎng)站訪問(wèn)的速度;另一方面,這也會(huì)降低網(wǎng)絡(luò)的安全性能。故,在沒(méi)有充分必要的情況下,不要共腳本或者程序在渲染網(wǎng)站的華而不實(shí)的功能。

  3、對(duì)腳本或者程序的執(zhí)行情況要進(jìn)行持續(xù)的跟蹤。在萬(wàn)不得已網(wǎng)站采用了程序或者腳本的時(shí)候,則需要定時(shí)不定時(shí)的對(duì)這些腳本或者程序的運(yùn)行情況進(jìn)行稽核,看看其有沒(méi)有被非法利用的嫌疑。

本文出自:億恩科技【www.czbl888.cn】

服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營(yíng)性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營(yíng)性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營(yíng)性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號(hào)
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號(hào)總部企業(yè)基地億恩大廈  法律顧問(wèn):河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號(hào)
      0
     
     
     
     

    0371-60135900
    7*24小時(shí)客服服務(wù)熱線

     
     
    国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
    日韩精品一区二区三区不卡| 欧美一区二区三区爽大粗免费| 国产日产欧美一区二区| 日本久久精品一区二区| 久久亚洲精品无码va白人极品| 手机在线免费毛片| 亚洲xxx在线观看| 国产视频一区二区三区在线播放| 少妇久久久久久被弄到高潮| 四虎1515hh.com| 911av视频| 九九热免费在线观看| 91视频免费版污| 免费男同深夜夜行网站| aa在线免费观看| 18岁网站在线观看| 缅甸午夜性猛交xxxx| 免费看污污视频| 丰满人妻一区二区三区53号| 黄瓜视频免费观看在线观看www| 超碰人人草人人| www.cao超碰| 艹b视频在线观看| 欧美女同在线观看| 中日韩av在线播放| 中文字幕第一页在线视频| 亚洲免费999| 婷婷激情综合五月天| www.亚洲自拍| 四虎精品欧美一区二区免费| 日本特级黄色大片| aaa免费在线观看| 大胆欧美熟妇xx| 五月丁香综合缴情六月小说| 久久成人免费观看| 国产免费成人在线| 人人爽人人av| 五月婷婷之婷婷| 欧美精品色视频| 毛片在线视频观看| 久艹视频在线免费观看| 日本日本19xxxⅹhd乱影响| 亚洲欧美激情网| 亚洲精品国产一区二区三区| 国内av免费观看| 蜜臀av色欲a片无码精品一区| 日韩av三级在线| 91制片厂毛片| 400部精品国偷自产在线观看| 天堂8在线天堂资源bt| 国内外成人激情视频| 五月天av在线播放| 日本a级片在线观看| 免费无码毛片一区二三区| 国产裸体舞一区二区三区| 国产精品一区二区小说| 天天做天天爱天天高潮| 日韩伦理在线免费观看| 国产精品乱码久久久久| 色偷偷中文字幕| 久久久久久久中文| 99热一区二区| 欧日韩免费视频| 91网址在线播放| 国产成人生活片| 欧美亚洲日本在线观看| 特级黄色录像片| 成人性视频欧美一区二区三区| 99精品999| 91视频最新入口| 99视频在线观看视频| 国产精品无码一区二区在线| 自拍偷拍一区二区三区四区| 欧美这里只有精品| 亚洲欧洲日本精品| 亚洲人成无码网站久久99热国产| 久草在在线视频| 中文字幕日韩精品无码内射| 五月婷婷狠狠操| 国产精品久久久久9999爆乳| 艹b视频在线观看| 欧美极品欧美精品欧美| 日本三级福利片| 手机在线看福利| 2018中文字幕第一页| 国内自拍第二页| 日本www高清视频| 天天做天天躁天天躁| 污污网站在线观看视频| 少妇高潮毛片色欲ava片| 爱爱爱爱免费视频| 久久精品国产精品亚洲色婷婷| 色姑娘综合天天| 凹凸日日摸日日碰夜夜爽1| 免费观看亚洲视频| 日韩a一级欧美一级| 色诱视频在线观看| 日韩精品视频在线观看视频 | 成人性生生活性生交12| www.日本在线视频| 欧美性受xxxx黒人xyx性爽| 精品视频无码一区二区三区| 男人添女人荫蒂免费视频| 手机在线国产视频| 另类小说色综合| 日韩精品无码一区二区三区免费 | 黄色一级视频在线播放| 欧美大片免费播放| 九九久久久久久| 艹b视频在线观看| 免费在线观看日韩视频| 成人免费毛片在线观看| 日本精品福利视频| 欧美爱爱视频网站| 在线观看免费不卡av| 亚洲性图一区二区| 爆乳熟妇一区二区三区霸乳| 男人的天堂99| 国产午夜福利在线播放| 欧美一级视频在线播放| 欧美视频在线观看视频| 国产精品视频网站在线观看| 国产一区一区三区| 久久久成人精品一区二区三区| 手机精品视频在线| 激情视频免费网站| 久久国产精品国产精品| 亚洲精品www.| 国产性生活一级片| 亚洲天堂网站在线| 一级片免费在线观看视频| aaaaaaaa毛片| 麻豆一区二区三区在线观看| 国产一区二区三区播放| 人妻激情另类乱人伦人妻| 欧美精品在欧美一区二区| youjizz.com在线观看| 99er在线视频| 日本a在线免费观看| 国产亚洲欧美在线视频| 日本黄网站免费| 最近中文字幕一区二区| 日韩在线一区视频| 成年人三级视频| www.av毛片| 一本大道熟女人妻中文字幕在线 | 天天综合网日韩| 黄色a级三级三级三级| 久久久久久久免费视频| www.avtt| 欧美 日韩 国产一区| 中文久久久久久| 欧美日韩在线免费观看视频| 99国产精品白浆在线观看免费| 亚洲熟妇国产熟妇肥婆| 噼里啪啦国语在线观看免费版高清版| 天天干天天草天天| 最新中文字幕久久| 国产妇女馒头高清泬20p多| 成人在线看视频| www.cao超碰| 国产乱人伦精品一区二区三区| 狠狠干 狠狠操| 成人免费在线观看视频网站| 亚洲天堂av免费在线观看| 精品视频在线观看一区| 国产淫片av片久久久久久| 国产无遮挡猛进猛出免费软件 | 污污视频网站在线| 欧美一级视频免费看| 在线观看高清免费视频| 国产乱子伦精品视频| 日韩中文字幕二区| 亚洲热在线视频| 成人黄色av片| 在线不卡一区二区三区| 久艹在线免费观看| 午夜两性免费视频| 蜜臀精品一区二区| 国产高清视频网站| 久久这里只有精品8| 国产野外作爱视频播放| 欧美日韩dvd| 一区二区三区 欧美| youjizz.com在线观看| 浓精h攵女乱爱av| 国产一区二区三区小说| 中文字幕 日韩 欧美| 精品无码国模私拍视频| 91插插插影院| 国产第一页视频| 国内少妇毛片视频| 欧美一级视频在线| 男人靠女人免费视频网站| 在线观看免费黄色片| 另类小说第一页| www.av中文字幕| 男同互操gay射视频在线看| 午夜精品在线免费观看| 精品久久久久久久久久中文字幕|