浅谈网站服务器安全维护技巧

上传人:子 文档编号:43385596 上传时间:2018-06-05 格式:DOC 页数:2 大小:24.50KB
返回 下载 相关 举报
浅谈网站服务器安全维护技巧_第1页
第1页 / 共2页
浅谈网站服务器安全维护技巧_第2页
第2页 / 共2页
亲,该文档总共2页,全部预览完了,如果喜欢就下载吧!
资源描述

《浅谈网站服务器安全维护技巧》由会员分享,可在线阅读,更多相关《浅谈网站服务器安全维护技巧(2页珍藏版)》请在金锄头文库上搜索。

1、浅谈网站服务器安全维护技巧服务器的维护至关重要,稍有闪失即会使整个网络瘫痪。目前,恶意网络攻击行为包括 两类:一是恶意攻击,如拒绝服务攻击、网络病毒等,消耗大量服务器资源,影响服务器 运行速度和正常工作,甚至使服务器所在网络瘫痪;二是恶意入侵,导致服务器敏感信息 泄露,入侵者更可所欲为肆意破坏服务器。要保障网络服务器安全就要尽量使网络服务器 避免受这两种行为影响。本文以基于 Windows2003 操作系统服务器为例,介绍一些网站服 务器安全维护技巧。 1.转换角色,模拟可能的攻击 多数时候,我们若只是站在网站维护员位置上看问题,可能很难发觉网站服务器漏洞。 相反,维护员把自身当作可能攻击者,

2、从角色出发,揣测他们可能会运用哪些手段对哪些 网站服务器漏洞进行攻击,或许可发现网站服务器可能存在的安全漏洞,从而先行一步, 修补漏洞,避免被木马或者病毒攻击,防患于未然。 从外网访问自身网站服务器,执行完整检测,然后模拟攻击自身站点,看会有什么结 果。这对网站安全性来说,无疑是很好的检测方法。自己充当攻击者,运用适当扫描工具 对网站服务器执行扫描,有些东西日常可能不重视,但运用黑客常用工具执行扫描,就会 发觉一些可能会被他们调用的服务或漏洞。如在网站服务器安装时,操作系统会默认安装 并启动一些不需要的服务,或在服务器配置时,需启动一些服务,但事后未及时关上,从 而给不法攻击者留下攻击机会。常

3、见的如 SNMP 服务(基本网络维护协议) ,服务在系统 安装完毕后默认开启。但服务可为攻击者提供服务器系统详细信息,如网站服务器采用什 么操作系统,开启什么服务与对应端口等重要信息,攻击者只要清楚这些基本的信息就能 开展攻击。安全维护人员在日常工作中可能不会发觉这个问题,若借助黑客的扫描工具, 就能发现问题所在。因此,在必要时候可换个角度,从攻击者角度出发,猜测他们会采用 什么攻击手段,防止当局者迷。 2.合理的权限维护 大多时候,一台服务器不仅运行网站应用,还会运行诸如 FTP 服务器和流媒体服务器 之类的网络服务。在同一台服务器上使用多种网络服务可能造成服务间相互感染。也就是 说,攻击者

4、只要攻击一种服务,就可运用相关技能攻陷其他使用。因为攻击者只需攻破其 中一种服务,就可运用这个服务平台从内部攻击其他服务,通常来说,从内部执行攻击要 比外部执行攻击方便得多。 或许有人会说,不同的服务采用不同服务器就可以了。当然可以,但这样浪费很大, 因为从性能上讲,在服务器上同时部署 Web 服务与 FTP 服务及流媒体服务的话,是完全 可行的。为此,从成本考虑,我们使用一个服务器同时运行三种服务:一个是传统的网站 服务;二是 FTP 服务;三是流媒体服务,因为该服务是 mms 模式的,互联网上也可以直 接访问流媒体服务器,所以也就部署同一台服务器上。由于选用的服务器配置比较高,所 以,运行

5、这三个服务没有太大问题,性能也不会受到影响。但是这给网站安全维护者出了 一个难题:两种、甚至两种以上的服务同时部署在一台服务器上,怎么才能保障安全、防 止彼此相互感染呢? 通常采用文件系统是 FAT 或者 FAT32。NTFS 是微软 WindowsNT 内核系列操作系统 支持的、一个特别为网络和磁盘配额、文件加密等管理安全特性设计的磁盘格式。在 NTFS 文件系统里可为任何一个磁盘分区单独设置访问权限,把敏感和服务信息分别放在 不同磁盘分区。这样,即使黑客通过某些方法获得服务文件所在磁盘分区访问权限,还需 想方设法突破系统安全设置才能进一步访问保存在其他磁盘上的敏感信息。我们采用 Windo

6、ws2003 服务器,为实现这个安全需求,把服务器中所有硬盘转换为 NTFS 分区。通常来说,NTFS 分区比 FAT 分区安全性高。运用 NTFS 分区自带功能,合理为它们分配相 关权限。如为这三个服务配置不同维护员账户,不同账户只能对特定分区与目录执行访问。 如此一来,即使某个维护员账户失窃,攻击者也只能访问某个服务存储空间,而不能访问 其他服务的。例如把网站服务装在分区 D,而把 FTP 服务放在分区 E。若 FTP 账户信息泄 露而被攻击,但因 FTP 账户没有对分区 D 具读写权利,所以,不会对网站服务器上的内容 执行任何读写操作。这样可保障即使黑客攻陷 FTP 服务器后,也不会对网

7、站服务器产生不 良影响。 此外,依员工上班时间来限定使用者登录网络权限也是不错的方法。例如,上白天班 员工不该有权限在三更半夜登录网络。 3.脚本安全维护 实际工作中,许多网站服务器因为被攻击而瘫痪都是由于不良的脚本造成的。攻击者 特别喜欢针对 CGI 程序或者 PHP 脚本实施攻击。 通常来说,使用网站需要传递一些必要的参数,才能够正常访问。这个参数可以分为 两类,一个是值得信任的参数,另外一类是不值得信任的参数。某单位是自身维护网站服 务器,而不是托管,把服务器放置在单位防火墙内部,以提高网站服务器安全性。所以一 般来说,来自防火墙内部的参数都是可靠的,值得信任的,而来自外部的参数基本上是

8、不 值得信任的。但是,并不是说不值得信任的参数或者来自防火墙外部的参数网站服务器都 不采用,而是说,在网站服务器设计的时候,需要格外留心,采用这些不值得信任的参数 的时候需要执行检验,看其是否正当,而不能向来自网站内部的参数那样照收不误。这会 给网站服务器的安全带来隐患,例如,攻击者运用 TELNET 连接到 80 端口,就可以向 CGL 脚本传递不安全的参数。所以,在 CGI 程序编写或者 PHP 脚本编辑的时候,我们要 留心,不能让其随便接受陌生人的参数。在接受参数之前,要先检验提供参数的人或者参 数本身的正当性。在程序或者脚本编写的时候,可以预先参加一些判断条件。当服务器认 为提供的参数

9、不准确的时候,及时通知维护员。这也可以帮助我们尽早发觉可能存在的攻 击者,并及时采取相应的防御措施。 4.做好系统备份 常言道, “有备无患” ,虽然大家都不希望系统突然遭到破坏,但是做好准备是必须的。 作好服务器系统备份,万一遭破坏的时候也可以及时恢复。 5.安装软件防火墙、杀毒软件 虽然我们已经有了一套硬件的防御系统,但是多一些保障会更好。关于防火墙、杀毒 软件的论述已经很多,这里不再赘述。 6.开启事件日志 开启日志服务虽然对阻止黑客的入侵并没有直接的作用,但是它可以记录黑客的行踪, 维护员可以分析入侵者在系统上做过什么手脚,在系统上留了哪些后门,给系统造成了哪 些破坏及隐患,服务器到底还存在哪些安全漏洞等,以便有针对性地实施维护。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 生活休闲 > 科普知识

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号