目前FTP 服務(wù)器面臨的安全隱患主要包括:
乳山網(wǎng)站制作公司哪家好,找成都創(chuàng)新互聯(lián)!從網(wǎng)頁設(shè)計、網(wǎng)站建設(shè)、微信開發(fā)、APP開發(fā)、響應(yīng)式網(wǎng)站開發(fā)等網(wǎng)站項目制作,到程序開發(fā),運營維護。成都創(chuàng)新互聯(lián)成立與2013年到現(xiàn)在10年的時間,我們擁有了豐富的建站經(jīng)驗和運維經(jīng)驗,來保證我們的工作的順利進行。專注于網(wǎng)站建設(shè)就選成都創(chuàng)新互聯(lián)。
1. 被用戶跳轉(zhuǎn)到了上級非授權(quán)的目錄(如 /root);
2. 客戶端指定文件的類型和格式,但只通過擴展名判斷。
3. 無法判斷文件是否為帶毒。
4. 文件傳輸不做校驗,無法保證文件的完整性
5. 多人同用一個用戶時,文件下載無法追查。
友予安全FTP,在標準FTP、SFTP基礎(chǔ)上,增加安全如下:
1. 服務(wù)端目錄限定:只允許用戶訪問設(shè)定的目錄,如不能訪問C:、/root、FTP服務(wù)軟件本身的目錄,當管理端添加用戶指定的目錄超出了限定,用戶無法訪問該目錄。
2. 深度文件類型識別:服務(wù)端設(shè)定的可上傳的類型,用友予Ftp客戶端,在客戶端中就會深度識別文件類型、修改擴展名無效,標準Ftp上傳時,服務(wù)端做深度判斷。
3. 文件病毒查殺:服務(wù)端支持卡巴斯基、比特凡德、GDATA、NOD32殺毒軟件,每個上傳的文件都調(diào)用殺毒軟件命令查殺,返回查殺結(jié)果。友予Ftp客戶端可顯示錯誤原因,標準FTP刪除文件,創(chuàng)建同名文件加錯誤原因。
4. MD5校驗:友予Ftp客戶端上傳、下載的文件與服務(wù)端生成的MD5對比,同時對比文件的字節(jié)數(shù),當都相同時才認定文件傳輸成功。
5. 下載文件限定:限定用戶可下載文件的類型,如重要的設(shè)計圖、代碼、視頻都可限定,限定的文件用戶查看不到。
6. 下載文件備份:重要的資料外流,但不可查,通過平臺,下載的文件會自動備份到指定的目錄,并有用戶、IP、時間、文件等信息記錄到日志中,結(jié)合備份文件可查外傳人員。
服務(wù)器被攻擊一般有兩種比較常見的方式:一是惡意的攻擊行為,如拒絕服務(wù)攻擊,網(wǎng)絡(luò)病毒等等,這種方式就是消耗服務(wù)器資源,影響服務(wù)器的正常運作,甚至服務(wù)器所在網(wǎng)絡(luò)的癱瘓;另外一個就是惡意的入侵行為,這種行為更是會導(dǎo)致服務(wù)器敏感信息泄露,入侵者更是可以為所欲為,肆意破壞服務(wù)器。
所以我們要保證網(wǎng)絡(luò)服務(wù)器的安全可以說就是盡量減少網(wǎng)絡(luò)服務(wù)器受這兩種行為的影響。服務(wù)器防黑客入侵要注意以下幾個方面:
1、選用安全的口令,口令應(yīng)該包括大寫字母,小寫字母及數(shù)字,有特殊符號更好
2、定期分析系統(tǒng)日志
3、謹慎開放缺乏安全保障的應(yīng)用和端口
4、實施文件和目錄的控制權(quán)限。系統(tǒng)文件分配給管理員權(quán)限,網(wǎng)站內(nèi)部文件可以分配匿名用戶權(quán)限
5、不斷完善服務(wù)器系統(tǒng)的安全性能,及時更新系統(tǒng)補丁
6、謹慎利用共享軟件, 共享軟件和免費軟件中往往藏有后門及陷阱,如果要使用,那么一定要徹底地檢測它們,如果不這樣做,可能會損失慘重。
7、做好數(shù)據(jù)的備份工作,這是非常關(guān)鍵的一個步驟,有了完整的數(shù)據(jù)備份,才能在遭到攻擊或系統(tǒng)出現(xiàn)故障時能迅速恢復(fù)系統(tǒng)和數(shù)據(jù)
FTP是一種文件傳輸協(xié)議。有時我們把他形象的叫做文件交流集中地。FTP文件服務(wù)器的主要用途就是提供文件存儲的空間,讓用戶可以上傳或者下載所需要的文件。在企業(yè)中,往往會給客戶提供一個特定的FTP空間,以方便跟可以進行一些大型文件的交流,如大到幾百兆的設(shè)計圖紙等等。同時,F(xiàn)TP還可以作為企業(yè)文件的備份服務(wù)器,如把數(shù)據(jù)庫等關(guān)鍵應(yīng)用在FTP服務(wù)器上實現(xiàn)異地備份等等。
可見,F(xiàn)TP服務(wù)器在企業(yè)中的應(yīng)用是非常廣泛的。真是因為其功能如此的強大,所以,很多黑客、病毒也開始關(guān)注他了。他們企圖通過FTP服務(wù)器為跳板,作為他們傳播木馬、病毒的源頭。同時,由于FTP服務(wù)器上存儲著企業(yè)不少有價值的內(nèi)容。在經(jīng)濟利益的誘惑下,F(xiàn)TP服務(wù)器也就成為了別人攻擊的對象。
在考慮FTP服務(wù)器安全性工作的時候,第一步要考慮的就是誰可以訪問FTP服務(wù)器。在Vsftpd服務(wù)器軟件中,默認提供了三類用戶。不同的用戶對應(yīng)著不同的權(quán)限與操作方式。
一類是Real帳戶。這類用戶是指在FTP服務(wù)上擁有帳號。當這類用戶登錄FTP服務(wù)器的時候,其默認的主目錄就是其帳號命名的目錄。但是,其還可以變更到其他目錄中去。如系統(tǒng)的主目錄等等。
第二類帳戶實Guest用戶。在FTP服務(wù)器中,我們往往會給不同的部門或者某個特定的用戶設(shè)置一個帳戶。但是,這個賬戶有個特點,就是其只能夠訪問自己的主目錄。服務(wù)器通過這種方式來保障FTP服務(wù)上其他文件的安全性。這類帳戶,在Vsftpd軟件中就叫做Guest用戶。擁有這類用戶的帳戶,只能夠訪問其主目錄下的目錄,而不得訪問主目錄以外的文件。
在組建FTP服務(wù)器的時候,我們就需要根據(jù)用戶的類型,對用戶進行歸類。默認情況下,Vsftpd服務(wù)器會把建立的所有帳戶都歸屬為Real用戶。但是,這往往不符合企業(yè)安全的需要。因為這類用戶不僅可以訪問自己的主目錄,而且,還可以訪問其他用戶的目錄。這就給其他用戶所在的空間 帶來一定的安全隱患。所以,企業(yè)要根據(jù)實際情況,修改用戶雖在的類別。
修改方法:第一步:修改/etc/Vsftpd/vsftpd.conf文件。
默認情況下,只啟用了Real與Anonymous兩類用戶。若我們需要啟用Guest類用戶的時候,就需要把這個選項啟用。修改/etc/Vsftpd/vsftpd.conf文件,把其中的chroot_list_enable=YES這項前面的注釋符號去掉。去掉之后,系統(tǒng)就會自動啟用Real類型的帳戶。
第二步:修改/etc/vsftpd.conf文件。
若要把某個FTP服務(wù)器的帳戶歸屬為Guest帳戶,則就需要在這個文件中添加用戶。通常情況下,F(xiàn)TP服務(wù)器上沒有這個文件,需要用戶手工的創(chuàng)建。利用VI命令創(chuàng)建這個文件之后,就可以把已經(jīng)建立的FTP帳戶加入到這個文件中。如此的話,某個帳戶就屬于Real類型的用戶了。他們登錄到FTP服務(wù)器后,只能夠訪問自己的主目錄,而不能夠更改主目錄。
第三步:重新啟動FTP服務(wù)器。
按照上述步驟配置完成后,需要重新啟動FTP服務(wù)器,其配置才能夠生效。我們可以重新啟動服務(wù)器,也可以直接利用Restart命令來重新啟動FTP服務(wù)。
在對用戶盡心分類的時候,筆者有幾個善意的提醒。
一是盡量采用Guest類型的用戶,而減少Real類行的用戶。一般我們在建立FTP帳戶的時候,用戶只需要訪問自己的主目錄下的文件即可。當給某個用戶的權(quán)限過大時,會對其他用戶文件的安全產(chǎn)生威脅。
在以下幾種情況下,我們要禁止這些賬戶訪問FTP服務(wù)器,以提高服務(wù)器的安全。
一是某些系統(tǒng)帳戶。如ROOT帳戶。這個賬戶默認情況下是Linxu系統(tǒng)的管理員帳戶,其對系統(tǒng)具有最高的操作與管理權(quán)限。若允許用戶以這個賬戶為賬戶名進行登陸的話,則用戶不但可以訪問Linux系統(tǒng)的所有資源,而且,還好可以進行系統(tǒng)配置。這對于FTP服務(wù)器來說,顯然危害很大。所以,往往不允許用戶以這個Root等系統(tǒng)帳戶身份登陸到FTP服務(wù)器上來。
第二類是一些臨時賬戶。有時候我們出于臨時需要,為開一些臨時賬戶。如需要跟某個客戶進行圖紙上的交流,而圖紙本身又比較大時,F(xiàn)TP服務(wù)器就是一個很好的圖紙中轉(zhuǎn)工具。在這種情況下,就需要為客戶設(shè)立一個臨時賬戶。這些賬戶用完之后,一般就加入到了黑名單。等到下次需要再次用到的時候,再啟用他。
在vstftpd服務(wù)器中,要把某些用戶加入到黑名單,也非常的簡單。在Vsftpd軟件中,有一個/etc/vsftpd.user_lise配置文件。這個文件就是用來指定哪些賬戶不能夠登陸到這個服務(wù)器。我們利用vi命令查看這個文件,通常情況下,一些系統(tǒng)賬戶已經(jīng)加入到了這個黑名單中。FTP服務(wù)器管理員要及時的把一些臨時的或者不再使用的帳戶加入到這個黑名單中。從而才可以保證未經(jīng)授權(quán)的賬戶訪問FTP服務(wù)器。在配置后,往往不需要重新啟動FTP服務(wù),配置就會生效。
不過,一般情況下,不會影響當前會話。也就是說,管理員在管理FTP服務(wù)器的時候,發(fā)現(xiàn)有一個非法賬戶登陸到了FTP服務(wù)器。此時,管理員馬上把這個賬戶拉入黑名單。但是,因為這個賬戶已經(jīng)連接到FTP服務(wù)器上,所以,其當前的會話不會受到影響。當其退出當前會話,下次再進行連接的時候,就不允許其登陸FTP服務(wù)器了。所以,若要及時的把該賬戶禁用掉的話,就需要在設(shè)置好黑名單后,手工的關(guān)掉當前的會話。
對于一些以后不再需要使用的帳戶時,管理員不需要把他加入黑名單,而是直接刪除用戶為好。同時,在刪除用戶的時候,要記得把用戶對應(yīng)的主目錄也一并刪除。不然主目錄越來越多,會增加管理員管理的工作量。在黑名單中,只保留那些將來可能利用的賬戶或者不是用作FTP服務(wù)器登陸的賬戶。這不但可以減少服務(wù)器管理的工作量,而且,還可以提高FTP服務(wù)器的安全性。
在系統(tǒng)默認配置下,匿名類型的用戶只可以下載文件,而不能夠上傳文件。雖然這不是我們推薦的配置,但是,有時候出于一些特殊的需要,確實要開啟這個功能。如筆者以前在企業(yè)中,利用這個功能實現(xiàn)了對用戶終端文件進行備份的功能。為了設(shè)置的方便,就在FTP服務(wù)器上開啟了匿名訪問,并且允許匿名訪問賬戶網(wǎng)某個特定的文件夾中上傳某個文件。
筆者再次重申一遍,一般情況下,是不建議用戶開啟匿名賬戶的文件上傳功能。因為很難保證匿名賬戶上傳的文件中,不含有一些破壞性的程序,如病毒或者木馬等等。有時候,雖然開啟了這個功能,但是往往會在IP上進行限制。如只允許企業(yè)內(nèi)部IP可以進行匿名訪問并上傳文件,其他賬戶則不行。如此的話,可以防止外部用戶未經(jīng)授權(quán)匿名訪問企業(yè)的FTP服務(wù)器。若用戶具有合法的賬戶,就可以在外網(wǎng)中登陸到FTP服務(wù)器上。
總之,在FTP服務(wù)器安全管理上,主要關(guān)注三個方面的問題。一是未經(jīng)授權(quán)的用戶不能往FTP空間上上傳文件;二是用戶不得訪問未經(jīng)授權(quán)的目錄,以及對這些目錄的文件進行更改,包括刪除與上傳;三是FTP服務(wù)器本身的穩(wěn)定性。以上三個問題中的前兩部分內(nèi)容,都可以通過上面的三個方法有效的解決。
1、安全更新
許多應(yīng)用程序與系統(tǒng)供應(yīng)商會不定期發(fā)布最新版本補丁,而這些補丁通常包含以往存在的漏洞的詳細信息,如果用戶不及時進行安全更新,黑客很可能會通過發(fā)布的漏洞輕易入侵服務(wù)器。因此,監(jiān)控所有程序與系統(tǒng)發(fā)布的最新安全版本,若沒有其他問題,確認補丁可用,應(yīng)在24小時之內(nèi)應(yīng)用。
2、修補漏洞
在應(yīng)用開發(fā)人員尚未發(fā)現(xiàn)新漏洞時,用戶仍然需要自行監(jiān)控與查找,如果發(fā)現(xiàn)新的威脅,應(yīng)該及時進行修復(fù)或通過防火墻阻止,禁用容易受到攻擊的功能與應(yīng)用,直到官方補丁修復(fù)完成。
3、攻擊防范
攻擊者使用工具通過各類漏洞進行入侵服務(wù)器,因此用戶需要對癥下藥。第一,關(guān)閉不常使用且極易被攻擊的端口;第二,許多攻擊被識別與預(yù)警,用戶應(yīng)該及時切斷這類攻擊者的IP,并升級防火墻,阻擋大部分普通攻擊。
4、清理攻擊者
如果不幸還是被攻擊者入侵服務(wù)器,那么用戶需要第一時間查找不正常IP,將攻擊者清除,并鎖定網(wǎng)站與服務(wù)器,對文件進行掃描,關(guān)閉后門等方式及時修復(fù)服務(wù)器。
文章名稱:網(wǎng)絡(luò)文件服務(wù)器安全 網(wǎng)絡(luò)安全 服務(wù)器
網(wǎng)頁路徑:http://m.newbst.com/article42/doghiec.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供小程序開發(fā)、品牌網(wǎng)站建設(shè)、響應(yīng)式網(wǎng)站、面包屑導(dǎo)航、全網(wǎng)營銷推廣、App開發(fā)
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)