2022-06-21 分類: 網站建設
網站服務器的維護至關重要,稍有閃失即會使整個網絡陷入癱瘓。目前,惡意的網絡攻擊行為包括兩類:一是惡意的攻擊行為,如拒絕服務攻擊、網絡病毒等,這些行為消耗大量的服務器資源,影響服務器的運行速度和正常工作,甚至使服務器所在的網絡癱瘓;另外一類是惡意的入侵行為,這種行為會導致服務器敏感信息泄露,入侵者更是可以為所欲為,肆意破壞服務器。要保障網絡服務器的安全就要盡量使網絡服務器避免受這兩種行為的影響。本文以基于Windows2003操作系統的服務器為例,介紹一些網站服務器安全維護的技巧。
多數時候,我們若只是站在網站維護員的位置上思考問題,可能很難發覺網站服務器的漏洞。相反,維護員若能換個角度,把自身當作可能的攻擊者,從他們的角色出發,揣測他們可能會運用哪些手段對哪些網站服務器的漏洞進行攻擊,或許就可以發現網站服務器可能存在的安全漏洞,從而先行一步,修補漏洞,避免被木馬或者病毒攻擊,防患于未然。
從外網訪問自身的網站服務器,執行完整的檢測,然后模擬攻擊者攻擊自身的站點,看會有什么結果。這對于網站的安全性來說,無疑是一種很好的檢測方法。自己充當攻擊者,運用適當的掃描工具對網站服務器執行掃描,有些東西日常可能不會引起重視,但是運用黑客常用的工具執行掃描,就會發覺一些可能會被他們調用的服務或者漏洞。如在網站服務器安裝的時候,操作系統會默認安裝并啟動一些不需要的服務,或者在服務器配置的時候,需要啟動一些服務,但是事后沒有及時關上,從而給不法攻擊者留下攻擊的機會。常見的如SNMP服務(基本網絡維護協議),這個服務在系統安裝完畢后默認是開啟的。但是,這個服務可以為攻擊者提供服務器系統的詳細信息,如網站服務器采用了什么操作系統,開啟了什么服務與對應的端口等重要信息,攻擊者只要清楚這些基本的信息就能開展攻擊。安全維護人員在日常工作中可能不會發覺這個問題,若借助黑客的掃描工具,就能發現問題所在。因此,在必要的時候可以換個角度,從攻擊者的角度出發,猜測他們會采用什么攻擊手段,防止出現當局者迷的情況。
大多時候,一臺服務器不僅運行了網站的應用,而且還會運行諸如FTP服務器和流媒體服務器之類的網絡服務。在同一臺服務器上使用多種網絡服務很可能造成服務之間的相互感染。也就是說,攻擊者只要攻擊一種服務,就可以運用相關的技能攻陷其他使用。因為攻擊者只需要攻破其中一種服務,就可以運用這個服務平臺從內部攻擊其他服務,通常來說,從內部執行攻擊要比外部執行攻擊方便得多。
或許有人會說,不同的服務采用不同服務器就可以了。當然可以,但這樣浪費很大,因為從性能上講,在服務器上同時部署Web服務與FTP服務及流媒體服務的話,是完全可行的。為此,從成本考慮,我們使用一個服務器同時運行三種服務:一個是傳統的網站服務;二是FTP服務;三是流媒體服務,因為該服務是mms模式的,互聯網上也可以直接訪問流媒體服務器,所以也就部署同一臺服務器上。由于選用的服務器配置比較高,所以,運行這三個服務沒有太大問題,性能也不會受到影響。但是這給網站安全維護者出了一個難題:兩種、甚至兩種以上的服務同時部署在一臺服務器上,怎么才能保障安全、防止彼此相互感染呢?
通常采用的文件系統是FAT或者FAT32。NTFS是微軟WindowsNT內核的系列操作系統支持的、一個特別為網絡和磁盤配額、文件加密等管理安全特性設計的磁盤格式。在NTFS文件系統里可以為任何一個磁盤分區單獨設置訪問權限,把敏感信息和服務信息分別放在不同的磁盤分區。這樣,即使黑客通過某些方法獲得服務文件所在磁盤分區的訪問權限,還需要想方設法突破系統的安全設置才能進一步訪問保存在其他磁盤上的敏感信息。我們采用Windows2003服務器,為了實現這個安全需求,把服務器中所有的硬盤都轉換為NTFS分區。通常來說,NTFS分區比FAT分區安全性高很多。運用NTFS分區自帶的功能,合理為它們分配相關的權限。如為這三個服務配置不同的維護員賬戶,不同的賬戶只能對特定的分區與目錄執行訪問。如此一來,即使某個維護員賬戶失竊,天下論文網攻擊者也只能訪問某個服務的存儲空間,而不能訪問其他服務的。例如把網站服務裝在分區D,而把FTP服務放在分區E。若FTP的賬戶信息泄露而被攻擊,但是因為FTP賬戶沒有對分區D具有讀寫的權利,所以,不會對網站服務器上的內容執行任何的讀寫操作。這樣可以保障即使黑客攻陷FTP服務器后,也不會對網站服務器產生不良的影響。
此外,依員工上班時間來限定使用者登錄網絡的權限也是一個不錯的方法。例如,上白天班的員工不該有權限在三更半夜登錄網絡。
實際工作中,許多網站服務器因為被攻擊而癱瘓都是由于不良的腳本造成的。攻擊者特別喜歡針對CGI程序或者PHP腳本實施攻擊。
通常來說,使用網站需要傳遞一些必要的參數,才能夠正常訪問。這個參數可以分為兩類,一個是值得信任的參數,另外一類是不值得信任的參數。某單位是自身維護網站服務器,而不是托管,把服務器放置在單位防火墻內部,以提高網站服務器的安全性。所以一般來說,來自防火墻內部的參數都是可靠的,值得信任的,而來自外部的參數基本上是不值得信任的。但是,并不是說不值得信任的參數或者來自防火墻外部的參數網站服務器都不采用,而是說,在網站服務器設計的時候,需要格外留心,采用這些不值得信任的參數的時候需要執行檢驗,看其是否正當,而不能向來自網站內部的參數那樣照收不誤。這會給網站服務器的安全帶來隱患,例如,攻擊者運用TELNET連接到80端口,就可以向CGL腳本傳遞不安全的參數。所以,在CGI程序編寫或者PHP腳本編輯的時候,我們要留心,不能讓其隨便接受陌生人的參數。在接受參數之前,要先檢驗提供參數的人或者參數本身的正當性。在程序或者腳本編寫的時候,可以預先參加一些判斷條件。當服務器認為提供的參數不準確的時候,及時通知維護員。這也可以幫助我們盡早發覺可能存在的攻擊者,并及時采取相應的防御措施。
常言道,“有備無患”,雖然大家都不希望系統突然遭到破壞,但是做好準備是必須的。作好服務器系統備份,萬一遭破壞的時候也可以及時恢復。
雖然我們已經有了一套硬件的防御系統,但是多一些保障會更好。關于防火墻、殺毒軟件的論述已經很多,這里不再贅述。
開啟日志服務雖然對阻止黑客的入侵并沒有直接的作用,但是它可以記錄黑客的行蹤,維護員可以分析入侵者在系統上做過什么手腳,在系統上留了哪些后門,給系統造成了哪些破壞及隱患,服務器到底還存在哪些安全漏洞等,以便有針對性地實施維護。
對于整個網絡來說,服務器維護是非常重要的,如果沒有維護得當,就可能導致整個服務器都不能運行,而且現在大量的網絡病毒和攻擊正在產生,一種是惡 意的攻擊,就像病毒一樣,這些惡意的攻擊會使得資源的大量損耗,就會使得服務器的運行不能進行,有些嚴重的病毒還可能導致整個服務器不能使用從而報廢。另 一種就是一種入侵的行為,這種行為會損失一些信息,在商家競爭的過程中,可能會有一些不法的商家會采取一些措施對對方的服務器進行入侵行為,所以,維護服 務器的安全就是要使得這兩種情況不會在自己的服務器上發生。
很多情況下,我們只是作為一個網絡維護員來修理或者維護網站的服務器,但是這樣的話就會發現不了網站的漏洞。反而,如果站在對方的角度,把自己作為 一個攻擊網站的人來看,就會想著他們會用什么辦法從什么方向來攻擊網站,那樣就會抓準方向來維護網站,然后去可能的地方來找漏洞,然后就更快更準確的對漏 洞進行修補,或者在他們沒有采取措施的情況下就對可能產生的漏洞進行維護,這樣的一種將心比心的方法, 是一個網站服務器維護不錯的技巧。還有就是流媒體。流媒體服務是一種mms的模式的服務,我們就從互聯網上,運用流媒體服務器,一下可以運行三個服務,在 性能和服務技巧方面都沒有問題,把幾種服務同時用在一個服務器上的這種方法也可以防止網絡漏洞,保證安全。
再就是一種要把系統的備份做好,其實家用電腦也有這樣的常識,就是假如電腦壞掉了,如果有備份,東西就不會都丟掉。所以在維護網絡服務器方面要做好 這樣的準備,萬一系統壞掉了,在修復的時候也可以及時恢復。還有一種常見的方法就是安裝殺毒軟件之類的,越來越多的防火墻和殺毒軟件,平時多對電腦進行殺 毒,對一些病毒進行及時的清理。還有就是電腦中事件日志這個服務可以開啟,雖然對病毒的存在和入侵沒有什么大的作用,但是可以記錄歷史,在修復的時候就方 便了很多,在以后的維護上也知道了方向,所以這種維護網站服務器的方法都很有效。
新聞標題:網站服務器安全維護的六個技巧
網頁URL:http://m.newbst.com/news26/170276.html
成都網站建設公司_創新互聯,為您提供網站導航、品牌網站設計、移動網站建設、建站公司、企業網站制作、網站策劃
聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯
猜你還喜歡下面的內容