您現(xiàn)在的位置:首頁 >關于我們 >行業(yè)新聞 >服務器安全檢查十大要素

服務器安全檢查十大要素

時間:2007年10月12日

服務器安全檢查十大要素
Server Security Check factor


 

文章簡介:本文將為大家介紹在應用微軟Windows系列OS服務器中,在對服務器安全性做評估、檢查時所需的安全檢查要素與注意事項。筆者意愿旨在提高國內(nèi)企業(yè)的安全認識以及個人的安全意識與服務器管理人員的安全技術水平;為創(chuàng)造綠色的安全網(wǎng)絡環(huán)境而微盡薄力。

服務器安全檢查十大要素正文內(nèi)容:
(注:本文所講訴的觀點針對Win 2K、Win Server 2003等Win系統(tǒng)服務器平臺;Unix、Linux不在本文講述范圍)

一、基本安全策略的部署宗旨:"最小權限+最少應用+最細的設置+日常的檢查=最大的安全"(最少權限是指各種服務與應用程序運行在最小的權限范圍;最少應用是指服務器僅安裝必需的應用軟件與程序;最細的設置是指在應用安全策略時必需得周全、細心;日常檢查是指服務器 的日常檢查、系統(tǒng)優(yōu)化、垃圾臨時文件清理、Log數(shù)據(jù)的分析等常規(guī)工作。)

二、操作系統(tǒng)本身安全:"是否將所有系統(tǒng)補丁都完全更新到最新?如果不是特別原因您可以將補丁的更新設置為自動進行;是否對Win系統(tǒng) 本身存在的一些己知或者未知的漏洞與隱患進行了修正或者彌補?例如:采用ACLs控制系統(tǒng)的關鍵命令與關鍵服務、降底某些服務器的服務或 應用程序的默認運行權限、防范程序Overflow溢出攻擊、提權等(注:關于防溢出提權參考下筆者以前的文章:《防溢出提權攻擊解決辦法》)

三、密碼/口令安全:"所有系統(tǒng)口令、以及各種應用程序與服務、Web、數(shù)據(jù)庫等口令是否全是強悍的口令?在這里本人建議大家在使用口令時 盡量的用到轉(zhuǎn)義字符,因為轉(zhuǎn)義字符存在破解與直接讀取較難的特點。或者利用加密字串不作口令。例如:“Leebolin$)^_^1688!@#”這樣的口令。"

四、WEB服務器安全:"包括 1、IIS自身的安全,以及用戶在設置時的安全極別的高底、以及虛擬主機的安全、網(wǎng)頁目錄讀寫權限Acls、腳本權限使用是否適當?shù)鹊?..這里就不再詳述,不太明白的讀者可以去服安論壇參考一下本人以前寫過的幾篇關于Web安全的文章如:《FSO安全隱患解決辦法》、《ASP木馬Webshell之安全防范解決辦法》、《ASP.NET木馬及Webshell安全解決方案》。2、擴展腳本或三訪Web服務器的安全,如加強PHP的安全設置,加強Apache、TomCat、Resin等的安全)。3、如有必要請啟動WEB服務的SSL連接,以加強安全性。"

五、TCP/IP協(xié)議相關:"1、TCP/UDP端口安全;2、ACLs訪問控制列表;3、防火墻安全策略;4、NetBIOS,IPX,ICMP,IGMP
等協(xié)議安全"(詳細情況情可以去服務器安全討論區(qū)相關版塊查看一下相關文章與教程,以保證TCP/IP協(xié)議應用的相關安全性。例如:禁用ICMP、改注冊表加強系統(tǒng)對SYN攻擊、ICMP、IGMP等攻擊的抗衡能力,及采用IPSec或者Firewall、Tcp/IP Filter封端常見木馬端口與不安全協(xié)議等)本文筆者:李泊林,英文名:LeeBolin.(AD^_^:游刃在技術鬼神邊緣,打造服務器安全神話!創(chuàng)世紀網(wǎng)絡技術前瞻,成就互聯(lián)網(wǎng)革命先驅(qū)!服務器安全討論區(qū)
[S.S.D.A] http://www.31896.net)   

六、數(shù)據(jù)庫的安全:"1、如果采用SQL Server數(shù)據(jù)庫,請確保SQL的安全:刪除危險的擴展存儲過程xp_cmdshell、 Xp_regaddmultistring、Xp_regdeletekey、Xp_regdeletevalue、Xp_regenumvalues、 xp_regread、Xp_regwrite、Xp_regremovemultistring之類或降SQL SERVER不要以system權限運行;如果采用MySQL請如實做相關的安全。2、數(shù)據(jù)庫服務器請用最新版本軟件,如用SQL 2000請必需打上Sp4。3、如數(shù)據(jù)庫服務器不需要外部連接,請最好不要開放TCP1433/TCP3306、UDP1434等等。"(詳細細節(jié)情況請參相關資料,這里不再詳述)如無數(shù)據(jù)庫服務器則略過此項..

七、郵件服務器安全:"1、郵件服務器不管您選擇那一款軟件,建議都用新版...因為舊版的漏洞太多;諸如像Imail以前的N個溢出與三地提升權限的漏洞而引起的攻擊。2、郵件服務器做好反垃圾處理,以及做好服務器的優(yōu)化。"(詳細細節(jié)情況請參相關資料,這里不再詳述)如無郵件服務器則略過此項..)

八、FTP服務器的安全:"1、 FTP服務器當然是一般WEB服務器所需必的了,就Win下常見的較多有Microsoft的IIS FTP以及Serv-U。2、如用Serv-U或其它三方FTP服務器軟件,請確保新版本,并加固安全設置。如:詳細的控制各用戶的上傳下載權限、更換默認的FTP連接端口、以及采用SSL加密碼連接方式,對FTP的連接數(shù)進行適當限制防攻擊與暴破等等。3、如用Win自帶的FTP,請將FTP所用的 User加上強狀的口令,并配合NTFS的ACLs對FTP站點目錄進行嚴格控制..."(詳細細節(jié)情況請參相關資料,這里不再詳述)如FTP服務器則略過此項..)

九、其它三方安全:"1、盡量少在服務器主安裝不必要的一些三方軟件。2、確保服務器上的所有三方軟件的安全,及時更新并升級...3、確保經(jīng)常遠程連接服務器的個人電腦的安全。4、確保機房的網(wǎng)絡運行環(huán)境的安全。5、如非必要一定不要在服務器上開網(wǎng)頁,上QQ之類;最好是封避服務器的對外連接。6、盡量不要在服務器上運行不明的程序、服務器不是測試機。6、如果您對服務器的安全沒底的話,還是最好安裝個不錯的防毒系統(tǒng)并及時更新病毒庫;以及加上防火墻并設置好安全規(guī)則。 "

十、安全數(shù)據(jù)備份與安全制度:"建立起良好的服務器數(shù)據(jù)備份機制,確保發(fā)生不測時能第一時間進行災難恢復。以及建立起良好的服務器日常安全維護與安全維護制度、責任落實人頭,定期有工作人員對服務器進行查看。"

筆者后記:在這里為大家簡單介紹的是筆者在進行服務器安全檢查時所注意的常規(guī)安全要素。在下一篇中將為大家陸續(xù)的推出系列的服務器安全、網(wǎng)絡安全、電子信息安全解決方案的文章...其實服務器的安全是個整體的概念;遠遠不止這些,有可能你在應用安全策略時有一小點的疏忽就可以讓你的網(wǎng)站、甚至整個服務器淪陷。因此安全策略必需走防患未然、把危險與隱患消滅在萌芽狀態(tài)的宗旨,任何一個小地方都不能馬虎、今天關于“服務器安全檢查十大要素”就為大家介紹到這里...

其它方面的服務器安全經(jīng)驗讓我們在下一篇文章中再共同分享吧:-) (注:由于本人才疏學淺,如文中有錯誤實為在所難免,還請各位看官見諒!旨在拋磚引玉。

 

                                                      海騰數(shù)據(jù)中心(技術部整理)
                                                    2007-10-12   

Copyright© 2004-2020 河南海騰電子技術有限公司 版權所有   經(jīng)營性ICP/ISP證 備案號:B1-20180452   豫公網(wǎng)安備 41019702002018號    電子營業(yè)執(zhí)照