《WINDOWS架設(shè)WEB服務(wù)器的安全防護》由會員分享,可在線閱讀,更多相關(guān)《WINDOWS架設(shè)WEB服務(wù)器的安全防護(17頁珍藏版)》請在裝配圖網(wǎng)上搜索。
1、單擊此處編輯母版標(biāo)題樣式,*,單擊此處編輯母版文本樣式,第二級,第三級,第四級,第五級,服務(wù)器網(wǎng)絡(luò)安全交流,主要針對windows系統(tǒng),2,、,黑客入侵路徑(知己知彼),尋找網(wǎng)站漏洞,SQL注入,文件上傳,尋找后臺,社會工程,沒漏洞,同服務(wù)器的網(wǎng)站,上傳木馬,擴展存儲過程,寫入木馬,備份數(shù)據(jù)庫,WEBSHELL,備份出木馬,用戶提權(quán),控制服務(wù)器,打包網(wǎng)站,下載文件,搞破壞,留后門,3,、,防范入侵的安全措施,黑客,WEB應(yīng)用程序,WEB服務(wù),數(shù)據(jù)庫服務(wù),操作系統(tǒng),每個環(huán)節(jié)都要防范,危害性增加,其它服務(wù),4,、,WEB應(yīng)用程序安全SQL注入,URL注入、輸入框注入,1、程序中過慮危險字符,2、I
2、IS使用REWRITE規(guī)則過慮,3、SQL語句不采用拼接的方式,Cookies注入,1、防止Cookies被修改,可逆加密 MD5校驗,WEB程序中最常見的漏洞,程序員一不小心,網(wǎng)站就被黑了,5,、WEB應(yīng)用程序安全漏洞與防范,上傳漏洞、文件管理、備份導(dǎo)致的漏洞防范,對上傳程序要把關(guān),權(quán)限審查要嚴(yán)格,文件夾權(quán)限要設(shè)好,跨站漏洞防范,構(gòu)造JS腳本,過慮要嚴(yán)格,6,、WEB應(yīng)用程序安全其它,Cookies篡改,可逆加密 MD5校驗,開源應(yīng)用程序小心使用,及時打補丁,ewebeditor,動網(wǎng)論壇,織夢(DEDE),漏洞一被發(fā)現(xiàn),掛馬一大遍,7,.IIS的安全配置,IIS訪問用戶與網(wǎng)站文件夾權(quán)限,每
3、個網(wǎng)站都是不同的GUEST用戶,ASP.NET網(wǎng)站,應(yīng)用程序池用不同用戶,對用戶上傳文件夾執(zhí)行權(quán)限設(shè)為“無”,應(yīng)用程序池下配置網(wǎng)站數(shù)量要適當(dāng),不要向客戶端發(fā)送錯誤信息(ASP),ASP.NET禁用調(diào)試模式,8,、,數(shù)據(jù)庫安全,帳號管理,SA 帳號 只有一兩個人知道,開發(fā)人員帳號不得用于程序中,對個別重要的數(shù)據(jù)庫各表權(quán)限設(shè)定,禁止程序中用于連接的用戶建表、備份數(shù)據(jù)庫,數(shù)據(jù)庫連接,一個數(shù)據(jù)庫一個帳戶,連接串不出現(xiàn)在應(yīng)用程序中,網(wǎng)站多的話集中配置,9,、數(shù)據(jù)庫安全,刪除不必要擴展存儲過程,防止注入漏洞被利用:xp_cmdshell sp_makewebtask,SA用戶sysadmin用戶組可以恢復(fù)
4、,實例端口不使用默認(rèn)的端口1433,數(shù)據(jù)庫備份,每天自動備份 保留半個月 異地備份每周一次,10,、,操作系統(tǒng)安全,自帶防火墻 端口按需開啟,殺毒軟件 ARP防火墻,IP篩選 端口按需開啟,及時打補丁,遠程控制端口一定要改,危險DLL注銷或徹底刪除掉,禁用不必要的服務(wù):,workstation之類,文件夾權(quán)限配置,安全策略 登陸次數(shù) 記錄登陸事件,11,、了解黑客技術(shù)與工具,SQL注入掃描器 HDSI,SQL注入工具 啊D,木馬上傳工具,各種語言寫的WEBSHELL,12,、服務(wù)器瓶頸,內(nèi)存 內(nèi)存消耗物理內(nèi)存,緩存適當(dāng)使用,個別差性能的程序影響,磁盤I/O,Avg.disk Queue Len
5、gth=磁盤數(shù)*2,應(yīng)用程序減少頻繁的文件讀寫,數(shù)據(jù)庫查詢優(yōu)化(20/80),數(shù)據(jù)庫服務(wù)與WEB服務(wù)分開,多個磁盤、RAID,提高I/O負載能力,13,、服務(wù)器瓶頸,CPU 很少出現(xiàn),帶寬,GZIP壓縮(節(jié)約70%帶寬),降低圖片質(zhì)量(節(jié)約30%帶寬),防盜鏈,CDN分流(DNS輪詢+squid),性能監(jiān)視,任務(wù)管理器、性能監(jiān)視器、SQL事件探查器,14,、服務(wù)器數(shù)據(jù)備份,IIS配置 定期加密備份到其它分區(qū),文件備份 使用WINDOWS備份工具自動 備份,數(shù)據(jù)庫備份 維護計劃自動備份保留一周,系統(tǒng)備份 GHOST,異地備份 每隔一段時間備份一次,備份記錄,15,、,保證服務(wù)的穩(wěn)定性、高可用性,服務(wù)器架構(gòu)探討,1、服務(wù)器群集,2、服務(wù)器虛擬化,虛擬機群集,服務(wù)器監(jiān)控 提醒與自動化處理,1、監(jiān)控IIS,2、監(jiān)控網(wǎng)絡(luò)連接,3、監(jiān)控磁盤,4、監(jiān)控指定的服務(wù),謝 謝!,邱家海 QQ:103201165,網(wǎng)絡(luò)資源,WINDOWS2003安全設(shè)置:,http:/ FOR WINDOWS安裝:,http:/