国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

SOHO族安全建議之保證上傳服務器安全(1)
2005-12-20   

在網絡科技時代,SOHO(Small Office Home Office)或遠程辦公(Tele-office)作為一種新的工作和生活方式,已經慢慢地被一些公司和個人所接受。借助無所不在的網絡,很多人呆在自己的空間里工作,這是一種更加自由也更環保的生活,SOHO一方面可以讓員工避免上下班擁擠的交通,另一方面也減少了公司昂貴的辦公室房租支出,同時也給員工更多的自由空間以激發他們的創意,所以許多大型的企業機構也開始允許和和鼓勵職員成為"SOHO族"。SOHO族們通過網絡在公司FTP服務器上傳或下載文件,通過QQ和Email與同事或領導、業務上的合作伙伴進行工作交流,通過IE瀏覽器在互聯網上查找各種資料等過程中,應該注意哪些安全問題呢?作為與員工進行交流的橋梁的公司FTP服務器,管理員又該如何保障其安全呢?
今天在這里我們主要講如何保證上傳FTP的安全,下期的內容我們將講如何保障本機的安全。
作為員工上傳和下載文件的公司FTP服務器必須與Internet相連,而且必須有一個公共的IP地址,才能方便員工正常訪問。正是這固定的IP地址,方便了成天游蕩于網絡上不甘寂寞的黑客們,他們時時刻刻在尋找攻擊的目標,哪怕這種攻擊與破壞對他們沒有絲毫的好處,但這些人仍樂此不彼,把攻擊的機器多少作為炫耀他們黑客本事高低的標準。那么對于FTP服務器來說,可能面臨哪些種類的攻擊呢?
一、FTP服務器可能受到的攻擊
雖然Windows 操作系統類服務器,操作簡單,配置方便,但是微軟操作系統的漏洞層出不窮,如果服務器以Windows作為操作系統,管理員永遠沒有空閑的時候,要時刻關注微軟是否又發布了什么新補丁,公布了什么新漏洞,然后在最快的時間內打上補丁,睹上漏洞,而且網上針對Windows的黑客工具也很多,稍微懂點計算機知識的人都可以操作,所以對于稍微重要的服務器,為了保證服務器的安全,管理員都不再愿意使用Windows系統了,而是采用Unix服務器。Unix操作系統的操作要比Windows操作系統要復雜得多,至少可以擋住那些只會使用Windows系統的一類人,而且它的安全性也要高得多。對unix服務器的攻擊相對來說也就難些,但是這并不代表就沒有攻擊,對于這類服務器,可能受到下面兩大類型的攻擊。

DoS(Denial of Service,拒絕服務),是一種利用合理的服務請求占用過多的服務資源,從而使合法用戶無法得到服務響應的網絡攻擊行為。由于典型的DoS攻擊就是資源耗盡和資源過載,因此當一個對資源的合理請求大大超過資源的支付能力時,合法的訪問者將無法享用合理的服務。
遭到DoS攻擊時,會有大量服務請求發向同一臺服務器的服務守護進程,這時就會產生服務過載。這些請求通過各種方式發出,而且許多都是故意的。在分時機制中,計算機需要處理這些潮水般涌來的請求,十分忙碌,以至無法處理常規任務,就會丟棄許多新請求。如果攻擊的對象是一個基于TCP協議的服務,這些請求還會被重發,進一步加重網絡的負擔。
大致說來,有以下幾種類型的攻擊:
(1)消息流
消息流經常發生在用戶向網絡中的目標主機大量發送數據包之時,消息流會造成目標主機的處理速度緩慢,難以正常處理任務。這些請求以請求文件服務、要求登錄或者要求響應的形式,不斷涌向目標主機,加重了目標主機的處理器負載,使目標主機消耗大量資源來響應這些請求。在極端的情況下,消息流可以使目標主機因沒有內存空間做緩沖或發生其他錯誤而死機。
(2)"粘住"攻擊
在Unix系統中,TCP連接通過三次握手來建立一個連接。如果攻擊者發出多個連接請求,初步建立了連接,但又沒有完成其后的連接步驟,接收者便會保留許多這種半連接,占用很多資源。通常,這些連接請求使用偽造的源地址,系統就沒有辦法去跟蹤這個連接,只有等待這個連接因為超時而釋放。
(3)SYN-Flooding攻擊
攻擊者使用偽裝地址向目標計算機盡可能多地發送請求,以達到多占用目標計算機資源的目的。當目標計算機收到這樣的請求后,就會使用系統資源來為新的連接提供服務,接著回復一個肯定答復SYN-ACK。由于SYN-ACK被返回到一個偽裝的地址,因此沒有任何響應,于是目標計算機將繼續設法發送SYN-ACK。一些系統都有缺省的回復次數和超時時間,只有回復一定的次數,或者超時時,占用的資源才會被釋放,而且每次重新發送后,等待時間翻番,最終耗盡系統資源,無法為新連接提供服務。實施這種攻擊的黑客雖然無法取得系統中的任何訪問權,但是卻可以讓服務器接受其他服務時速度變慢,甚至無法接受其他服務。

由于Unix操作系統本身的漏洞很少,不容易被利用,所以黑客們要想入侵,很多都是從帳號和密碼上打主意。而用戶的ID很容易通過一些現成的掃描器獲得,所以口令就成為第一層和唯一的防御線。可是有些管理員為了方便,將有些服務器的一些帳號采用易猜的口令,甚至有的帳號根本沒有口令,這無疑是虛掩房門等黑客進來。另外,很多系統有內置的或缺省的帳號也沒有更改口令,這些都給黑客帶來很多可乘之機,攻擊者通常查找這些帳號。只要攻擊者能夠確定一個帳號名和密碼,他(或她)就能夠進入目標計算機。
二、防范拒絕服務攻擊

加固操作系統,即對操作系統參數進行配置以加強系統的穩固性,重新編譯或設置 BSD系統等操作系統內核中的某些參數,提高系統的抗攻擊能力。例如,DoS攻擊的典型種類--SYN Flood,利用TCP/IP協議漏洞發送大量偽造的TCP連接請求,以造成網絡無法連接用戶服務或使操作系統癱瘓。該攻擊過程涉及到系統的一些參數:可等待的數據包的鏈接數和超時等待數據包的時間長度。用戶可以將數據包的鏈接數從缺省值128或512修改為2048或更大,加長每次處理數據包隊列的長度,以緩解和消化更多數據包的攻擊;此外,用戶還可將超時時間設置得較短,以保證正常數據包的連接,屏蔽非法攻擊包。但通常這些方法的防攻擊能力非常有限。

我們可以在公司網絡服務器和外部網絡之間的增設一道屏障,以防止發生不可預測的、潛在破壞性的侵入,那就是增設一個防火墻。防火墻利用一組形成防火墻"墻磚"的軟件或硬件將外部網絡與內部網絡隔開,它可以保護內部網絡不受外部網絡的非授權訪問,因此利用防火墻來阻止DoS攻擊能有效地保護內部的服務器。我們可以把FTP服務器放在防火墻的DMZ區,讓其既可以接受來自Internet的訪問,又可以受到防火墻的安全保護。針對SYN Flood,防火墻通常有三種防護方式:SYN網關、被動式SYN網關和SYN中繼。
(1)SYN網關
防火墻收到客戶端的SYN包時,直接轉發給服務器;防火墻收到服務器的SYN/ACK包后,一方面將SYN/ACK包轉發給客戶端,另一方面以客戶端的名義給服務器回送一個ACK包,完成TCP的三次握手,讓服務器端由半連接狀態進入連接狀態。當客戶端真正的ACK包到達時,有數據則轉發給服務器,否則丟棄該包。由于服務器能承受連接狀態要比半連接狀態高得多,所以這種方法能有效地減輕對服務器的攻擊。
(2)被動式SYN網關
設置防火墻的SYN請求超時參數,讓它遠小于服務器的超時期限。防火墻負責轉發客戶端發往服務器的SYN包,服務器發往客戶端的SYN/ACK包、以及客戶端發往服務器的ACK包。這樣,如果客戶端在防火墻計時器到期時還沒發送ACK包,防火墻則往服務器發送RST包,以使服務器從隊列中刪去該半連接。由于防火墻的超時參數遠小于服務器的超時期限,因此這樣能有效防止SYN Flood攻擊。
(3)SYN中繼
防火墻在收到客戶端的SYN包后,并不向服務器轉發而是記錄該狀態信息然后主動給客戶端回送SYN/ACK包,如果收到客戶端的ACK包,表明是正常訪問,由防火墻向服務器發送SYN包并完成三次握手。這樣由防火墻做為代理來實現客戶端和服務器端的連接,可以完全過濾不可用連接發往服務器。
各企業在選擇防火墻時,除了根據以上幾種保護方式進行選擇以外,還需要根據企業本身的業務量來決定選擇的防火墻的性能。性能越好,當然價格也就越高,而且防火墻的性能和資源的占用是相關的,性能越高,占用資源也就越多,占用帶寬比例也就越高。另外一般企業如果不想在安全產品上投入過多,則會要求防火墻同時具有入侵檢測、VPN等功能,甚至防病毒功能。現在國內外防火墻種類繁多,各企業可以根據自己單位的需求,選擇一款性價比高的產品。
還需要網絡管理員注意的是,防火墻設立后并非一勞永逸了,防火墻的默認設置適合于大多數企業的要求,但可能并不安全,因為各個企業的提供的服務不一樣,所以管理員需要根據自己企業提供的服務可能遭受的攻擊來設置其安全策略,另外新的漏洞攻擊在不斷出現,還需要管理員隨時更新防火墻的漏洞代碼,以阻止可能出現的新的漏洞攻擊。

盡管防火墻可以阻擋很多種類的攻擊,但是對于DoS類的攻擊,卻只能阻擋有限的幾種。所以近幾年來,一種綜合多種算法、集多種網絡設備功能(如路由和防火墻技術)的防范大流量DoS攻擊或多類型DoS攻擊的新技術產品──中聯綠盟生產的"黑洞",逐漸應用于各大型門戶網站,國外雖然也有類似產品,但并未引入國內。
"黑洞"采用了被稱為反向檢測和指紋識別的新算法,可高效抵擋SYN Flood、UDP Flood、ICMP Flood和Stream Flood等DoS攻擊。這種算法的獨特之處在于可高效檢測所發數據包的真實性。一方面,通過判斷數據包是否來自網絡中的已有主機,決定是否丟棄它;另一方面,根據攻擊報文攜帶的特定“指紋”來判定其非法性(凡非法者均拋棄)。為了不影響正常網絡流量和消耗系統資源,該算法的一部分通過硬件芯片技術實現,大大提高了運算速率,在一定程度上將攻擊流量分解,并對網絡負載進行了均衡。

用戶在選配IDS模塊之后,能使黑洞提供IDS功能,防止Ping of Death、Land、Tear Drop和WinNuke等對應用層的DoS攻擊。由于該技術的自動化處理能力很強,面對不斷花樣翻新的DoS攻擊,可經升級而及時更新系統代碼,并聯動IDS技術,提升防范性能。

其實,無論是黑洞也好,還是CaptIO G-2、TrafficMaster也罷,都不是防范DoS的終極。中聯綠盟公司研發部總監李群先生分析,這種專防DoS的產品和技術只是剛剛開始,盡管用戶市場還在不斷擴大,但技術應用的可靠性、可用性等方面尚待進一步提高。未來的發展方向主要如下。

1.加強可靠性。鑒于這類產品所處的位置,如果出現因故障而宕機的現象,會影響整個網絡的運行,因此,在未來它應該具有雙機熱備能力,這對高可用環境尤為重要。

2.進一步提高處理速率。當前的特征模塊是基于軟件的,為提高處理速度,利用了一些硬件特性,例如借助芯片本身的功能。將來可能會把這些功能全部移植到芯片上,徹底提升效率。

3.與多種安全產品聯動或集成。通過與各種防病毒、防火墻和IDS等安全技術的聯動,在最大范圍或程度上防范DoS攻擊。

DoS(Denial of Service,拒絕服務),是一種利用合理的服務請求占用過多的服務資源,從而使合法用戶無法得到服務響應的網絡攻擊行為。由于典型的DoS攻擊就是資源耗盡和資源過載,因此當一個對資源的合理請求大大超過資源的支付能力時,合法的訪問者將無法享用合理的服務。目前,比較常見的DoS攻擊主要有SYN Flood、Smurf、Trinoo、Tfn、Land-Based、Ping of Death、TearDrop、PingSweep和PingFlood等。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:服務器安全技術分析:JSP漏洞大觀(1)
下一篇:Windows 2003安全性指南之強化域控制器(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲综合色区另类av| 中文字幕五月欧美| 亚洲欧美日韩中文字幕一区二区三区| 丁香亚洲综合激情啪啪综合| 国产日韩欧美麻豆| 91麻豆精品在线观看| 亚洲成人av资源| 久久综合久久综合九色| 99久久精品免费看国产| 一区二区三区欧美日| 欧美一区二区三区免费在线看| 蜜桃av一区二区| 亚洲视频在线一区二区| 日韩一区二区在线看| 99这里只有精品| 蜜桃一区二区三区在线观看| 国产精品丝袜一区| 欧美日韩一区久久| 国产美女一区二区三区| 一区二区国产视频| 国产亚洲美州欧州综合国| 欧美性生活久久| 不卡视频一二三四| 极品少妇xxxx精品少妇| 亚洲一区在线观看视频| 亚洲国产精品二十页| 91精品午夜视频| 欧美视频一区二区| 不卡的av在线播放| 国产精品99久久久久久久女警 | 色狠狠一区二区三区香蕉| 日本不卡视频一二三区| 一区二区三区国产精华| 亚洲国产成人私人影院tom| 黑人巨大精品欧美黑白配亚洲| 99re6这里只有精品视频在线观看| 亚洲大片一区二区三区| 久久视频一区二区| 日韩欧美国产综合| 欧美日韩一区三区四区| 97国产一区二区| 成人美女视频在线看| 精彩视频一区二区三区| 天堂蜜桃91精品| 亚洲国产精品v| 在线免费不卡电影| 久久精品二区亚洲w码| 亚洲另类在线视频| 亚洲三级在线看| 亚洲欧洲在线观看av| 国产视频视频一区| 26uuu亚洲综合色| 日韩欧美高清在线| 欧美一区二区啪啪| 日韩一区二区三区精品视频| 欧美日韩精品系列| 欧美日韩激情一区二区三区| 色婷婷久久综合| 日本久久一区二区三区| 色国产精品一区在线观看| 日本伦理一区二区| 欧美怡红院视频| 制服丝袜av成人在线看| 这里只有精品电影| 日韩欧美另类在线| 亚洲综合久久久| 欧美高清你懂得| 成人性生交大片免费| 狠狠色狠狠色综合| 韩国女主播成人在线观看| 蜜桃一区二区三区在线观看| 狠狠色丁香九九婷婷综合五月| 国产乱子伦视频一区二区三区| 国产尤物一区二区| 成熟亚洲日本毛茸茸凸凹| av在线这里只有精品| 欧美中文字幕一二三区视频| 欧美人与性动xxxx| 美女脱光内衣内裤视频久久影院| 国产在线精品一区二区三区不卡| 日韩电影在线观看电影| 免费在线视频一区| 国产成人精品综合在线观看| 99国产精品99久久久久久| 欧美老肥妇做.爰bbww| 精品国内二区三区| 国产精品传媒视频| 日韩不卡在线观看日韩不卡视频| 国产一区91精品张津瑜| 97精品电影院| 久久奇米777| 国产在线精品一区二区不卡了| 91精品久久久久久久99蜜桃| 成人av在线观| 久久久久久黄色| 丝袜亚洲精品中文字幕一区| 欧美色网站导航| 亚洲一区视频在线观看视频| 国产成人在线观看| 亚洲成人动漫在线观看| 欧美日韩极品在线观看一区| 欧美在线观看视频一区二区| 7777精品伊人久久久大香线蕉| 欧美日韩一区二区三区四区五区| 欧美探花视频资源| 91女厕偷拍女厕偷拍高清| 色激情天天射综合网| 色综合天天综合| 色哟哟亚洲精品| 精品日韩成人av| 亚洲aⅴ怡春院| 99re免费视频精品全部| 精品久久国产97色综合| 亚洲一区在线免费观看| 国产v日产∨综合v精品视频| 日韩一级免费观看| 天堂资源在线中文精品| 91久久精品一区二区二区| 国产精品三级电影| 国产99精品视频| 久久综合av免费| 玉米视频成人免费看| 国产欧美日韩精品一区| 午夜精品久久久久久不卡8050| 国产a级毛片一区| 日韩欧美一区二区三区在线| 一区av在线播放| 99精品偷自拍| 亚洲欧洲日韩av| 97aⅴ精品视频一二三区| 国产精品私房写真福利视频| 国产伦精品一区二区三区免费| 日韩欧美一级二级| 精品一区二区三区免费视频| 欧美第一区第二区| 久久99精品一区二区三区三区| 日韩一区二区三区av| 毛片av中文字幕一区二区| 欧美一级日韩一级| 国模套图日韩精品一区二区| 成人动漫一区二区三区| 91精品综合久久久久久| 亚洲午夜激情av| 欧美在线观看视频一区二区| 一区二区三区国产精华| 欧美日韩黄视频| 美女一区二区三区| 久久综合精品国产一区二区三区| 激情综合网最新| 中文字幕在线不卡一区二区三区| 99精品黄色片免费大全| 亚洲二区在线观看| 欧美精品一区二区三区蜜桃 | 蜜桃视频免费观看一区| 日韩午夜激情免费电影| 狠狠色伊人亚洲综合成人| 亚洲国产成人一区二区三区| 在线观看国产91| 久久91精品久久久久久秒播| 18欧美乱大交hd1984| 777午夜精品免费视频| 国产成人精品综合在线观看| 亚洲亚洲人成综合网络| 国产视频一区在线播放| 欧美三级电影在线看| 国产在线日韩欧美| 亚洲18影院在线观看| 国产精品麻豆视频| 日韩视频免费观看高清完整版 | 国产一区二区在线免费观看| 综合久久久久综合| 精品奇米国产一区二区三区| 色www精品视频在线观看| 国产一区 二区 三区一级| 偷拍与自拍一区| 日韩一区欧美一区| 精品欧美一区二区三区精品久久| 色狠狠综合天天综合综合| 国产成人欧美日韩在线电影| 日本不卡视频一二三区| 亚洲一区二区三区自拍| 综合色中文字幕| 国产精品网站一区| 久久亚洲一区二区三区四区| 欧美亚洲综合一区| 成人国产精品免费观看动漫| 久久精品国产成人一区二区三区 | 亚洲精品高清在线观看| 精品成人一区二区三区四区| 欧美三级一区二区| 在线观看不卡视频| 91久久精品一区二区三区| 99久精品国产| 日本韩国视频一区二区| 91亚洲精品乱码久久久久久蜜桃| 国产精品羞羞答答xxdd| 国产精品白丝jk黑袜喷水| 国产精品一区二区久久不卡| 九九精品一区二区| 久久99国产精品成人|