站长必须注意的六点服务器安全问题

问题|站长|服务器安全

站长时间做长的,遇到的麻烦事就多了,估计最让人头疼的要数网站被黑被挂马了吧,我也算一个菜菜站长,做站三个月不到,不敢说和大家分享什么我的经验,不过当初在做站之前到是干了算是两年的小黑,俗称脚本小子,天天挂着工具扫阿扫阿,做免杀,玩鸽子,挂马,哈哈,可谓自得其乐,好不快活(恩?哪飞来的鸡蛋)后来做站了,感觉,那帮人真是可恨。不过还是有很多的小黑会给各位站长提醒的。(这叫职业道德)言归正传,和大家分享一下我从小黑到站长后的一些网站安全方面的认识,这里也是一家之言,本人水平有限,又什么问题,还请高手指正。

一、对于安全来讲,首先莫过于找个好的服务器。(怎么下面传来一片嘘声?)听起来是废话。不过实际确是特别重要,特别是对买不起服务器,只能买虚拟空间的朋友们,因为即使你的网站再安全,如果你服务器里其它网站很烂加之服务器权限设置又不是很好,或者提供了很多给黑客们提权的机会的话,你的站同样很危险。通常我们所说的旁注,就是这样一个道理。建议是:挑选服务器是,首先查询下服务器内有些什么其它的站,再扫一扫服务器开放了那些端口,像是servu的端口43958就算一个高危端口,当然也不是凡是有的就不能用,有条件,你可以自己试一试提权的难度。

二、对于自身网站来说,最危险的两个漏洞要数:注入漏洞和上传漏洞

首先我们谈一谈注入漏洞:注入漏洞通常是由于对传入的参数过滤不严导致的,黑客们可以通过构造sql语句来查询数据库中管理员帐号之类的,甚至对于mssql之类的数据库,可以执行系统命令,上传文件等等,可谓危害甚大,对于防止此类漏洞,一般主要是过滤掉危险的sql代码如and select之类的,另外常做的是在参数为数字时判断一下isInt?在参数为字符时过滤掉'即可。当然真正来说也不是这么简单,不过对于一个安全要求并不高的站来说就够了。对于上传漏洞,则更好解决,如果是自己编的程序,一般来说,不会出太大问题,记得要限制文件格式即可。对于市场上的程序我们后面讲。

三、谈一谈默认帐号名或者默认数据库的问题

很多菜鸟站长,开始不会做站,拿到一个免费程序,就直接上传上去就用,这个是很危险的,比如黑客们常说,默认帐号名是永远不会过时的漏洞。就是因为安全意识不够,大家拿到程序,或者自己编程序,如果对安全不是很熟悉,最好将数据库默认地址改掉,不要用默认帐号,后台地址最好也改掉。像我的便将后台改得连我自己都差点不记得了,呵呵,千万不要用admin,manager,houtai之类的路径,我们猜都先猜这个,也别用网站域名。

四、关于密码问题

现在大多密码都是md5加密的,因此即使你的站被注入了,黑客们拿到了密码也是个密文,需要解密。由于md5是个不可逆的加密算法,因此只能暴力破,就是一个一个试,或者建立一个大的数据库去查上面这个绝不是广告,当时我都用这个,因为它的数据库很大,因此推荐各位站长保护自己密码的一个好办法,把自己密码先加个密,在放到站里去查看能不能破解出来,要是能,最好还是换个复杂点的。

五、关于跨站漏洞问题,这个漏洞应该说对于非论坛的站危害不大,主要危害地点是留言版,防止方法即使过滤掉危险的html代码像是script iframe等等,像php提供了专门函数可以将<>之类的代码进行转换。

六、关于用著名程序的问题

要知道,越是著名的程序,研究他的人越多,比如当时的动网论坛,几乎一直暴漏洞,成了洞网论坛了,为什么呢?程序写的不好?那为什么那么多人用,当然用的是asp是其中一部分原因(asp确实就其他语言来说危险很多),更大原因是他太有名了,研究的人太多了。因此,在这个情况下,最好关注官方补丁,一旦有补丁,就打上,千万别懒。不然很快就要遭殃。

 

时间: 2024-08-03 15:34:57

站长必须注意的六点服务器安全问题的相关文章

服务器安全问题汇总 让你的服务器更安全_服务器其它

服务器安装McAfee + 彩影ARP防火墙 很不错. (更多资料可以查看s.jb51.net里面的内容.)这是一个很的害厉黑客告诉我的,说只有安装了这二样他才没着. 服务器杀毒. 360safe检查服务器安全问题(用完就删,千万不要保留) a) 清理恶意插件. b) 清理无用软件. c) 修复系统漏洞. d) 查杀流行木马. e) 关闭无用进程/关闭无用启动项/关闭无用服务. 检查服务器安全 a) 查看WEB站点是否正常访问. l 有没有多出新的站点? l 站点使用的是什么数据库? l 站点权

站长如何解决网站http服务器内部500错误

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 很多站长在建设网站时,经常遇到程序运行时打不开的问题,有的是因为程序出现错误,无法运行,而有的是因为服务器的原因.今天78t站长网先为大家整理一个常见的错误和解决办法,希望能有所帮助,如果您采用以下办法还没有解决,您可以联系站长. 今天介绍的错误是:http服务器内部500错误,这个错误是很多站长无论是自己写的程序还是下载采用别人的源程序经常

100分求助服务器安全问题,解决了再开贴另送100分

问题描述 我做了一个网站,服务器不在我这,给我开了一个FTP,我可以把文件上传到服务器上,现在打开网站首页就弹出一个下载对话框,让下载一个javaScript脚本,我已经查到有一个w.asp的文件,不是我的,我已经给删掉了,但是在back文件夹下还有一个700多M的文件.我通过FTP删不掉这个文件,说没有权限.我的网站是.NET的,请问怎么可以清除这个木马呀. 解决方案 解决方案二:服务器是主机托管方式还是空间租用方式,如果是主机托管则用远程桌面管理你的主机,如是是空间租用的话,你就只能找服务提

linux/ubuntu服务器安全问题配置

服务器的安全问题并不是很复杂,采取下面的原则阻止最常见的攻击行为. 经验丰富的管理员都知道,随着服务器数量和用户的增加,用户管理成本会原来越大 以下命名以ubuntu为例,其它版本linux会有所不同. passwd  首先将root密码改的很复杂,因为你不需要记住它,只需要在安全的地方保存它即可. apt-get update apt-get upgrade 更新软件源列表,更新软件包. 安装Fail2ban apt-get install fail2ban fail2ban可以监视你的系统日

一名老站长眼中的阿里云服务器七宗罪

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 前几天,腾讯云高调面世,差一点被人惊呼为阿里云杀手,可惜看到价格后大家又忍住了,性价比没得比;作为前几批接触阿里云经济型主机的老用户,又一次坚信当初的选择没有错;虽然目前还没有折腾出可以看得上眼的网站,不过对云也有了更深的了解,可以简单聊聊对阿里云的认识. 阿里云服务器是阿里旗下的云服务产品,不管是主机稳定性,还是宽带质量,还是性价比

站长必备的几个服务器测速工具

当网站发展到一定规模后,VPS.云主机甚至是独立服务器都是必须的.而这就涉及到一个问题,机房速度! 因为我们的服务器是面向我们的用户的,所以会涉及到我们用户访问网站的速度如何,除了一些地区性网站(地区性网站在本地托管便是很不错的选择了),面向全国用户的网站都必须要考虑如何让更多的用户获得更快的速度. 以前常常都是叫各地的朋友或网友帮忙测试下速度如何.而现在已经有许多网站开发了各地服务器PING某个IP的服务.只要你获取到机房的一个IP,即可以测试各地的机房连接到某个机房的速度. 最著名的可能是站

站长快讯:腾讯服务器被攻击导致QQ掉线登陆不上

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 北京时间17.59分开始,QQ频频掉线,出现登陆不上的状况,相信很多人都出现这个问题,刚刚几个朋友打电话过来问我怎么回事,然后自己也跟到掉线,这次是腾讯掉线比较长的时段,18.03分开始才能够恢复部分用户能够登陆.到现在18.30分腾讯服务器还没有恢复正常使用,到现在为止小编的QQ还处于离线登陆状态,不知道是哪位大仙在攻击腾讯服务器,

站长如何选择合租服务器

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 要想知道站长如何选择合适的合租服务器,首先就需要了解一些非常基本的idc知识了. 首先,我们所有的网站都是放置在服务器上面的.从广义上讲,服务器是指网络中能对其它机器提供某些服务的计算机系统(如果一个PC对外提供ftp服务,也可以叫服务器).从狭义上讲,服务器是专指某些高性能计算机,能通过网络,对外提供服务.相对于普通PC来说,稳定性.安全性

写给新手站长 服务器管理基本知识

今天有个网友来问我为什么他登陆远程桌面之后,在服务器上面的网站打开的速度就很慢. 为什么?这样问我我也不知道啊.我让他把进程和服务都截图来给我看看. 他把进程的截图发来给我了,我问他怎么不发服务的截图呢,他的回答让我大跌眼镜,一个服务器的管理人员居然连控制面板------计算机管理 -------服务 都不知道? 他直接就把服务器的IP 帐号密码发来给我. 新手站长,你应该知道,无论在网上谁跟你有多熟悉,不要轻易的把这些东西发给别人.如果人家在你的服务器上弄了点什么,你没有 察觉到!后面有好戏看