服务器安全维护常识

   技巧一:从基本做起

  我知道这听起来象是废话,但是当我们谈论网络服务器的安全的时候,我所能给你的最好的建议就是不要做门外汉。当黑客开始对你的网络发起攻击的时 候,他们首先会检查是否存在一般的安全漏洞,然后才会考虑难度更加高一点的突破安全系统的手段。因此,比方说,当你服务器上的数据都存在于一个FAT的磁 盘分区的时候,即使安装上世界上所有的安全软件也不会对你有多大帮助的。

  因为这个原因,你需要从基本做起。你需要将服务器上所有包含了敏感数据的磁盘分区都转换成NTFS格式的。同样,你还需要将所有的反病毒软件及 时更新。我建议你同时在服务器和桌面终端上运行反病毒软件。这些软件还应该配置成每天自动下载最新的病毒数据库文件。你还更应该知道,可以为 Exchange Server安装反病毒软件。这个软件扫描所有流入的电子邮件,寻找被感染了的附件,当它发现一个病毒时,会自动将这个被感染的邮件在到达用户以前隔离起 来。

  另一个保护网络的好方法是以用户待在公司里的时间为基础限定他们访问网络的时间。一个通常在白天工作的临时员工不应该被允许在临晨三点的时候访问网络,除非那个员工的主管告诉你那是出于一个特殊项目的需要。

  最后,记住用户在访问整个网络上的任何东西的时候都需要密码。必须强迫大家使用高强度的由大小写字母,数字和特殊字符组成的密码。在 Windows NT Server资源包里有一个很好的用于这个任务的工具。你还应该经常将一些过期密码作废并更新还要要求用户的密码不得少于八个字符。如果你已经做了这所有 的工作但还是担心密码的安全,你可以试一试从互联网下载一些黑客工具然后自己找出这些密码到底有多安全。

  技巧二:保护你的备份

  每一个好的网络管理员都知道每天都备份网络服务器并将磁带记录远离现场进行保护以防意外灾害。但是,安全的问题远不止是备份那么简单。大多数人都没有意识到,你的备份实际上就是一个巨大的安全漏洞。 电脑入门到精通网

  要理解这是为什么,试想一下,大多数的备份工作都是在大约晚上10:00或是11:00的时候开始的。整个备份的过程通常是在半夜的时候结束, 这取决于你有多少数据要备份。现在,想象一下,时间已经到了早晨四点,你的备份工作已经结束。但是,没有什么东西能够阻止一些人偷走你磁带记录上的数据并 将它们在自己家中或是你竞争对手办公室里的一台服务器上恢复它们。

  不过,你可以阻止这种事情的发生。首先,可以通过密码保护你的磁带并且如果你的备份程序支持加密功能,你还可以加密这些数据。其次,你可以将备 份程序完成工作的时间定在你早晨上班的时间。这样的话,即使有人前一天半夜想要溜进来偷走磁带的话,他们也会因为磁带正在使用而无法得逞。如果窃贼还是把 磁带弹出来带走的话,磁带上的数据也就毫无价值了。

  技巧三:对RAS使用回叫功能

  Windows NT最酷的功能之一就是对服务器进行远程访问(RAS)的支持。不幸的是,一个RAS服务器对一个企图进入你的系统的黑客来说是一扇敞开的大门。黑客们所 需要的一切只是一个电话号码,有时还需要一点耐心,然后就能通过RAS进入一台主机了。但你可以采取一些方法来保证RAS服务器的安全。

  你所要使用的技术将在很大程度上取决于你的远程用户如何使用RAS。如果远程用户经常是从家里或是类似的不太变动的地方呼叫主机,我建议你使用 回叫功能,它允许远程用户登录以后切断连接。然后RAS服务器拨通一个预先定义的电话号码再次接通用户。因为这个号码是预先设定了的,黑客也就没有机会设 定服务器回叫的号码了。

  另一个可选的办法是限定所有的远程用户都访问单一的服务器。你可以将用户通常访问的数据放置在RAS服务器的一个特殊的共享点上。你于是可以将 远程用户的访问限制在一台服务器上,而不是整个网络。这样,即使黑客通过破坏手段来进入主机,那么他们也会被隔离在单一的一台机器上,在这里,他们造成的 破坏被减少到了最小。

  最后还有一个技巧就是在你的RAS服务器上使用出人意料的协议。我知道的每一个人都使用 TCP/IP协议作为RAS协议。考虑到TCP/IP协议本身的性质和典型的用途,这看起来象是一个合理的选择。但是,RAS还支持IPX/SPX和 NetBEUI协议。如果你使用NetBEUI作为你RAS的协议,你确实可以迷惑一些不加提防的黑客。

  技巧四:考虑工作站的安全问题

  在一个关于服务器安全的文章里谈论工作站的安全看起来很奇怪。但是,工作站正是通向服务器的一个端口。加强工作站的安全能够提高整个网络的安全 性。对于初学者,我建议在所有的工作站上使用Windows 2000。Windows 2000是一个非常安全的操作系统。如果你并不想这样做,那么至少使用Windows NT。你可以锁定工作站,使得一些没有安全访问权的人想要获得网络配置信息变得困难或是不可能。

  另一个技术是控制哪个人能够访问哪台工作站。例如,有一个员工叫Bob,并且你已经知道他是一个麻烦制造者。显然,你不想Bob能够在午餐的时 候打开他朋友的电脑或是差上他自己的笔记本然后黑掉整个系统。因此,你应该使用工作组用户管理程序还修改Bob的帐号以便他只能从他自己的电脑(并且是在 你指定的时间内)登录。Bob远不太可能从他自己的电脑上攻击网络,因为他知道别人可以将他追查出来。

  技巧五:给工作站和服务器合理分工

  另一个技术是将工作站的功能限定为一个哑终端,或者,我没有更好的词语来形容,一个聪明的哑终端。总的来说,它的意思是没有任何数据和应用程序 驻留在独立的工作站上。当你将计算机作为哑终端使用的时候,服务器被配置成运行Windows NT 终端服务程序,而且所有的应用程序物理上都运行在服务器上。所有送到工作站的东西都不过是更新的屏幕显示而已。这意味着工作站上只有一个最小化的 Windows版本和一份微软终端服务程序的客户端。使用这种方法也许是最安全的网络设计方案。   使用一个聪明的哑终端就是说程序和数据驻留在服务器上但却在工作站上运行。所有安装在工作站上的是一份Windows拷贝以及一些指向驻留在服 务器上的应用程序的图标。当你点击一个图标运行程序时,这个程序将使用本地的资源来运行,而不是消耗服务器的资源。这比你运行一个完全的哑终端程序对服务 器造成的压力要小得多。

  微软雇佣了一个程序员团队来检查安全漏洞并修补它们。有时,这些补丁被捆绑进一个大的软件包并作为服务包(service pack)发布。通常有两种不同的补丁程序版本:一个任何人都可以使用的40位的版本和一个只能在美国和加拿大使用的128位的版本。128位的版本使用 128位的加密算法,比40位的版本要安全得多。如果你现在还在使用40位的服务包并且生活在美国或是加拿大,我强烈建议你下载128位的版本。

  有时一个服务包的发布也许要等上好几个月很明显的,当一个大的安全漏洞被发现的时候,只要有可能修补它,你就不想再等下去。好在你并不需要等 待。微软定期将重要的补丁程序发布在它的FTP站点上。这些热点补丁程序是自上一次服务包发布以后被公布的安全修补程序。我建议你经常查看热点补丁。记住 你一定要按逻辑顺序使用这些补丁。如果你以错误的顺序使用它们,结果可能导致一些文件的版本错误,Windows也可能停止工作。

  技巧六:使用一个强有力的安全政策

  要提高安全性,另一个你可以做的工作就是制定一个好的,强有力的安全策略。确保每一个人都知道它并知道它是强制执行的。这样的一个政策需要包括对一个在公司机器上下载未授权的软件的员工的严厉惩罚。

  如果你使用Windows 2000 Server,你就有可能指定用户特殊的使用权限来使用你的服务器而不需要交出管理员的控制权。一个好的用法就是授权人力资源部来删除和禁用一个帐号。这 样,人力资源部就可以在一个行将走人的员工知道自己将被解雇以前就删除或是禁用他的用户帐号。这样,不满的员工就不会有机会来搅乱公司的系统了。同时,使 用特殊用户权限,你就可以授予这种删除和禁用帐号权限并限制创建用户或是更改许可等这些活动的权限了。

  试一试免费的 TechProGuild吧! 如果你觉得这篇文章有用,可以看看TechRepublic的TechProGuild注册资源,它提供有深度的技术文章,覆盖了一些IT的主题,包括 Windows服务器和客户端平台,Linux,疑难解答问题,和数字网络项目的难点,以及NetWare。拥有一个TechProGuild的帐户,你 还可以在线阅读流行的IT工业书籍的全文。点击这里注册享受30天免费的TechProGuild试用期。

  技巧七:检查防火墙设置

  我们的最后一个技巧包括仔细检查你防火墙的设置。你的防火墙是网络的一个重要部分因为它将你公司的计算机同互联网上那些可能对它们造成损坏的蛊惑仔们隔离开来。

  你首先要做的事情是确保防火墙不会向外界开放超过必要的任何IP地址。你总是至少要让一个IP地址对外界可见。这个IP地址被使用来进行所有的 互联网通讯。如果你还有DNS注册的Web服务器或是电子邮件服务器,它们的IP地址也许也要通过防火墙对外界可见。但是,工作站和其他服务器的IP地址 必须被隐藏起来。

 

  你还可以查看端口列表验证你已经关闭了所有你并不常用的端口地址。例如,TCP/IP 端口80用于HTTP通讯,因此你可能并不想堵掉这个端口。但是,你也许永远都不会用端口81因此它应该被关掉。你可以在Internet上找到每个端口使用用途的列表。

时间: 2025-01-20 13:23:58

服务器安全维护常识的相关文章

服务器日常维护常识(win+linux)

为了方便大家在维护中了解一些维护内容的同时又能避免出现错误.下面就收集了一些服务器日常维护的常识供大家参考. 服务器日常维护常识之硬件维护 服务器日常维护常识硬件维护1.储存设备的扩充 当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源.所以,内存和硬盘的扩充是很常见的.增加内存前需要认定与服务器原有的内存的兼容性,最好是同一品牌的规格的内存.如果是服务器专用的ECC内存,则必须选用相同的内存,普通的SDRAM内存与ECC内存在同一台服务器上使用很可能会引起统严重出错.在增加硬

Windows服务器安全维护注意八要点

维护项目仅针对windows操作系统平台的服务器.以上服务所涉及安装的软件,版权问题由客户自行解决.只对客户网站代码中所涉及代码安全的部分做修改和编写,不对客户网站其它部分代码进行修改和编写. Windows服务器安全维护注意八要点 1.对网站的代码进行检查,检查是否被黑客放置了网页木马和ASP木马.网站代码中是否有后门程序. 2.对网站代码安全性进行检查,检查是否存在SQL注入漏洞.上传文件漏洞等常见的危害站点安全的漏洞. 3.对服务器操作系统的日志进行分析,检查系统是否被入侵,查看是否被黑客

DHCP服务器管理维护的心得

笔者在DHCP服务器治理中也碰到过一些麻烦.固然经过笔者的一番努力,终极都解决了.但是,一想起DHCP服务器出现题目时,还是感到非常紧张的.在今天,笔者就对自己在 DHCP服务器治理中碰到的题目做一些简单的总结.也许这些题目大家也碰到过,大家就一起讨论一下,看看是否有更好的解决方法. DHCP服务器管理维护心得一:如何备份DHCP服务器配置 网络治理员往往希望能够备份DHCP服务器的相关配置.等到下次服务器出现故障的时候,可以利用这个备份文件进行迅速的恢复,而不用再对 DHCP服务器进行手工的配

Linux下ntp服务器的维护

上篇博文Linux实战部署系列之ntp服务器----操作篇为大家讲解了如何去部署简易架构下的实现负载均衡和高可用的NTP服务器.接下来,我们就需要了解了解维护方面的技术,这样才能更好的为公司业务保驾护航啊. NTP服务器的维护大概分为2部分,第一部分为日常管理命令和常用操作,第二部分为错误的排查和解决方案 第一部分:管理命令 1.ntpstat命令 ntpstat是用来查看ntp服务器和上层是否连通的命令 [root@c64-ntp-1 ~]# ntpstat synchronised to N

服务器软硬件维护需要注意的事项

无论用户使用的服务器租用.服务器托管还是自建机房,服务器的维护是保证服务器正常运行的重要手段,一般的服务器维护主要包括服务器硬件维护与服务器软件维护.维护服务器需要对服务器硬件系统.操作系统.软件应用等多方面有较深入的了解. 硬件维护篇 硬件维护跟软件具有同等重要的地位.读者朋友们一定要在心头对服务器乃至整个网络环境的硬件系统有个清楚的了解,这才能做到心中有数.不过要说简单也简单,硬件方面的维护不外乎就是一些增加和卸载设备.更换设备以及设备除尘.防火防潮等工作. 增加内存和硬盘容量的工作.我们都

新手看招:网络服务器安全维护技巧

首先,我们可以分析一下,对网络服务器的恶意网络行为包括两个方面:一是恶意的攻击行为,如拒绝服务攻击,网络病毒等等,这些行为旨在消耗服务器资源,影响服务器的正常运作,甚至服务器所在网络的瘫痪:另外一个就是恶意的入侵行为,这种行为更是会导致服务器敏感信息泄露,入侵者更是可以为所欲为,肆意破坏服务器. 所以我们要保证网络服务器的安全可以说就是尽量减少网络服务器受这两种行为的影响. 基于windows做操作系统的服务器在中国市场的份额以及国人对该操作系统的了解程度,我在这里谈谈个人对维护windows网

vsFTP服务器的维护

本文示例源代码或素材下载 现在这里还没有关于维护vsftp服务器的资料. vsFTP使用的一些补充补充一:如何有选择的把用户限制在家目录中呢? 我们要自己建一个文件,在/etc目录中 #touch /etc/vsftpd.chroot_list 以beinan和nanbei这两个用户限制在他们所在的家目录中,而其它的FTP用户不做此限制. 在vsftpd.chroot_list这个文件中,把beinan和nanbei添上去就行,注意,每个用户占一行. beinan nanbei 然后改/etc/

电脑软硬件维护常识

电脑作为我们日常的使用设备之一,一旦发生这样那样的故障,给我们带来的麻烦可想而知,特别是一些菜鸟朋友们,一旦遇上故障时就束手无策,手上正在进行的工作不能按时完成,自己瞎折腾又害怕弄坏硬件设备,维修又要承担经济损失.其实我们完全不必这么烦恼,电脑出现问题时很多时候都是一些小故障,学会一些简单的软硬件维护知识,对自己驾驭电脑大有脾益.下面就简单谈谈日常生活中需要注意的哪些电脑维护小常识. 电脑维护分硬件维护和软件维护两部分,硬件维护主要是指电脑上主板.显卡.处理器.硬盘.显示器等硬件设备的维护.而软

网游《大冲锋》发布“你提我改”后台服务器升级维护公告

尊敬的<大冲锋>玩家: 为了给大家更优质的服务,<大冲锋>游戏内"你提我改"后台服务器正在进行升级维护,维护期间将无法使用游戏内"你提我改"功能,升级完成时间请留意官网公告.为此给您带来的不便,我们深表歉意.如有任何疑问或者建议,您可登录<大冲锋>官方论坛 发帖讨论.感谢大家对我们工作的支持和谅解. <大冲锋>运营团队 2012年2月27日 感谢您关注中关村在线游戏网: 中关村在线游戏网原创征集: http://gam