谈电子商务网站及服务器防入侵安全设置

  随着电子商务的蓬勃发展,国内越来越多企业开始涉足网络营销,在网上开展公司的业务拓展,同时国内大大小小的程序开发商提供的开源建站cms程序也为电子商务的高速发展贡献了巨大的力量。

  然而,由于很多国内的开发者缺乏安全常识,使得这些开源的程序出现各种各样的漏洞,小到sdcms、74cms这样的小众建站程序,大到dedecms、discuz这样的大型智能建站cms,都存在各种各样的漏洞,这不,前几天discuz1.5就爆出了一个注入漏洞,再配合后台getshell,大量的网站又该遭殃了,开源漏洞的防范可以看我的上一篇文章:《电商安全谈cms,discuz等开源建站程序漏洞防护》,这里不再多说,今天电商圈给大家讲讲电子商务网站和服务器的安全配置技巧。

  1、选择大量用户使用,官方有技术支持的程序;或者选择冷门的程序,越冷越好。

  比如discuz或者dedecms都不错,虽然有各种各样的漏洞层出不穷,但是修补的也快,只要你及时打补丁,网站还是蛮安全的。当然,你也可以剑走偏锋,选择冷门的程序,没有多少人用的程序,当然研究其漏洞的人也少咯,比如安全天使开发的sablog就不错,小众化,而且本身也安全可靠,啥时候见他爆过漏洞呢?

  2、有条件的自行对代码进行安全检测和二次开发。

  有条件的电商们,一定要对这些开源的程序进行二次开发,二次开发不仅可以满足电子商务需求,还可以修补大量官方未发现的漏洞0day(如sql注入,跨站xss,session欺骗等漏洞),让你的网站更安全。

  3、关闭服务器不必要的服务和进程。越少的服务,越少的攻击。

  你啥时候见过freebsd出现过漏洞?相反的,功能强大的window那不是天天出漏洞么?功能越多,就需要在各方面都考虑安全因素,一个点没有考虑到,那就是毁灭性的打击,服务的配置可以按照以下所示进行配置:

  web+数据库一机服务器:开启web服务;开启iis服务;开启SQL/MYSQL服务;安装filezilla ftp服务器软件(不要用serv-u,满是漏洞,你懂的);防火墙通过80、21;1433或3306就不要开启了,连接数据库直接通过本地连接,不要给入侵者任何机会;

  数据库单服务器:开启SQL/MYSQL服务;安装filezilla ftp服务器软件(用来上传下载备份数据库);防火墙只通过21端口;

  总之就是需要什么就开启什么,不需要的服务和软件一律关闭,端口一定要过滤好。

  图示如下:

  服务的开启与停用(控制面板---管理工具---服务):

  

  端口的开启与过滤(控制面板---防火墙):

  

  4、iis要配置好,目录权限也要配置好。

  iis删除不必要的映射,不要给目录执行权限,每个网站对应一个guest权限账户,切忌,不要偷懒所有网站都用同一个账户!!!

  配置图示如下:

  iis删除映射&目前权限配置:

  

  

  iis目录账户绑定设置:

  

  做好以上这些基本安全设置后,如果企业网站是access数据库,记得做好防下载设置,另外就是把网站后台管理系统修改的复杂点,并且限制IP访问,同时把网站管理密码,以及跟服务器相关的所有账户密码都设置一个复杂的密码,并且定期更改,当然如果你怕忘记密码的话,可以用将账户密码写到纸上保存,切忌,不要保存在自己私人电脑上!

  好了,做了以上基本工作,再给服务器安装一个杀毒软件(360杀毒即可,单独安装杀毒不安装安全卫士),定期打系统补丁,服务器就安全多了,最起码一些小菜黑客们想入侵你的网站的话,就得下点功夫才行咯。

  当然,安全无绝对,只要你联网,就有被攻击的可能!因此,在这里电商圈提醒各位做电子商务的朋友,每天一定要抽出时间对服务器进行检查,并做好数据备份工作,以便遭受到攻击后能及时的恢复和做出响应!

  电商圈原创,欢迎转载,电商圈博客地址:http://www.ibxboy.com

时间: 2024-11-10 00:37:30

谈电子商务网站及服务器防入侵安全设置的相关文章

谈电子商务网站及服务器防入侵的安全设置

中介交易 SEO诊断 淘宝客 云主机 技术大厅 随着电子商务的蓬勃发展,国内越来越多企业开始涉足网络营销,在网上开展公司的业务拓展,同时国内大大小小的程序开发商提供的开源建站cms程序也为电子商务的高速发展贡献了巨大的力量. 然而,由于很多国内的开发者缺乏安全常识,使得这些开源的程序出现各种各样的漏洞,小到sdcms.74cms这样的小众建站程序,大到dedecms.discuz这样的大型智能建站cms,都存在各种各样的漏洞,这不,前几天discuz1.5就爆出了一个注入漏洞,再配合后台gets

从使用nofollow浅谈电子商务网站

中介交易 SEO诊断 淘宝客 云主机 技术大厅 nofollow属性,顾名思义就是no+follow,就是不要跟随的意思.主要是针对SEO所运用的标签.如果使用了nofollow,就意味着搜索引擎不会继续顺着这个外链爬行下去,同样权重也不会传递.所以对于友情链接来说,我觉得使用nofollow是不道德的,要不跟别人先说明.当然,别人先用,自己回应的话也无可厚非. 用法:<a href="http://www.moneyding.cn">电子商务博客</a> &l

细谈电子商务网站的突破口:长尾关键词+提高收录

相信很多专业的seo从业者都给电子商务网站做过优化,不管是医院的seo.制造企业的seo还是部分购物平台的搜索优化,都属于这一类.如果早两年,也许我们感觉seo非常容易,交换下友情链接,发些外链,哪怕网站长期不更新也会保持良好的排名.而如今,我们越发感觉seo困难,先来分析下我们所面临的困难. 1.需要优化的关键词众多. 电子商务网站目的是销售产品,想要通过网络营销的商家会会提供众多的产品和关键词.例如医院的网站,医院涉及到的所有科室都会成为目标关键词,此外,每个科室涉及到的病重和随之而来的各式

从用户体验谈电子商务网站内部优化的重要性

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前段时间朋友推荐某个电子商务网站,主要出售部分畅销书.零食.日用品等,该网站承诺在配送范围内一小时到货,今天体验了一次,却发现该电子商务网站在用户体验方面有所欠缺,在这里通过与京东商城的对比,给大家分析一下,请各位站长重视,并在自己的网站中避免. 1,网站的主页面,网站的整体色调是淡绿色,可能是与其节俭.低碳.绿色的服务理念有关,本来绿色会使

服务器如何防入侵加固

无论是对技术的喜好,还是金钱诱惑,或者是政治利益驱使,黑客们主打的入侵与攻击技术的发展速度都明显在加快.安全厂家好像也很努力,但总是在自己的销售利益上走来走去,从最初的老三样(防火墙FW.入侵检测IDS.防病毒AV),到现在的统一安全网关(UTM).漏洞扫描.行为审计.身份认证.传输加密(VPN).Web应用防火墙(WAF).虚拟浏览器-安全产品琳琅满目,却忽视了服务器本身的加固,因为要保护的数据.服务都在这里,也是黑客们入侵的终级目标. 搞信息安全人员都有句口头禅:没有绝对的安全,仅有安全防护

谈在线网站服务器监控(五)之展望篇

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 综合上几遍的连载,让我们对在线监控有全面的认识.现在的在线监控已经满足我们监控网站服务器大部分要求.人们对网站服务器依赖性越来越高,但网络的脆弱性确没本质改善,技术员还在艰苦的跟木马.被攻击.被入侵.互联不通等进行搏斗. 在线监控并不是简单Ping下IP.测试下网页,然后发出几条短信告警这么简单.在线监控还能为你做更多的东西,以我们多年从事I

构建高安全电子商务网站:Linux服务器iptables规则列表全攻略

服务器的安全性,一直是网站的首要考虑的任务.针对安全性有多种多样的解决方案.Linux服务器防火墙,最常用到的当然要数iptables防火墙.iptables是Linux上常用的防火墙软件,规则也非常灵活,应该最广泛. 对应要构建高安全电子商务网站,任何一台服务器少不了的安全软件,当然是iptables防火墙.规则灵活多变,功能应该之广泛,这个也是Linux系统管理员首选.iptables表链中每条规则的顺序很重要,如果首条是accept all,那末所有的数据包都会被允许通过firewall,

云服务器 ECS 建站教程:搭建Magento电子商务网站(CentOS7)

搭建Magento电子商务网站(CentOS7) Magento是一款开源电商网站框架,其丰富的模块化架构体系及拓展功能可为大中型站点提供解决方案.它使用PHP开发,支持版本范围从PHP 5.6到PHP 7.1,并使用MySQL存储其数据.本文主要说明如何在阿里云ECS上搭建Magento电子商务网站.使用的操作系统为Linux CentOS 7. 2 64位. 适用对象 适用于熟悉ECS,熟悉Linux系统,刚开始使用阿里云进行建站的用户. 基本流程 使用云服务器 ECS 搭建Magento网

一起谈.NET技术,服务器日志法网站分析的原理及优缺点

     [前言] 应朋友们的要求,我还是写一篇关于服务器日志法进行网站分析的原理以及它的优缺点是什么.请朋友们注意,网站服务器日志法并不容易进行,初学者,以及在绝大多数情况下,进行以用户行为分析为核心的网站分析,用不到服务器日志法.不过,作为网站分析历史不可分割的一部分以及重要的基础篇章,服务器日志法仍然值得一书.下面的这篇文章也是我要撰写的书中截取的内容(我要快马加鞭快快写了,已经辜负了太多朋友的重托,抱歉抱歉!).      [正文] 网站分析收集数据的方式其实有五.六种之多,我们最常见的