专家教你怎样搭建一个安全的服务器环境

“网站黑客”、“奥运黑客”,似乎最近成为了互联网安全方面的一个热话题,从Google上搜索“奥运黑客”一词,竟达646,000多项,可见所受的关注度之高,而普通网站也在最近频频传出被黑客攻击的消息,据有关数据显示:今年1到5月,全国有3万多个网站遭到“黑客”入侵!由于缺乏专业的防护能力,中小型政府网站、企业网站已成为 “黑客”入侵的最大受害者。

  
  中小型网站安全防范问题
  
  专家支招一:构建安全服务器环境,严防第一道锁
  
  据陕西地震局一位负责网站维护的技术人员告诉记者,陕西地震网遭受到了黑客攻击,首页显示的“网站出现重大安全漏洞”的信息属黑客发布的虚假信息,而目前网站运行安全,并未出现技术漏洞。我们在谴责“地震黑客”的同时,也在思考另一个问题,怎么样来保障我们的网站安全运行?对此问题,记者走访了国内中小型网站安全防范问题专家。
  
  据介绍:构建安全服务器环境,构筑黑客攻击第一链条。但构建安全的服务器环境来抵御“黑客”攻击,其涉及面相当广,但就中小型网站而言,大致可从三个方面来进行:(一):技术层面:采用软硬件防火墙、杀毒软件、页面防篡改系统来建立一个结构上较完善的Web服务器环境;(二):服务方面,进行网络拓扑分析、建立中心机房管理制度、建立操作系统以及防病毒软件定期升级机制、对重要服务器的访问日志进行备份,通过这些服务,增强网络的抗干扰性;(三):支持方面,要求服务商提供故障排除服务,以提高网络的可靠性。
  
  但目前大多数中小型网站都是以虚拟主机的形式托管的,要提高网站安全性,降低黑客攻击风险,网站管理员就应及时给自己的网站程序打上最新的补丁,在开发的时候应加强安全意识,注意防止注入漏洞、上传漏洞等问题,同时把网站托管在技术实力强、安全系数高、能主动帮客户解决安全的服务商处,以确保网站安全运行环境的安全。
  
  专家支招二:重视网站系统安全,布控第二把锁
  
  构建安全服务器的环境,只是从外围进行阻击“黑客”的攻击,但更重要的还是要保障网站系统安全,防止黑客利用系统漏洞进行攻击,从而威胁网站安全。
  
  据动易公司网络安全专家介绍:根据2007年 OWASP 组织发布的 Web 应用程序脆弱性10大排名的统计结果表明,跨站脚本、注入漏洞、跨站请求伪造、信息泄露等方面的问题仍然是目前黑客流行的攻击方式,而其中尤以SQL注入攻击和跨站脚本攻击为重,所谓的SQL注入攻击就是利用程序员在编写代码时没有对用户输入数据的合法性进行判断,导致入侵者可以通过插入并执行恶意SQL命令,获得数据读取和修改的权限;而跨站脚本攻击则是通过在网页中加入恶意代码,当访问者浏览网页时,恶意代码会被执行或者通过给管理员发信息的方式诱使管理员浏览,从而获得管理员权限,控制整个网站。
  
  那么,对这种黑客攻击方式有没有有效的安全手段进行阻击呢?据悉,在SiteFactory? 内容管理系统开发中,针对各种攻击方式都制定了相应完整的防御方案,并且借助 ASP.NET 的特性和功能,可以有效的抵制恶意用户对网站进行的攻击,提高网站的安全性,但就针对目前SQL注入攻击和跨站脚本攻击,其更加有效的阻击手段是什么呢?为此,我们向动易网络安全专家了解,他向我们介绍了一些安全手段:
  
  (一)对于SQL注入攻击:动易系统采用对SQL查询语句中的查询参数进行过滤;使用类型安全的SQL参数化查询方式,从根本上解决SQL注入的问题;URL参数类型、数量、范围限制功能,解决恶意用户通过地址栏恶意攻击的问题等,这些手段是控制SQL注入的,还包括其它的一些过滤处理,和其它的对用户输入数据的验证来防止SQL注入攻击。
  
  (二):对于跨站脚本攻击:在对于不支持HTML的内容直接实行编码处理的办法,来从根本上解决跨站问题。而对于支持Html的内容,我们有专门的过滤函数,会对数据进行安全处理(依据XSS攻击库的攻击实例),虽然这种方式目前是安全的,但不代表以后也一定是安全的,因为攻击手段会不断翻新,我们的过滤函数库也会不断更新。
  
  另外对于外站访问和直接访问我们也做了判断,从一定程度上也可以避免跨站攻击。即使出现了了跨站攻击,我们也会将攻击的影响减到最小:一、对于后台一些会显示HTML容的地方,通过frame的安全属性security="restricted"来阻止脚本的运行(IE有效);二、使用Cookie的HttpOnly属性来防止Cookie通过脚本泄密(IE6 SP1以上、Firefox 3);三、身份验证票据都是加密过的;四、推荐使用更高版本的IE或者FF。
  
  网友支招三:呼吁站长和政府关注网站安全,动员第三把锁
  
  2008年4月29日,国务院办公厅发布了“国务院办公厅关于施行《中华人民共和国政府信息公开条例》若干问题的意见”(国办发(2008〕36号),),文中充分体现了政务公开的决心,而政务公开的组要信息渠道是传统的纸媒和政府网站,但据CNCERT/CC监测到中国大陆被篡改网站总数累积达61228个,比去年增加了1.5倍。中国大陆政府网站被篡改数量达3407个。而2007年中国大陆政府网站被篡改各月累计达4234个。
  
  一系列的数字和事实证明,我们在网站安全方面存在着重大的隐患,而其中网站站长和政府在安全方面扮演着重要的角色,一方面我们呼吁网站站长关注网站安全,构筑网站安全的基本防护能力,降低被“黑客”攻击的风险,另一方面我们呼吁政府关注,积极打击网络黑客犯罪,加强互联网犯罪立法,从制度上保障网站的安全。

时间: 2024-10-30 01:16:57

专家教你怎样搭建一个安全的服务器环境的相关文章

如何快速搭建一个阿里云服务器

1. 前言 搭建服务器的方式可以是买一台物理主机,也可以是使用网上的云服务器(VPS).前者需要考虑硬件维护等琐碎问题,因而这里只介绍后者; 目前云服务器提供商很多,腾讯.阿里等等,本文介绍阿里云纯粹是因为个人喜好; 想在阿里云上传自己的代码以供客户端访问,可以使用虚拟主机或云服务器(OSS 静态托管不考虑).前者价格便宜,但是没有主机的全部控制权,可以理解成大家共享一台主机,只不过每个人都有自己的私有空间罢了.因而对于想要学习服务器管理的需求者来说,使用虚拟主机是不合适的; 总之,我们需要一台

用Mcafee将Windows打造一个相对安全的服务器环境_win服务器

本套方案基于Windows2008R2,同时借助了Mcafee企业版杀毒软件,主要是给大家讲解一个思路,希望能给需要的朋友一定的启发. 首先要说的第一点,就是关于Mcafee,Mcafee可以达到的功能,其实系统都可以做到,只是,对一个小白用户来说,各种复杂的系统设置实在过于头疼,而Mcafee使用起来则相对简单很多了,经过简单的了解,一般小白都能够正常使用,不会因为过度的安全设置而给正常操作带来很大的不便. 接着来说说我整体的方案吧.首先呢,一些简单必要的设置是必不可少的,常用的包括以下几点:

【云计算的1024种玩法】为小伙伴搭建一个功能丰富的百度贴吧云签到

前言 利用阿里云学生机搭建一个云签到功能,成本也是非常的低廉而且还可以安装插件来实现行云灌水.云点赞以及邮件提醒等待,如果你是社团或者学生会干部,然后还在为纳新发愁的话,这可是纳新神器啊,一般人我不告诉他! 教程 一. 搭建所需的服务器环境 1.首先我们得开通云服务器 学生用户可以在阿里云官网上进行学生认证后购买一定配置的ECS,仅需9.9元每月,学生用户无需担心花费过多用在服务器的问题. 学生用户在经过学生认证过后就可以在相关网址进行购买,网址为:https://promotion.aliyu

Go语言实现简单的一个静态WEB服务器_Golang

学习Go语言的一些感受,不一定准确. 假如发生战争,JAVA一般都是充当航母战斗群的角色. 一旦出动,就是护卫舰.巡洋舰.航母舰载机.预警机.电子战飞机.潜艇等等 浩浩荡荡,杀将过去. (JVM,数十个JAR包,Tomcat中间件,SSH框架,各种配置文件...天生就是重量级的,专为大规模作战) 而GO语言更像F35战斗轰炸机 单枪匹马,悄无声息,投下炸弹然后走人. 专属轰炸机,空战也会一点点. 实在搞不定,就叫它大哥F22. (GO是编译型语言,不需要依赖,不需要虚拟机,可以调用C代码并且它足

怎么搭建本地Ubuntu镜像服务器

  想要在电脑中安装和搭建本地Ubuntu镜像服务器,使得在安装其他的常用工具时能减少时间!那么要怎么的搭建呢!我们一起来看看吧! 一.需求分析 最近公司软件Team 有个需求是这样的:能不能在局域网搭建一个Ubuntu 镜像服务器, 这样作的好处是可以节省Ubuntu某些常用工具的安装时间. 二.部署过程 2.1 测试环境 目前在公司内有一台能连接到外网的Ubuntu机器, IP : 192.168.8.173 , Ubuntu版本为Ubuntu 9.04 i686. 2.2 搭建步骤 为了创

(cljs/run-at (JSVM. :browser) "搭建刚好可用的开发环境!")

前言  书接上一回,在了解cljs基本语法后并在clojurescript.net的奇特错误提示后,我们必须痛定思痛地搭建一个本地的开发环境,以便后续深入地学习cljs. 现有的构建工具  由于浏览器仅能运行JS,而无法直接运行cljs,因此我们需要搭建一个预编译环境将cljs编译成JS后再在浏览器中运行.预编译无非就是JVM和Nodejs两个环境,但具体使用时有如下几种构建工具. 1. 直接JVM编译 2. Lein方案 3. Boot方案 4. Lumo方案 5. Shadow-cljs方案

[免费]手把手,阿里算法专家教你21天搭建推荐系统

[线上活动报名] 活动:21天快速搭建推荐系统 讲师:阿里云技术专家郑重(卢梭) 时间:6月16日晚20:00 报名方式: (一)长按上图二维码,扫码报名 群定位:阿里系云计算.大数据.人工智能等技术讨论 群中会有专人指导大家完成注册并提供如下群友福利: (1)实战技术培训干货(在线培训.培训文章.PDF等)放送 (2)阿里云计算.大数据等产品意见.建议反馈 (3)不定期专家讲座答疑 (4)受邀成为社区专家,共同策划技术选题 (5)各种福利早知道,比如云主机优惠券.课程通知.新品试用等 ◆ ◆ 

专家教你如何保护网络隐私

随着互联网的高速发展,市民在享受网络带来的便利的同时,也承受着网络安全威胁.如今,市民个人信息遭泄露.网络电信精准诈骗.网银被盗取等网络安全问题无时无刻不在侵蚀着市民的财产和信息安全.每年9月的第三周是国家网络安全周,记者就市民关心的网络安全问题采访了市公安局网络安全保卫支队一大队大队长王冰,以此提醒市民如何安全上网,更好地保护个人隐私和财产安全. 使用公共场所无线网要谨慎 "市民所接触的网络安全主要包括网站安全.信息系统安全.无线和有线传输安全三类."王冰介绍,在日常互联网使用中,最

《留美秘籍:专家教你上美国名校》一一、美国的各级学历、学位教育

一.美国的各级学历.学位教育 留美秘籍:专家教你上美国名校 美国的高等学位教育与中国的很类似,但也有一些不同,下面简要介绍一下. 专科学位:主要包括文科大专AA(Associate in Arts)和理科大专AS(Associate in Science)学位.这类学位通常由社区学院提供,主要进行基础课程的教育或职业培训.学生一般可在两年时间内完成学业,获得学位后可以就业:也有不少学生在完成两年基础课程后,转往其他四年制大学继续深造,完成本科学业. 本科学位:主要包括文科学士BA(Bachelo