如何防止服务器溢出

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zqfhj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在黑客频频攻击,系统漏洞层出不穷的今天,任何人都不能保证操作系统、应用程序不被溢出。作为网络管理人员,我该如何做好防范工作,把服务器被溢出的可能性降到最低?
  ——黑龙江省哈尔滨市 周健
  Q博士:
  溢出是操作系统、应用软件永远的痛。电脑系统处于随时被溢出的危险中,特别是肩负重任的服务器如果被溢出、被渗透的话,后果不堪设想。
  
  防什么,怎么防
  
  第一,尽最大可能将系统的漏洞补丁都打完。Microsoft Windows Server系列的服务器系统可以自动将更新服务打开,然后让服务器在指定的某个时间段内自动连接到相关网站进行补丁更新。
  第二,最少的服务等于最大的安全,停掉一切不需要的系统服务和应用程序,最大限度地降低服务器的被攻击系数。比如NDS溢出就会导致很多服务器挂掉。其实,如果Web类服务器根本没有用到DNS服务,那么我们大可把DNS服务停掉。这样DNS溢出对服务器就不会构成任何威胁了。
  第三,启动TCP/IP端口过滤,仅打开服务器常用的TCP端口,如21、80、25、110、3389等端口。如果安全要求高一点,可以将UDP端口也关闭。当然这样的缺陷是服务器不方便连接外部。这里建议大家用IPSec来封UDP。在协议筛选中只允许TCP、UDP和RDP等必须用的协议,其他无用的均不开放。
  第四,对以System权限运行的系统服务进行降级处理。比如,将Serv-U、Imail、IIS、Php、Mssql、Mysql等一系列以 System权限运行的服务或者应用程序,换成其他Administrators成员甚至Users权限运行,这样就会安全得多。
  第五,启用IPSec策略,为服务器的连接进行安全认证,给服务器加上双保险。封掉一些危险的端口,诸如135、145、139、445和UDP对外连接之类的端口,只与有信任关系的IP或网络进行通信。通过IPSec禁止UDP或不常用TCP端口的对外访问就可以非常有效地防反弹类木马。
  
  如何防止进一步渗透
  
  如果某台服务器不幸被攻击者溢出成功,那应该怎样防止攻击者溢出得到Shell后进一步入侵局域网的其他服务器呢?
  其实,通常在做好上述工作之后,基本上是可以预防攻击者在溢出之后得到Shell的。这是因为,即使被他们溢出成功,但CMDshell在对外连接时就卡了。
  尽管如此,我们还是要做好防止进一步渗透的工作。一般入侵者在得到Shell后,会利用系统命令和账号,通过tftp、ftp、vbs等方式达到进一步控制服务器的目的。如果我们利用命令对其进行限制,入侵者就没有办法通过tftp、 ftp等来传文件了,但他们仍然可以通过echo写批处理,用批处理通过脚本BAT、VB等从Web上下载文件,并修改存在其他盘上的文件。
  所以,我们也要限制echo命令并对其他盘的System写、修改权限进行处理,禁用VB类脚本和XML、http等组件或限制system的运行权限。这样,别人即使得到Shell,也无法删除文件,进而控制系统。
  服务器的安全防护工作是一个系统工程,任何小小的疏忽都有可能造成服务器的“沦陷”。“防”永远比“补”好,管理员要“防”在被溢出之前,把被攻击的危险降到最低。这才是真正的服务器安全防护之道。
其他文献
2008年,3G的中国商用已成不可阻挡的趋势。3G的到来将给中国移动通信行业带来巨大的机会,以手机为终端的无线互联网将以迅猛的速度普及,与此相应,作为3G时代的网址——无线网址也将迎来高速增长期。    2008年~2012年以手机为终端的无线互联网将普及    欧美和日韩的发展经验表明,3G普及需要大约5年的时间。在1~3年内,普及率会达到20%~30%左右,而在5年内普及率将达到60%~80%
由于IT技术处于不断演进中,“IT能给企业带来什么”这一问题也伴随着技术的演进而不断困扰着企业,很多用户都有这样一个感觉,随着无线、UC、视频会议……每增加一种新应用都需要一套设备、一笔投资来实现,而企业的基础IT构架就如同串糖葫芦一样,变成了一台一台设备的叠加。总之,在大众的心目中,虽然IT的迅猛发展缩小了中小企业与大企业之间在信息获取能力、市场营销等方面的差距,但所有的一切都需要一笔又一笔的投
2007年,我国消费电子产业再次展现了前所未有的生命力。同时,技术的不断提升、渠道竞争的日益激烈,使国内众多消费电子企业的发展也面临挑战。2008年,我国消费电子产业能否续写辉煌?在产业融合的大潮中,消费电子产业又将作何变化?      赛迪顾问认为,未来几年,消费数码产品市场在创新产品的推动下仍将保持快速增长;家庭视听产品将会经历从CRT时代向平板时代、从模拟时代向数字时代、从分立时代向关联时代
外包业的发展变化是一个缓慢的过程,升值并不能一下子全面改变产业的格局。但是,我们可以看到,一切都在进行中。中国企业现在做出的努力在未来能否收获期待的果实?中国有希望赶上印度吗?一切一切,似乎都没有定局,又似乎,是早已注定的。    人才:永恒的发展话题    要想实现高端突破,人才是不可缺少的。目前,中国每年毕业的计算机学科方面的学生人数远远超过美国和印度。但与这个事实相矛盾的是,企业经常高呼找不
“电子商务在中国有很大的机会,但要把机会变成现实,还有很大难度。”2009年4月7日,在回答本报记者关于“百脑汇是否会进军电子商务市场”的问题时,百脑汇电子信息有限公司的总裁蔡明贤表示,“如何做好电子商务的确是个重要问题,虽然我们现在还没有做,但肯定会做。这项业务我们正在规划中。”  仅仅过了两个月,就传来了新消息——百脑汇将于8月进军电子商务市场。届时,百脑汇将在上海徐家汇店开业时推出全新的电子
对于商旅人士来说,酒店就是个睡觉、吃饭的地方?其实不然。安美数字服务集团总裁王占宏说:“对酒店的设施,客人最不满意的通常是电视机。这是因为客人希望在酒店获得一些娱乐节目。而电视剧通常不能满足其需要。”如果酒店的娱乐活动不能吸引客人,也就是黏着力不够,那么客人就会放下行李,到酒店外进行一些娱乐活动。然而,借助数字化,现代酒店可以提高黏着力。    酒店数字化服务之惑    住过酒店的人可能都不陌生,
对于数量庞大的中小企业而言,IT基础架构的复杂性显然更为致命。在当前严峻的经济形势下,中小企业原本有限的IT预算和IT技术支持人员的数量被进一步削减。中小企业普遍奉行少投入、多获益的原则,无力对那些能产生长期效益的战略性新项目进行投资。勒紧钱袋、缺兵少将的中小企业迫切需要一种更为经济、高效、安全的IT架构取代当前的基础架构,以便从底层架构的复杂性中解脱出来,让有限的人力和物力能够专注于企业创新。 
在6月5日——世界环境日之际,惠普宣布启动“Power To Change改变世界,我们一起来”环保活动,并推出节能宝插件,鼓励大家及时关闭电脑,通过改变个人行为来保护环境。通过这样一种人人参与、人人贡献的活动,惠普希望能够提升众多普通电脑使用者的个人环保意识。此外,惠普旗下绿色数据中心、绿色打印和在各个环节融入了绿色概念的PC产品一一亮相。    此次活动的出发点在于从“小处入手”,把一个小小的
如果微软的最终目标是希望在搜索端超越谷歌,那么搜索返现金服务面临的挑战就不仅仅是将用户从一个搜索引擎“收买”到另一个搜索引擎上来,还要考虑如何能把用户头脑中的网上购物搜索与通用信息搜索这两个概念合而为一。    吸烟会上瘾,喝酒会上瘾,吸毒会上瘾,其实使用软件也会上瘾。当然使用软件上瘾可以理解成使用习惯的形成。当我们使用某种软件一段时间后,熟悉并习惯了软件的各种操作,一般情况下是不会换另外一款软件
2009年3月27日,由用友软件、众多行业协会以及信息产业企业联合组建的行业联盟在北京成立,希望通过信息化培训、咨询等服务,帮助企业升级转型。  在国际金融危机的影响下,我国企业面临着严峻的挑战,通过信息化来提升企业的管理水平,进而提升核心竞争力变得越来越重要。在ERP已经在我国企业得到普及应用的背景下,根据行业的不同深化企业信息化建设成为新时期信息化建设的焦点。很显然,用友软件、各个行业协会,还