« 上一篇下一篇 »

怎样保护你web服务器不被攻击,如何提高Web服务器安全性

   Web服务器安全问题仍然是IT部门最关心的问题之一,因为最近频发的网络攻击已被证明。由于存在托管敏感数据,Web服务器是一个组织中最容易被黑客针对攻击的地方。因此,56云的运维工程师针对如何提高Web服务器安全性给出了下面几条提示。

 提示1:删除不必要的服务

 默认操作系统安装和配置往往不是安全的。一个典型的默认安装包含许多网络服务,您将无法在Web服务器配置需要,如远程注册表服务,打印服务器服务等的服务越多的操作系统上运行,更多的端口保持打开状态,因此关闭并禁用不使用的服务。

提示2:管理权限和特权

 文件和网络服务影响的网络服务器的安全,因为如果一个Web服务器引擎,通过网络服务软件威胁,用户可以访问在其上的网络服务正在运行的帐户的权限。为了增加安全性,分配特权最少需要一个特定的网络服务来运行。此外,分配最小的权限所访问的网站,Web应用程序文件和数据库所需的任何匿名用户。

 提示3:删除不必要的模块和应用扩展

 默认的Apache安装启用了一些预先定义的模块,你可能不使用。关闭这些模块,以防止对他们有针对性的攻击。

 微软的Web服务器,互联网信息服务,是类似的。默认情况下,它被配置为服务于大量的应用程序类型,如ASP,ASP.NET,等您的应用程序扩展名列表中只应包括扩展您的网站或网络应用程序将使用的列表。每个应用程序的扩展也应仅限时,可以使用特定的HTTP动词。

  提示4:监控和审计Web服务器

 理想情况下,你应该存储所有存在于一个隔离区的Web服务器日志。网络服务日志是网站访问日志,数据库服务器日志和操作系统日志应经常监测。而且,是在寻找奇日志条目,因为日志文件往往会提供所有关于企图攻击的信息。如果您从日志发现可疑的活动,立即展开调查,看看到底是怎么回事。

 提示5:设置好web服务器上系统文件的权限和属性。
在web服务器上关于管理员权限要进行分配,对于可以让人访问的文档分配一个公用的组,并只分配只读的权利。把所有的HTML文件归属这个组,由Web管理员管理这个组。对于Web的配置文件仅对Web管理员有写的权利。
 提示6:Web服务器开设账户需注意。
1、限制在Web服务器开设账户,定期删除一些断进程的用户。
2、对于在Web服务器上开设的账户,在口令长度及定期更改方面作出相关要求,防止被盗用。
 提示7:需定期查看服务器中的日志logs文件
定期查看服务器中的日志logs文件,分析一切可疑的事件。在errorlog中出rm、login、/bin/perl、/bin/sh等之类的记录时,服务器就很可能已经受到了一些非法用户的入侵。
 提示8:避免网站安全漏洞的出现。
Web服务器本身存在的一些漏洞,使一些人能侵入到主机系统中,破坏一些重要的数据,甚至会造成系统瘫痪。这时候为了避免安全漏洞的出现,技术应该在Web服务器上设置不允许他人访问的秘密文件、目录或重要数据。