云服务器防护-使用云服务器时的几个防护技巧

云服务器防护-使用云服务器时的几个防护技巧

云服务器的使用越来越广泛,愈加受到众多企业的青睐,那么,在使用过程时如何更好的做好防护措施呢?小蚁君来说说。

1.随时检查系统安全漏洞,安装系统补丁。不管是Windows还是Linux,操作系统都会有漏洞,及时装上补丁,避免被不法分子恶意利用攻击.

2.安装并升级杀毒软件。目前网络上的病毒越加猖獗,随时会影响到网站服务器的安全,因此,系统要安装上杀毒软件来提前预防病毒的传播,并定期检查升级杀毒软件,自动更新病毒库。

3.定期对服务器数据进行备份。为预防突发的系统故障而导致的数据丢失,平时就要定期对系统数据进行备份,同时,重要的系统文件建议存放在不同的服务器上,以便系统出故障时能将损失降到最低。

4.定期对账号密码进行修改保护。账号和密码保护可以说是服务器系统的第一道防线,目前大部分对服务器的网络攻击都是从密码开始的,一旦不法分子截获了密码,那么前面所做的所有安全防护措施都将失去了作用。

5.关闭不常用的服务和端口。服务器操作系统在安装时,会启动一些不需要的服务,不仅占用了系统的资源,还会增加系统的安全隐患。因此,定期检查系统运行中的软件和服务,没有使用的就关闭掉。

做了那么多,那么要怎么样才能避免一些低级的黑客攻击呢?

小蚁君网络了一些方法以及应对的措施

常见攻击手段

1、针对网站

1.1、SQL注入

sql注入也是老生常谈了,基本上算是常识了,这种手段无非是利用后台漏洞通过URL将关键SQL语句带入程序并在数据库中执行从而造成破坏性结果。常见情况包括后台使用了的致命的字符串拼接,比如在java的jdbc中使用如下写法

String sql = “select * from t_user where username = “+username;

1

如果入参username在url中被换成不怀好意的sql语句或者其他,数据库也就危险了。

localhost:8080/testproj/queryUser?username=;drop%20t_user;

此外,类似的mybatis的${}写法也是同样道理,最好换成#。

1.2、后台框架、协议漏洞

利用框架协议漏洞则是针对程序和系统缺陷,比如漏洞百出的struts2框架,到今天为止也不知道放出多少漏洞了,这些漏洞基本上是针对EL表达式缺陷使得URL中的代码得以执行,针对方式也很简单,换掉struts2或者不断升级。应对这种情况就需要运维人员关注漏洞公告,及时与开发沟通配合,更新程序,代价成本也比较高。这里也推荐可以使用一些漏洞扫描工具,及时发现自己网站的后门,防范于未然。比如Acunetix Web Vulnerability Scanner还是挺好用的。

1.3、程序逻辑漏洞

这个就需要黑帽子们比较有耐心,去一点点找出来,举个例子,网站有效性校验。针对数值有效性,前端有进行过滤,但是网站后台没有做参数有效性校验,这时候恶意者使用F12或postman等拼装ajax请求,将dfa或者-1ad这种非法数字发送给后台,健壮性差的程序就很容易报错,异常暴露到页面上,瞬间就能让操作者知道后台使用何种语言何种框架。更严重的可能是利用程序逻辑漏洞做重复提交、越权操作等行为,因此需要开发人员注意。

1.4、CSRF攻击

这种手段就比较高明了,需要黑帽子会构建钓鱼网站,且对目标网站请求方式比较熟悉。原理就是利用浏览器保存的cookie,比如我登录目标会员网站(这里假设http://www.huiyuan.com),利用留言功能留下一个钓鱼网址,可能管理员就点了进去,跳转到我构造的网页后触发页面的请求,该请求要增加一个管理员用户

http://www.huiyuan.com/account/addUser?username=god&password=123456&role=1

这个时候浏览器还携带着管理员登录的cookie因此该行为得到执行,我就获得了一个管理员用户,当然这么蠢的网站一般是不存在的,这里只是打个比方。

防范手段比较常见的是url携带token进行校验,这种手段还可以防御cookie被篡改,盗用等情况,相当的万金油。

1.5、暴力破解

直接采用密码表暴力破解方式强行登录管理员账户,这个没啥技术含量,开发人员做好验证码校验以及恶意攻击校验,频繁请求IP封禁即可。

2、针对服务器

2.1、服务器登录用户、数据库登录用户爆破

黑帽子有多种手段确定后台数据库,比如1.3中直接让后台报错,很容易就发现了后台使用的什么框架,连得啥库。又或是使用nmap 等工具直接开扫,目标服务器暴露3306端口大概率就确定是mysql了。确认了数据库类型以及端口接下来就是采用密码表暴力破解了,很多安全意识差的密码居然还是root,123456之类的,分分钟被暴,而扫到后台服务器22开放端口也可以确认后台服务器使用linux开放ssl登录。所以应对方式有三种:

mysql限制访问IP,这个利用alter user语句就可以做到,root账户尽量只给localhost权限,慎用user@%;

不要使用弱密码,尽量采用字母+数字+特殊字符的密码;

服务器使用放暴力破解服务,可以针对非法访问恶意操作进行锁IP防御。

2.2、服务器端口漏洞

通过nmap很容易扫描到服务器暴露的端口,比如139端口外露,就有大量的手段可以渗透:

net use \ip\ipcContent

nbsp;”” /user:administrator

所以应对手段也很简单,开启防火墙,且只开放有需要的端口,敏感端口如139,445不要外露。

2.3、操作系统漏洞

虽然大部分公司都采用linux作为服务器,相对安全得多,但是还是有不少公司(至少博主见过挺多的)还在使用windows server,大量的漏洞让服务岌岌可危,应对方式也很简单粗暴,该打的补丁就打,不要偷懒。

2.4、木马植入

这个就是黑客直接通过向服务器种植木马,开启后门,取得服务器控制权,应对方式主要以下三点:

1、不要用服务器访问乱七八糟的网站(尤其是公司服务器在国外的,不要想着借来翻墙了,别作死),下载乱七八糟的东西;

2、实体机的移动外设接入前注意杀毒;

3、服务器安装相应安全产品,定期查杀木马,定期更新漏洞补丁;

4、防火墙注意开启,相应端口注意配置。

做到以上几点,基本上中级以下的黑客是进不来了,就算是中高级的黑客也得费一番功夫。当然,如果公司服务器数据涉及资产非常高,建议直接联系小蚁君

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至19401980@qq.com举报,一经查实,本站将立刻删除。

(0)

大家都在看

  • 联通发布全新的优畅享50plus手机(畅享50plus参数和配置)

    昨日晚间,中国联通自主5G手机品牌U-MAGIC发布了2022年首款5G产品——优畅享50 Plus正式发布,提供8GB+128GB、8GB+256GB两款配置,售价分别为2299元、2499元,将于4月2日上午10:00开售。 该机正面采用了一块6.67英寸LCD直屏,左上角双挖孔设计,达到94.7%的屏占比,支持60、120Hz刷新率自适应切换,最高18…

    2023年3月7日
    0730
  • 商务手机是什么

      商务手机,顾名思义,就是以商务人士或就职于国家机关单位的人士作为目标用户群的手机产品。由于功能强大,商务手机倍受青睐。业内专家指出:“一部好的商务手机,应该帮助用户既能实现快速而顺畅的沟通,又能高效地完成商务活动。”   商务手机是当今手机发展的一个分支系列,例如音乐手机,智能手机,一样商务手机更加突出商务功能,例如待机时长更长,…

    2023年3月18日
    0600
  • 未识别的网络无internet访问

    1、如电脑宽带连接提示未识别网络,可按以下方法操作1打开电脑“控制面板”,点击“网络连接”,选择本地连接,右键点击本地连接图标后选“属性”,在“常规”选项卡中双击“Internet协议 TCPIP”,选择“使用下面的IP;电脑连上wifi显示未识别网络无internet访问,这是属于电脑网卡的问题可以在网络共享选项中找到“网络管理”,打开后删除所有曾经连接过…

    2023年4月14日
    0570
  • 5s短信中心号码怎么设置?

    我的iPhone5s发不出去短信,也收不到,收到时都好久以后了,重启手机后能发两条,然后又不行了, iPhone发不了短信排障: 1.确保信号正常,关闭飞行模式。 2.检查SIM卡状态是否正常。 3.检查发送键是否显示为亮色,处于可点击状态。 4.若输入文字后不能点击发送,“发送”键仍为灰色不可点。请在设置 >短信 >关闭“显示主题栏”。 5.如果向多个人发…

    2023年4月6日
    0700
  • iPhone11pro屏幕是多大 iPhone11pro尺寸说明【详细介绍】

      苹果11pro屏幕是多大,很多朋友在使用中都存在这个疑惑,那就来看看赶海号小编为大家分享苹果11pro尺寸说明,感兴趣的朋友可以了解一下哦~   苹果11pro屏幕多大   苹果11pro的屏幕尺寸5.8 英寸。支持HDR 显示,分辨率达到了2436 x 1125 像素 ,像素密度458 ppi,对比度2000000:1。   苹果11pro的5.8英寸…

    2023年5月16日
    0350
  • 移动的手机能用电信卡吗

    移动的手机能用电信卡吗?下面就一起来了解一下。 移动版的手机是可以用电信卡的。但是部分手机网络可能到不了4G,只能达到3g或2g网络,但是正常电话还是可以打的,而且也可以达到很好的网速。 在有移动卡的情况下再装一个电信卡,电信卡会变成2g,但是可以正常打电话,把移动卡拆出,电信卡即可换成4g网络。 所以建议买三网通的手机,这样可以方便自己换手机卡,避免换了手…

    2023年5月24日
    0620

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注