多角度詳細解釋網站安全保護方法

來源:互聯網
上載者:User

仲介交易 HTTP://www.aliyun.com/zixun/aggregation/6858.html">SEO診斷 淘寶客 雲主機 技術大廳

一、網站的通用保護方法

針對駭客威脅,網路安全管理員採取各種手段增強伺服器的安全,確保WWW服務的正常運行。 象在Internet上的Email、ftp等伺服器一樣,可以用如下的方法來對WWW伺服器進行保護:

安全配置

關閉不必要的服務,最好是只提供WWW服務,安裝作業系統的最新補丁,將WWW服務升級到最新版本並安裝所有補丁,對根據WWW服務提供者的安全建議進行配置等,這些措施將極大提供WWW伺服器本身的安全。

防火牆

安裝必要的防火牆,阻止各種掃描工具的試探和資訊收集,甚至可以根據一些安全報告來阻止來自某些特定IP位址範圍的機器連接,給WWW伺服器增加一個防護層,同時需要對防火牆內的網路環境進行調整,消除內部網路的安全隱患。

漏洞掃描

使用商用或免費的漏洞掃描和風險評估工具定期對伺服器進行掃描,來發現潛在的安全問題,並確保由於升級或修改配置等正常的維護工作不會帶來安全問題。

入侵偵測系統

利用入侵偵測系統(IDS)的即時監控能力,發現正在進行的攻擊行為及攻擊前的試探行為,記錄駭客的來源及攻擊步驟和方法。

這些安全措施都將極大提供WWW伺服器的安全,減少被攻擊的可能性。

二、網站的專用保護方法

儘管採用的各種安全措施能防止很多駭客的攻擊,然而由於各種作業系統和伺服器軟體漏洞的不斷發現,攻擊方法層出不窮,技術高明的駭客還是能突破層層保護,獲得系統的控制許可權,從而達到破壞主頁的目的。 這種情況下,一些網路安全公司推出了專門針對網站的保護軟體,只保護網站最重要的內容--網頁。 一旦檢測到被保護的檔發生了{非正常的}改變,就進行恢復。 一般情況下,系統首先需要對正常的分頁檔進行備份,然後啟動檢測機制,檢查檔是否被修改,如果被修改就需要進行恢復。 我們對以下幾個方面的技術進行分析比較:

監測方式

本地和遠端:檢測可以是在本地運行一個監測端,也可以在網路上的另一台主機。 如果是本地的話,監測端進程需要足夠的許可權讀取被保護目錄或檔。 監測端如果在遠端的話,WWW伺服器需要開放一些服務並給監測端相應的許可權,較常見的方式是直接利用伺服器的開放的WWW服務,使用HTTP協定來監測被保護的檔和目錄。 也可利用其它常用協定來檢測保護檔和目錄,如FTP等。 採用本地方式檢測的優點是效率高,而遠端方式則具有平臺無關性,但會增加網路流量等負擔。

定時和觸發:絕大部分保護軟體是使用的定時檢測的方式,不論在本地還是遠端檢測都是根據系統設定的時間定時檢測,還可將被保護的網頁分為不同等級,等級高的檢測時間間隔可以設得較短,以獲得較好的即時性, 而將保護等級較低的網頁檔檢測時間間隔設得較長,以減輕系統的負擔。 觸發方式則是利用作業系統提供的一些功能,在檔被創建、修改或刪除時得到通知,這種方法的優點是效率高,但無法實現遠端檢測。

比較方法

在判斷檔是否被修改時,往往採用被保護目錄和備份庫中的檔進行比較,比較最常見的方式全文比較。 使用全文比較能直接、準確地判斷出該檔是否被修改。 然而全文比較在檔較大較多時效率十分低下,一些保護軟體就採用檔的屬性如檔案大小、創建修改時間等進行比較,這種方法雖然簡單高效,但也有嚴重的缺陷:{惡意入侵者}可以通過精心構造,把替換檔的屬性設置得和原檔完全相同,{ 從而使被惡意更改的檔無法被檢測出來}。 另一種方案就是比較檔的數位簽章,最常見的是MD5簽名演算法,由於數位簽章的不可偽造性,數位簽章能確保檔的相同。

恢復方式

恢復方式與備份庫存放的位置直接相關。 如果備份庫存放在本地的話,恢復進程必須有寫被保護目錄或檔的許可權。 如果在遠端則需要通過檔共用或FTP的方式來進行,那麼需要檔共用或FTP的帳號,並且該帳號擁有對被保護目錄或檔的寫許可權。

備份庫的安全

當駭客發現其更換的主頁很快被恢復時,往往會激發起進一步破壞的欲望,此時備份庫的安全尤為重要。 網頁檔的安全就轉變為備份庫的安全。 對備份庫的保護一種是通過檔隱藏來實現,讓駭客無法找到備份目錄。 另一種方法是對備份庫進行數位簽章,如果駭客修改了備份庫的內容,保護軟體可以通過簽名發現,就可停止WWW服務或使用一個預設的頁面。

通過以上分析比較我們發現各種技術都有其優缺點,需要結合實際的網路環境來選擇最適合的技術方案。

三、網站保護的缺陷

儘管網站保護軟體能進一步提高系統的安全,仍然存在一些缺陷。 首先這些保護軟體都是針對靜態頁面而設計,而現在動態頁面佔據的範圍越來越大,儘管本地監測方式可以檢測指令檔,但對指令檔使用的資料庫卻無能為力。

另外,有些攻擊並不是針對分頁檔進行的,前不久氾濫成災的"Red Code"就是使用修改IIS服務的一個動態庫來達到攻擊頁面的目的。 另一個方面,網站保護軟體本身會增加WWW伺服器的負載,在WWW伺服器負載本身已經很重的情況下,一定好仔細規劃好使用方案。

四、結論

本文討論了網站常用的保護方法,詳細地分析比較了私人網路站保護軟體採用的各種技術實現和優缺點,並指出了其缺陷。 安全雖不是使用某個工具或某些工具就可以解決的,但使用這些工具能説明提高安全性,減少安全風險。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.