亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        讓服務(wù)器網(wǎng)絡(luò)更安全

        2016-11-26 05:19:30
        網(wǎng)絡(luò)安全和信息化 2016年5期
        關(guān)鍵詞:IP地址對話框命令

        引言:終端用戶的高效穩(wěn)定上網(wǎng),離不開部署在局域網(wǎng)服務(wù)器中眾多網(wǎng)絡(luò)服務(wù)的支持,例如,獲得上網(wǎng)地址離不開DHCP服務(wù),進(jìn)行網(wǎng)站域名解析離不開DNS服務(wù)的支持等等。試想一下,當(dāng)這些重要的網(wǎng)絡(luò)服務(wù)安全性無法保證時,終端用戶還能安全穩(wěn)定地上網(wǎng)嗎?顯然不會!為此,我們需要采取措施,想方設(shè)法讓服務(wù)器中的網(wǎng)絡(luò)服務(wù)運行更安全。

        讓DNS服務(wù)更安全

        圖1 組策略屬性對話框

        首先,嚴(yán)格限制遠(yuǎn)程訪問權(quán)限。要是普通用戶可以自由遠(yuǎn)程訪問并修改DNS服務(wù)器中的重要內(nèi)容,那么DNS服務(wù)器的工作安全性將不能得到有效保障。所以,嚴(yán)格限制DNS服務(wù)器的遠(yuǎn)程訪問權(quán)限,保證其不會被非法用戶遠(yuǎn)程攻擊,是相當(dāng)有必要的。只要用鼠標(biāo)右擊系統(tǒng)桌面上的“計算機”圖標(biāo),從右鍵菜單中點選“管理”命令,依次展開計算機管理界面中的“系統(tǒng)工具”、“本地用戶和組”、“用戶”分支,雙擊指定分支下的來賓賬號,在對應(yīng)賬號屬性設(shè)置框中,勾選“賬號已停用”選項,確認(rèn)后退出設(shè)置對話框。接著依次點擊“開 始”、“運行”命令,彈出系統(tǒng)運行文本框,在其中執(zhí)行“gpedit.msc”命令,開啟系統(tǒng)組策略編輯器運行狀態(tài);找到“本地計算機策略”、“計算機配置”、“Windows 設(shè) 置”、“安全設(shè)置”、“本地策略”、“用戶權(quán)限分配”分支選項,用鼠標(biāo)雙擊“從網(wǎng)絡(luò)訪問此計算機”組策略選項,彈出如圖1所示的組策略屬性對話框,刪除所有陌生用戶賬號,再將我們認(rèn)為合法可信的用戶賬號添加導(dǎo)入進(jìn)來,最后重啟一下DNS服務(wù)器所在主機系統(tǒng)即可。

        圖2 注冊表分支

        其次,多措并舉預(yù)防緩存攻擊。一是禁用防止緩存污染功能。為了防止自己的DNS服務(wù)器緩存被黑客 攻 擊,Windows Server 2003系統(tǒng)在默認(rèn)狀態(tài)下支持DNS服務(wù)器啟用“防止緩存污染”功能,來保護(hù)緩存內(nèi)容不被虛假信息“污染”;要是發(fā)現(xiàn)該功能還沒有被啟用時,我們只要進(jìn)入DNS服務(wù)器屬性配置對話框,點擊“高級”標(biāo)簽,在對應(yīng)標(biāo)簽頁面中選中“防止緩存污染”選項,再將DNS服務(wù)器所在主機系統(tǒng)重新啟動一下即可。二是禁用DNS緩存功能??梢杂袃煞N方法,一種方法是臨時性的,只要依次單擊“開始”、“運行”命令,彈出系統(tǒng)運行對話框,在其中執(zhí)行“cmd”命令,進(jìn)入系統(tǒng)的DOS命令行窗口,在該窗口中執(zhí)行“net stop dnscache”命令,DNS緩存功能就會被臨時禁用了,不過系統(tǒng)重新啟動之后,該功能又會立即生效了。另外一種方法是永久性的,只要按照上面介紹的方法,停用“DNS Client”服務(wù)工作狀態(tài)即可。當(dāng)然,一旦停用了DNS解析器緩存功能后,客戶機的總體性能會降低,同時DNS請求查詢的網(wǎng)絡(luò)通信量會增加,這可能會給上網(wǎng)瀏覽的速度造成一定的影響。三是將DNS服務(wù)器的TTL值修改得稍微小一些。依次單擊“開始”、“運行”命令,在彈出的系統(tǒng)運行對話框中,執(zhí)行“regedit”命令,彈出注冊表編輯窗口,在該編輯窗口的左側(cè)列表中,依次 展 開“HKEY_LOCAL_MACHINESystemCurrent Control SetServicesTcpipParameters”注冊表分支(如圖2所示),從目標(biāo)分支下面找到”DefaultTTL”鍵值(如果沒有找到可以自行創(chuàng)建),用鼠標(biāo)雙擊該鍵值,在彈出的編輯對話框中我們可以將TTL值修改為“64”或“32”,再單擊“確定”按鈕,并刷新系統(tǒng)注冊表,這樣TTL數(shù)值就變小了!

        第三,謹(jǐn)防非法訪問配置信息。要是單位網(wǎng)絡(luò)中部署了獨立的DNS服務(wù)器,那么在缺省狀態(tài)下,服務(wù)器配置信息會存儲在系統(tǒng)DNS文件夾中,還有一些配置會存儲在注冊表相關(guān)分支下。如果黑客自由訪問這些配置信息,同時對其隨意篡改的話,DNS服務(wù)安全性將不能得到保證。為了防止黑客非法訪問這些配置,可以先登錄DNS服務(wù)器所在主機系統(tǒng),進(jìn)入Windows資源管理器窗口,依次雙擊“WinNT”、“System32”、“DNS”文件夾圖標(biāo),打開“DNS”文件夾的右鍵菜單,點擊“安全”命令,切換到對應(yīng)文件夾安全設(shè)置頁面,在這里只為合法可信用戶分配編輯調(diào)整權(quán)限,將其他人的操作權(quán)限全部取消即可。之后進(jìn)入系統(tǒng)注冊表編輯界面,將鼠標(biāo)定位到注冊表 分 支“HKEY_LOCAL_MACHINESYSTEMCurrent Control SetServicesDNS”上,打開目標(biāo)分支選項的右鍵菜單,單擊“權(quán)限”命令,展開如圖3所示的權(quán)限調(diào)整對話框,在這里只保留合法可信用戶賬號,同時為對應(yīng)賬號分配修改權(quán)限,這樣就能防止用戶通過注冊表修改DNS配置了。

        第四,及時追蹤潛在安全隱患。要是能將DNS服務(wù)器的運行狀態(tài)信息自動追蹤記錄下來,日后有針對性地查詢、分析其中內(nèi)容,就可以在第一時間追蹤到DNS服務(wù)器中存在的潛在安全隱患。在缺省狀態(tài)下,DNS服務(wù)器的日志功能并沒有啟動運行,管理員只要在DNS服務(wù)器所在主機系統(tǒng)中,進(jìn)行如下設(shè)置操作,就能成功啟用這項功能:首先以超級用戶身份登錄進(jìn)入DNS服務(wù)器所在主機系統(tǒng),依次單擊“開始”、“程序”、“管理工具”、“DNS”命令,切換到DNS控制臺窗口,用鼠標(biāo)選中DNS服務(wù)器主機名稱,同時用鼠標(biāo)右擊之,單擊右鍵菜單中的“屬性”命令,切換到DNS服務(wù)器屬性設(shè)置對話框。接著點選“事件日志”選項卡,展開如圖4所示的選項設(shè)置頁面,在這里選中需要跟蹤記憶的狀態(tài)信息,確認(rèn)后DNS服務(wù)器日后會將所有狀態(tài)信息自動存儲在系統(tǒng)日志文件中。當(dāng)需要查詢分析日志內(nèi)容時,只要進(jìn)入DNS服務(wù)器的事件查看器窗口,從中就能查詢到DNS各方面的狀態(tài)信息,例如DNS查詢、應(yīng)答、發(fā)送、接收等方面的狀態(tài)信息等,依照這些信息,管理員基本就能判斷出DNS服務(wù)器的安全狀況了。

        圖3 權(quán)限調(diào)整對話框

        圖4 選項設(shè)置頁面

        圖5 添加服務(wù)器對話框

        讓DHCP服務(wù)更安全

        首先強制進(jìn)行域認(rèn)證。為了防止授權(quán)DHCP服務(wù)器受到非授權(quán)DHCP服務(wù)器干擾,系統(tǒng)管理員可以通過域認(rèn)證方式,確保終端計算機優(yōu)先從授權(quán)DHCP服務(wù)器那里獲得上網(wǎng)參數(shù)。在將合法、授權(quán)DHCP服務(wù)器添加到局域網(wǎng)指定域時,可以進(jìn)行如下設(shè)置操作:首先以超級用戶身份登錄特定域控制器所在主機系統(tǒng),依次單擊“開始”、“程序”、“管理工具”、“DHCP”命令,彈出DHCP服務(wù)器控制臺窗口。在該界面左側(cè)顯示區(qū)域,用鼠標(biāo)右擊本地主機名稱,點擊“添加服務(wù)器”命令,彈出如圖5所示的添加服務(wù)器對話框,按下“瀏覽”按鈕,從其后界面中選擇并導(dǎo)入合法授權(quán)的DHCP服務(wù)器所在主機名稱,也能在“此服務(wù)器”位置處直接輸入DHCP服務(wù)器主機地址,確認(rèn)后保存設(shè)置操作。這樣,特定域中的網(wǎng)絡(luò)終端主機日后上網(wǎng)訪問時,就會優(yōu)先從授權(quán)的DHCP服務(wù)器那里獲取有效的上網(wǎng)地址。盡管這種方法保護(hù)效果很好,不過在組網(wǎng)規(guī)模不大的上網(wǎng)環(huán)境中,基本不會用到域工作模式,那么這種方法也就沒有實現(xiàn)的基礎(chǔ)。其實,現(xiàn)在局域網(wǎng)使用的交換機都支持網(wǎng)絡(luò)管理功能,我們可以在交換機后臺系統(tǒng)中,封殺非授權(quán)DHCP服務(wù)器使用的交換端口,讓其無法干擾合法DHCP服務(wù)器的正常工作。當(dāng)然,這種方法需要想辦法找到非授權(quán)DHCP服務(wù)器使用的端口號碼。例如,某臺非授權(quán)DHCP服務(wù)器所在主機的IP地址為10.176.34.168,它 與 一 臺H3C系列的交換機相連,要找到它使用的交換端口號碼時,可以先在網(wǎng)絡(luò)中的一臺終端主機系統(tǒng)中,打開DOS命令行窗口,輸入“ping -a 10.176.34.168”命令,獲取它的計算機主機名稱。接著使用Arp命令,查詢對應(yīng)主機使用的網(wǎng)卡MAC地址,也能到授權(quán)DHCP服務(wù)器系統(tǒng)中,查看緩存池中特定IP對應(yīng)的MAC地址。弄清楚了MAC地址后,登錄交換機后臺系統(tǒng),在系統(tǒng)全局模式狀態(tài)下,執(zhí)行“display mac”命令顯示所有MAC地址與交換機端口的對應(yīng)關(guān)系。從顯示的對應(yīng)關(guān)系列表中,我們就能準(zhǔn)確定位到非授權(quán)DHCP服務(wù)器使用的端口號碼了,假設(shè)該端口號碼為“e0/36”。最后,使 用“interface e0/36”命令,進(jìn)入對應(yīng)交換端口視圖模式狀態(tài),在該狀態(tài)下執(zhí)行“shutdown”命令,就能將非授權(quán)DHCP服務(wù)器使用的端口封殺掉,這樣授權(quán)DHCP服務(wù)器就能安全、穩(wěn)定地工作了。

        圖6 輸入保留名稱

        其次,集中進(jìn)行綁地址。在局域網(wǎng)中IP地址被盜用的現(xiàn)象非常頻繁,這種現(xiàn)象容易引起網(wǎng)絡(luò)運行不安全。為了避免IP地址被盜用,管理員不妨在DHCP服務(wù)器中,對特定網(wǎng)絡(luò)終端主機的IP地址和MAC地址進(jìn)行集中捆綁。首先查詢終端地址。打開終端系統(tǒng)的運行對話框,輸入“cmd”命令并回車,展開DOS命令行窗口,在該窗口命令提示符狀態(tài)下執(zhí)行“ipconfig /all”命令,獲取計算機的IP地址和MAC地址。其次進(jìn)行地址綁定。在DHCP服務(wù)器中進(jìn)行地址綁定操作時,可以先進(jìn)入DHCP服務(wù)器所在主機系統(tǒng),在系統(tǒng)控制面板中逐一雙擊“管理工具”、“DHCP”圖標(biāo),切換到DHCP控制臺窗口,將鼠標(biāo)定位到特定作用域節(jié)點下面的“保留”選項上,打開它的快捷菜單,點擊“新建保留”命令,在其后界面的“保留名稱”欄中(如圖6所示),輸入好特定IP地址的保留名稱,在“IP地址”欄中設(shè)置好特定計算機使用的IP地址,在“MAC地址”欄中輸入對應(yīng)計算機的網(wǎng)卡物理地址,同時將“支持類型”參數(shù)設(shè)置為“兩者”選項,確認(rèn)后完成特定計算機的地址綁定操作。同樣地,將其他終端計算機的IP和MAC地址也綁定起來。日后,局域網(wǎng)用戶即使搶用了重要網(wǎng)絡(luò)終端的IP地址,他們也無法通過該地址連接到局域網(wǎng)中,那么整個網(wǎng)絡(luò)運行自然就安全了。

        圖7 特定端口視圖狀態(tài)

        圖8 標(biāo)簽頁面

        第 三,開 啟DHCP監(jiān)聽功能。在局域網(wǎng)交換機支持DHCP監(jiān)聽功能的情況下,可以使用該功能控制普通用戶只允許對外發(fā)送DHCP數(shù)據(jù)包,同時自動丟棄來自該用戶端口的其他DHCP數(shù)據(jù)包,從而達(dá)到預(yù)防非法DHCP服務(wù)器干擾授權(quán)DHCP服務(wù)器目的。以H3C系列交換機為例,要開啟它的DHCP監(jiān)聽功能時,先以超級用戶身份登錄交換機后臺系統(tǒng),使用“system-view”命 令,切換到全局視圖模式,輸入“dhcp-snooping”命令,開啟全局DHCP監(jiān)聽功能。這時,交換機就能對單位網(wǎng)絡(luò)中存在的所有DHCP數(shù)據(jù)報文進(jìn)行自動偵聽,并限制非信任端口只能對外發(fā)送DHCP數(shù)據(jù)包,而不能發(fā)送其他DHCP數(shù)據(jù)包,日后即使有未授權(quán)DHCP服務(wù)器偷偷連接到單位網(wǎng)絡(luò)中,該功能將會自動對它進(jìn)行屏蔽,確保局域網(wǎng)中的所有終端可以穩(wěn)定地從授權(quán)的DHCP服務(wù)器那里申請得到IP地址。要想讓交換機特定端口可以正常接收各類DHCP數(shù)據(jù)報文,同時對它們進(jìn)行轉(zhuǎn)發(fā)時,還可以將指定交換端口配置成可信任端口。例如,想配置交換機上的G0/1/16端口成為合法交換端口時,只要先進(jìn)入后臺系統(tǒng)的全局視圖模式,輸入“interface G0/1/16”命令,進(jìn)入如圖7所示的特定端口視圖狀態(tài),再執(zhí)行“dhcp-snooping trust”命令即可。日后,目標(biāo)交換端口就可以任意接收或轉(zhuǎn)發(fā)所有DHCP數(shù)據(jù)包了。一般來說,當(dāng)單位網(wǎng)絡(luò)中的DHCP中繼設(shè)備與交換機保持直接連接狀態(tài)時,只要互連端口處于Trunk模式,那么管理員就應(yīng)該將該交換端口配置成合法端口。

        讓W(xué)EB服務(wù)更安全

        首先限制WEB訪問權(quán)限。正常情況下,非法用戶都是先竊取Web站點主目錄訪問權(quán)限,來破壞WEB服務(wù)運行安全的。為了避免這種現(xiàn)象發(fā)生,管理員有必要進(jìn)入Web站點屬性設(shè)置框,嚴(yán)格限制站點主目錄訪問權(quán)限,具體操作步驟為:依次單擊“開始”、“設(shè)置”、“控制面板”,雙擊“管理工具”、“Internet服務(wù)管理器”等圖標(biāo),展開IIS控制臺界面。右擊Web站點名稱,點選右鍵菜單中的“屬性”命令,選擇指定站點屬性設(shè)置框中的“目錄安全性”標(biāo)簽,進(jìn)入如圖8所示的標(biāo)簽頁面,按下“匿名訪問和身份驗證控制”旁的“編輯”按鈕,在其后頁面中導(dǎo)入安全可信的用戶賬號,并將其他用戶賬號依次刪除掉。之后切換到“主目錄”標(biāo)簽頁面,在“應(yīng)用程序設(shè)置”位置處單擊“配置”按鈕,選中與ASPX相關(guān)的功能選項。進(jìn)入系統(tǒng)資源管理器窗口,從中找到WEB站點所用根目錄,打開它的右鍵菜單,選擇“屬性”命令,進(jìn)入“安全”標(biāo)簽頁面,逐一刪除這里的所有陌生用戶賬號,將合法可信的用戶賬號導(dǎo)入進(jìn)來,并為它們設(shè)置好合適的訪問權(quán)限,確認(rèn)后保存設(shè)置操作。

        其次,攔截SQL注入攻擊。所有的SQL注入都是從訪問者輸入開始的,如果Web站點對所有用戶輸入進(jìn)行了判定和過濾,那么就能有效防止SQL注入攻擊了。如果Web站點是用戶自行編寫代碼開發(fā)設(shè)計的,那就必須要對類似request.form 、request.qurrystring這些get或post請求中的參數(shù)信息進(jìn)行過濾和修改,保證要過濾掉#、%、select這樣的非法字符。倘若Web站點是通過動易等免費代碼開發(fā)設(shè)計的,它們一般都有預(yù)防SQL注入功能,只要手工啟動運行這類功能,就能有效攔截SQL注入攻擊了。

        第三,加強Web身份驗證。進(jìn)入Web站點的目錄安全選項設(shè)置頁面,單擊“安全通信”處的“編輯”按鈕,將“要求安全通道(SSL)”、“要求128位加密”等選項依次選中,在“身份驗證和訪問控制”位置處按“編輯”按鈕,將“啟用匿名訪問”、“集成Windows身份驗證”這些選項的選中狀態(tài)全部取消,再將“基本身份驗證”選中即可。

        猜你喜歡
        IP地址對話框命令
        只聽主人的命令
        鐵路遠(yuǎn)動系統(tǒng)幾種組網(wǎng)方式IP地址的申請和設(shè)置
        正常恢復(fù)虛擬機
        Bootlace Worms’Secret etc.
        移防命令下達(dá)后
        基于SNMP的IP地址管理系統(tǒng)開發(fā)與應(yīng)用
        黑龍江電力(2017年1期)2017-05-17 04:25:16
        這是人民的命令
        藍(lán)色命令
        快速抓取對話框中的完整信息
        電腦迷(2012年22期)2012-04-29 20:30:54
        用統(tǒng)一身份認(rèn)證解決IP地址的盜用
        欧美大黑帍在线播放| 手机免费高清在线观看av| 日韩亚洲中文有码视频| 国产又a又黄又潮娇喘视频| 日韩精品大片在线观看| 亚洲熟妇中文字幕日产无码| 精品国产日韩亚洲一区在线| 亚洲 日本 欧美 中文幕| 日本少妇被黑人xxxxx| 国产丝袜精品不卡| 最新日本免费一区二区三区| 末成年人av一区二区| 人妻中文无码久热丝袜| 日本午夜国产精彩| 国产大片在线观看91| 亚洲国产精品久久精品| 少妇特黄a一区二区三区| 精品国产性色av网站| 日日噜噜噜夜夜狠狠久久蜜桃| 免费无码不卡视频在线观看| 无码午夜人妻一区二区三区不卡视频 | 国产精品亚洲一区二区极品| 中文字幕亚洲精品在线免费| а√天堂资源官网在线资源| 精品人妻少妇一区二区不卡 | 亚洲夜夜骑| 亚洲天堂av免费在线| 亚洲精品久久久久一区二区| 中文字幕人妻av一区二区| 亚色中文字幕| 久久精品国产亚洲综合av| 久热re这里精品视频在线6| 亚洲国产欧美在线成人| 日本一区二区三区四区在线看| 日韩精品免费一区二区三区观看| 在线亚洲免费精品视频| 亚洲国产色一区二区三区| 中文亚洲成a人片在线观看| 亚洲午夜无码视频在线播放| 国产精品一区二区三区四区亚洲 | 免费人妖一区二区三区|