亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        邊緣系統(tǒng)安全加固方法初探

        2019-06-28 03:45:32西安高鵬解寶琦
        網(wǎng)絡(luò)安全和信息化 2019年6期
        關(guān)鍵詞:邊緣系統(tǒng)智能卡補(bǔ)丁

        ■ 西安 高鵬 解寶琦

        編者按: 在整個(gè)網(wǎng)絡(luò)安全架構(gòu)建設(shè)中,邊緣系統(tǒng)安全防護(hù)也是必不可少的,本文整理了一系列邊緣系統(tǒng)安全加固的方法,希望能為讀者提供幫助。

        隨著網(wǎng)絡(luò)網(wǎng)絡(luò)安全的薄弱環(huán)節(jié)已經(jīng)從攻擊網(wǎng)絡(luò)核心設(shè)備以及對(duì)服務(wù)器的直接攻擊逐步發(fā)展為應(yīng)用層滲透和通過(guò)以邊緣系統(tǒng)為跳板進(jìn)行的跳板和僵尸主機(jī)攻擊。這種攻擊方式常使早期的以保護(hù)核心區(qū)網(wǎng)絡(luò)安全架構(gòu)處于“千里之堤,毀于蟻穴”的尷尬之中,邊緣系統(tǒng)的安全是否達(dá)標(biāo)直接影響著網(wǎng)絡(luò)本身的安全。

        邊緣系統(tǒng)的防護(hù)也應(yīng)該受到足夠的重視,為此邊緣系統(tǒng)的安全加固應(yīng)該成為網(wǎng)絡(luò)安全基礎(chǔ)工作的重要方面,以下是邊緣系統(tǒng)加固的方法初探,希望饕餮讀者。

        操作系統(tǒng)

        1.通用部分

        (1)主機(jī)按照相應(yīng)密碼強(qiáng)度規(guī)則設(shè)置用戶名口令,并按照最小權(quán)限進(jìn)行用戶授權(quán)。

        (2)主機(jī)安裝防病毒軟件并及時(shí)進(jìn)行病毒特征庫(kù)代碼升級(jí)。

        (3)修改遠(yuǎn)程桌面登錄端口。

        修改服務(wù)器端的端口設(shè)置,注冊(cè)表有以下2個(gè)地方需要修改:

        “[HKEY_LOCAL_MACH INESYSTEMCurrentContr olSetControlTerminal ServerWdsrdpwdTdstcp]”

        其中PortNumber值默認(rèn)是3389(十進(jìn)制方式查看),修改為自定義端口。

        “[HKEY_LOCAL_MACH INESYSTEMCurrentContr olSetControlTerminal ServerWinStationsRDPTcp]”

        其中PortNumber值默認(rèn)是3389(十進(jìn)制方式查看),修改為同上端口。

        重啟遠(yuǎn)程桌面服務(wù)或者重啟系統(tǒng)。

        連接時(shí)在使用Windows遠(yuǎn)程連接工具輸入“IP:端口”即可。

        2.Windows XP系統(tǒng)

        由于微軟已經(jīng)不再支持Windows XP系統(tǒng),針對(duì)該系統(tǒng)已經(jīng)不再有補(bǔ)丁升級(jí),需要使用如下步逐和方法進(jìn)行端口及服務(wù)關(guān)閉,確保系統(tǒng)安全,具體步逐如下:

        (1)確認(rèn)本機(jī)是否啟用和開放了 137、139、445、3389端口,在系統(tǒng)終端命令窗口中依次使用如下命令:

        “n e t s t a t -a n |findstr 137

        netstat -an | findstr 139

        netstat -an | findstr 445”

        netstat -an | findstr 3389系統(tǒng)依次返回如下信息說(shuō)明該端口處于開放狀態(tài):

        “UDP 10.106.61.73:137 *:*

        TCP 10.106.61.73:1390.0.0.0:0 LISTENING

        T C P 0.0.0.0:4 4 5 0.0.0.0:0 LSTENING

        T C P [::]:4 4 5[::]:0 LISTENING

        TCP 0.0.0.0:33890.0.0.0:0 LISTENING

        (2)禁 止Windows共享,卸載如圖1兩個(gè)組件(此操作的目的是禁止445端口),點(diǎn)擊網(wǎng)絡(luò)連接,在此連接使用下列項(xiàng)目中直接卸載掉“Microsoft網(wǎng)絡(luò)客戶端”、“Micosoft網(wǎng)絡(luò)的文件和打印機(jī)共享”兩項(xiàng)協(xié)議,(實(shí)施完畢后,需要重啟系統(tǒng)生效)。

        如果使用命令“netstat–an | findstr 445” 發(fā)現(xiàn)依然有返回信息,需要打開注冊(cè)表編輯器,找到“HKEY-LOCAL-MACHINESYSTEM Current ControlServices NetBTParameters”分支,新建名為“SMBDeviceEnabled”的雙字節(jié)值(DWORD),將其數(shù)值設(shè)置為“0”。(實(shí)施完畢后,需要重啟系統(tǒng)生效)。

        (3)禁 止 netbios(目的是禁止137,139端口),點(diǎn)擊“網(wǎng)絡(luò)連接→Internet協(xié)議版本4(TCP/IP)→高級(jí)→WINS”,點(diǎn)選“禁用TCP/IP上的NetBIOS(S)”選項(xiàng)。

        圖1 直接卸載該兩項(xiàng)組件

        圖2 檢查驗(yàn)證

        (4)關(guān)閉遠(yuǎn)程智能卡(目的是關(guān)閉Windows智卡功能,避免RDP服務(wù)被攻擊利用),命令終端中輸入“gpedit.msc”,打開組策略編輯器窗口,選擇“計(jì)算機(jī)配置→管理模塊→Windows組件→智能卡”,依次修改“啟用智能卡中的證書傳播”、“啟用智能卡中的橫證書傳播”、“強(qiáng)制從智能卡讀取所有證書”、“打開智能卡即插即用服務(wù)”,將服務(wù)修改為“禁用”。

        (5)檢查驗(yàn)證,通過(guò)執(zhí)行如圖2命令,無(wú)返回信息,說(shuō)明端口及服務(wù)已經(jīng)關(guān)閉。

        3.Windows 7系統(tǒng)

        安 裝KB4012212、KB40122215等系統(tǒng)漏洞補(bǔ)丁,可通過(guò)下載相應(yīng)版本的Windows 7系統(tǒng)補(bǔ)丁進(jìn)行補(bǔ)丁修補(bǔ)工作,完成后即可。

        4.Windows Server系統(tǒng)(適用于Windows 2003及以上服務(wù)器系統(tǒng))

        Windows Server系統(tǒng)因多數(shù)部署應(yīng)用系統(tǒng),補(bǔ)丁修補(bǔ)需進(jìn)行測(cè)試以及針對(duì)應(yīng)用系統(tǒng)的充分實(shí)驗(yàn),建議用戶可以先通過(guò)如下方法進(jìn)行135/139/445等端口關(guān)閉工作,待測(cè)試結(jié)束后按照相應(yīng)補(bǔ)丁應(yīng)用測(cè)試結(jié)果進(jìn)行系統(tǒng)補(bǔ)丁修補(bǔ)工作,關(guān)閉端口可以通過(guò)Windows Server防火墻配置策略并開啟防火墻組件。

        5.Linux系統(tǒng)

        (1)本機(jī)Iptables防火墻安全加固。

        修改/etc/sysconfig/iptables配置文件,添加如下內(nèi)容,系統(tǒng)即可只放行定義中的應(yīng)用端口,其他端口系統(tǒng)將對(duì)數(shù)據(jù)包進(jìn)行丟棄處理,規(guī)則如圖3所示。

        以上規(guī)則已經(jīng)包含放行FTP、ssh、vnc、weblogic 以及阻斷138、139等端口規(guī)則。用戶可根據(jù)業(yè)務(wù)實(shí)際修改和補(bǔ)充規(guī)則列表。

        (2)網(wǎng)絡(luò)參數(shù)優(yōu)化,防止TCP close_wait狀態(tài)擁塞。

        編輯內(nèi)核參數(shù)文件/etc/sysctl.conf添加一下內(nèi)容:

        net.ipv4.tcp_fin_timeout = 30

        net.ipv4.tcp_keepalive_time =1800

        net.ipv4.tcp_syncookies = 1

        net.ipv4.tcp_tw_reuse = 1

        net.ipv4.ip_local_port_range =1024 65000

        net.ipv4.tcp_max_syn_backlog =8192

        net.ipv4.tcp_max_tw_buckets =5000

        執(zhí)行命令生效 /sbin/sysctl -p

        (3)修改SSH開放端口及禁止ROOT用戶ssh登錄。

        修 改/etc/ssh/sshd_config配置文件文件,以此修改如下行內(nèi)容:

        “Port 3371

        Protocol 2

        PermitRootLogin no(默認(rèn)為yes)”

        圖3 配置文件只放行定義中的應(yīng)用端口

        Port為SSH開放服務(wù)端口號(hào),默認(rèn)22,用戶可以根據(jù)自己業(yè)務(wù)以及管理規(guī)則進(jìn)行自定義修改。Protocol為SSH服務(wù)版本,建議修改為“2”以增加安全性。PermitRootLogin為SSH限制root用戶選項(xiàng),建議修改為“yes”以禁止root用戶進(jìn)行直接SSH登錄帶來(lái)的安全隱患。

        網(wǎng)絡(luò)邊緣接入交換機(jī)加固

        1.交換機(jī)ACL訪問控制列表過(guò)濾

        在邊緣接入交換機(jī)上通過(guò)ACL訪問控制列表禁用高危端口,防止高危端口產(chǎn)生的大流量對(duì)核心區(qū)交換機(jī)造成的流量沖擊,以及因此引發(fā)的交換機(jī)HANG死等問題。具體方法如下:

        (1)H3C路由器或交換機(jī)配置。

        登錄相關(guān)網(wǎng)絡(luò)邊緣設(shè)備后加入如下訪問規(guī)則并引用至相應(yīng)端口,具體方法如圖4所示(用戶可根據(jù)自己的端口實(shí)際情況進(jìn)行配置)。

        (2)Cisco路由器或交換機(jī)配置。

        Cisco網(wǎng)絡(luò)邊緣設(shè)備訪問規(guī)則及引用具體方法如下(用戶可根據(jù)自己的端口實(shí)際情況進(jìn)行配置):

        access-list 115 deny udp any any eq netbios-ns

        access-list 115 deny udp any any eq netbios-dgm

        access-list 115 deny udp any any eq netbios-ss

        access-list 115 deny tcp any any eq 593

        access-list 115 deny tcp any any eq 4444

        access-list 115 deny udp any any eq 1433

        access-list 115 deny udp any any eq 1434

        access-list 115 deny udp any any eq 445

        access-list 115 deny tcp any any eq 445

        access-list 115 deny tcp any any eq 3389

        access-list 115 deny udp any any eq 3389

        a c c e s s-l i s t 1 1 5 permit ip any any //到這里為過(guò)濾規(guī)則

        interface Vlan103

        ip address *.*.*.*255.255.255.0

        ip access-group 115 in //應(yīng)用規(guī)則到入方向

        圖4 加入訪問規(guī)則并引用至相應(yīng)端口

        ip access-group 115 out //應(yīng)用規(guī)則到出方向

        2.核心區(qū)網(wǎng)絡(luò)交換機(jī)STP生成樹邊緣端口保護(hù)

        當(dāng)被設(shè)置為邊緣端口收到來(lái)自用戶的BPDU報(bào)文,則該邊緣端口會(huì)被關(guān)閉,僅有管理員能重新打開。默認(rèn)情況下,交換機(jī)所有以太網(wǎng)端口均被配置為非邊緣端口,很容易因?yàn)樗浇咏粨Q機(jī)等行為出現(xiàn)二層環(huán)路,產(chǎn)生全網(wǎng)廣播風(fēng)暴,網(wǎng)絡(luò)抖動(dòng)或網(wǎng)絡(luò)擁塞等。這些端口設(shè)置為邊緣端口可以最大限度的保護(hù)STP的穩(wěn)定已經(jīng)很好的防止二層環(huán)路,配置如下。

        (1)H3C交換機(jī)配置如下:

        [switch]stp bpduprotection

        [switch-Ethernet1/0/1]stp edged-port enable

        “s t p b p d uprotection”命令為全局視圖下配置BPDU保護(hù)功 能,“stp edged-port enable”命令在具體端口去用BPDU保護(hù),用戶可根據(jù)實(shí)際進(jìn)行調(diào)整。

        (2)Cisco交換機(jī)配置如下:

        switch(config)#interface range f0/1 – 5

        switch(config-ifrange)#spanning-tree portfast

        switch(config-ifrange)#spanning-tree bpduguard enable

        “interface range f0/1– 5” 命令選定 1-5號(hào)交換機(jī)端口,“spanning-tree portfast”命令設(shè)置端口為portfast模 式,“spanningtree bpduguard enable”命令設(shè)置端口進(jìn)行BPDU保護(hù),當(dāng)收到BPDU報(bào)文端將自動(dòng)關(guān)閉,從而防止了二層環(huán)路帶來(lái)的網(wǎng)絡(luò)抖動(dòng)。

        猜你喜歡
        邊緣系統(tǒng)智能卡補(bǔ)丁
        東方磁卡李曉東:進(jìn)擊的智能卡研發(fā)巨子
        健胃補(bǔ)丁
        學(xué)與玩(2018年5期)2019-01-21 02:13:06
        繡朵花兒當(dāng)補(bǔ)丁
        文苑(2018年18期)2018-11-08 11:12:30
        補(bǔ)丁奶奶
        幼兒畫刊(2018年7期)2018-07-24 08:25:56
        基于STC89 單片機(jī)的非接觸智能卡讀寫機(jī)設(shè)計(jì)
        電子制作(2017年17期)2017-12-18 06:40:36
        邊緣系統(tǒng)膠質(zhì)瘤的臨床分型及顯微手術(shù)治療
        臨沂機(jī)頂盒智能卡升級(jí)方案介紹
        拍腦門有靈感的原因
        今日文摘(2015年10期)2015-05-30 10:48:04
        大病醫(yī)保期待政策“補(bǔ)丁”
        智能卡領(lǐng)域首個(gè)國(guó)家工程建設(shè)標(biāo)準(zhǔn)發(fā)布
        国产精品免费av片在线观看 | 中国黄色一区二区三区四区| 国产精品videossex国产高清| 亚洲精品中文字幕无码蜜桃| 2021国产精品久久| 三级日本午夜在线观看| 一区二区三区精品少妇| 野狼第一精品社区| 欧美国产亚洲精品成人a v | 国产精品短视频| 一本久道视频无线视频试看| 中文字幕一区二区人妻秘书| 成人免费777777被爆出| 亚洲高清无码第一| 日韩性感av一区二区三区| 伊人中文字幕亚洲精品乱码| 台湾无码av一区二区三区| 538任你爽精品视频国产| 一区二区在线观看视频亚洲| 国产香港明星裸体xxxx视频| 亚洲乱亚洲乱少妇无码99p| 99久久这里只精品国产免费| 中文日本强暴人妻另类视频| 丰满少妇人妻无码专区| 老熟女毛茸茸浓毛| 国产不卡一区在线视频| 国产精品久久久免费精品| 无码ol丝袜高跟秘书在线观看| 亚洲区日韩精品中文字幕| 久久国产精品精品国产色| 天天摸天天做天天爽水多| 亚洲巨乳自拍在线视频| 久久99精品久久久久久国产人妖| 中文字幕女同人妖熟女| 久久天天躁狠狠躁夜夜2020一| 国产美女在线一区二区三区| 最新国内视频免费自拍一区| 欧美精品欧美人与动人物牲交| 国产suv精品一区二区| 无码天堂在线视频| 可免费观看的av毛片中日美韩 |