- 資訊首頁(yè) > 網(wǎng)絡(luò )安全 >
- 比較簡(jiǎn)單實(shí)用的WEB安全設置總結
當今,隨著(zhù)網(wǎng)絡(luò )的快速發(fā)展,也有越來(lái)越多的問(wèn)題浮出水面,而WEB安全也顯得尤為重要,下面我們給大家簡(jiǎn)單總結一下WEB安全設置
服務(wù)器方面
1、首先是要NTFS格式,并減少u(mài)ser之類(lèi)用戶(hù)的權限,FAT32格式的磁盤(pán)沒(méi)有權限設置,也就沒(méi)有安全可言;
2、其次是補丁要全,否則服務(wù)器中了木馬,那什么都是白搭;
3、接著(zhù)是禁用危險的組建和服務(wù)項,這個(gè)比較難,如果是簡(jiǎn)單的應用還好說(shuō),如果服務(wù)器里跑著(zhù)比較糾結的程序,很可能就會(huì )因為禁止了某些組件或服務(wù)導致無(wú)法運行,我對這個(gè)是比較頭痛的,所以做安全還是有必要知道應用所涉及到的權限以及其他方面;
4、端口屏蔽,比如普通的服務(wù)器開(kāi)個(gè)21和80以及3389就夠了;
5、加密傳輸,這個(gè)防止嗅探的,不過(guò)WIN好像沒(méi)自帶;
6、密碼安全、桌面鎖定軟件、命令函數更名等其他小的設置,就和安全意識有關(guān)了,作用不會(huì )太大,但是比沒(méi)有要好。
IIS安全
1、執行權限這個(gè)很重要,不同的站點(diǎn)用不同的匿名用戶(hù)訪(fǎng)問(wèn),但是這些用戶(hù)不能給權限,連組都不用加,而且這寫(xiě)單獨訪(fǎng)客的權限只在對應的WEB目錄有效,其他盤(pán)都無(wú)效,Everyone之類(lèi)的大權限統統刪掉…而且大部分目錄不給寫(xiě)入權,用戶(hù)權限是WEB安全最重要的一塊;
2、取消掉沒(méi)用的API擴展,搞黑的都知道asp傳不了就用asa或者cer格式的木馬,安全也一樣,沒(méi)用的API擴展統統去掉,比如asp的站點(diǎn)只留一個(gè).asp的,其他擴展刪掉,你傳了后門(mén)也沒(méi)用;
3、取消不必要的WEB擴展,擴展多了漏洞也就多,能少用還是少用吧。
權限類(lèi)
1、站點(diǎn)單獨用戶(hù)權,防止跨站,IIS那說(shuō)過(guò)了,其實(shí)這個(gè)可以再I(mǎi)IS設置,也可以再硬盤(pán)設置,本質(zhì)都一樣,就是NTFS格式的權限設置,而且權限最多給到讀取寫(xiě)入,不可能再多了;
2、目錄與文件的權限設置,圖片目錄這樣的,給個(gè)讀取權就可以了,而且腳本都可以禁掉,沒(méi)哪個(gè)圖片是可執行的吧… 文件也一樣,HTML的目錄和文件,腳本權可以禁掉,普通頁(yè)面給個(gè)讀取權就可以了,寫(xiě)入權這玩意很危險,能少給就少給,但是弄錯了網(wǎng)站會(huì )崩;
3、特殊目錄的權限,像D盤(pán)E盤(pán)這樣的,刪了Everyone就連子目錄的也一并刪了,但是例如system這樣的目錄,沒(méi)有繼承權,你刪了C盤(pán)的某用戶(hù),很多子目錄里還是有的,要一個(gè)一個(gè)刪,否則就會(huì )出現像入侵時(shí)候遇到的情況:C盤(pán)無(wú)法訪(fǎng)問(wèn),但是用戶(hù)文件夾和windows目錄可以訪(fǎng)問(wèn)。
代碼安全
1、代碼防注入,這個(gè)是最多的安全問(wèn)題,有了數據庫就有了注入,防御辦法很多,繞過(guò)防御的辦法也很多,很難一概而論,總之還是靠程序員的安全意識與代碼功底;
2、上傳漏洞的防止,除了注入上傳也是個(gè)大戶(hù),很多入侵依賴(lài)上傳,解決方案是:減少上傳數量,提高驗證強度,驗證的時(shí)候要固定后綴、類(lèi)型,而不是排除,上傳的文件隨即命名,自動(dòng)修改后綴,上傳目錄不給任何權限!
3、文件命名規則,一些測試文件和敏感文件,名稱(chēng)和目錄一定不能讓人猜解,或者加入驗證,猜解到了文件也進(jìn)不去;
4、第三方代碼,這個(gè)要少用,尤其是小團隊寫(xiě)的,DISCUZ這么牛X的代碼都一直爆漏洞,別說(shuō)其他代碼了,原因是這些代碼都是公開(kāi)的,可以從源代碼里找漏洞,很危險的;
5、其他一些例如防社會(huì )工程學(xué)漏洞、防爆路徑,就比較難說(shuō)清了,還是安全意識的問(wèn)題。
免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自本網(wǎng)站內容采集于網(wǎng)絡(luò )互聯(lián)網(wǎng)轉載等其它媒體和分享為主,內容觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如侵犯了原作者的版權,請告知一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容,聯(lián)系我們QQ:712375056,同時(shí)歡迎投稿傳遞力量。
Copyright ? 2009-2022 56dr.com. All Rights Reserved. 特網(wǎng)科技 特網(wǎng)云 版權所有 特網(wǎng)科技 粵ICP備16109289號
域名注冊服務(wù)機構:阿里云計算有限公司(萬(wàn)網(wǎng)) 域名服務(wù)機構:煙臺帝思普網(wǎng)絡(luò )科技有限公司(DNSPod) CDN服務(wù):阿里云計算有限公司 百度云 中國互聯(lián)網(wǎng)舉報中心 增值電信業(yè)務(wù)經(jīng)營(yíng)許可證B2
建議您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流瀏覽器瀏覽本網(wǎng)站