一、做好基础性的防护工作,服务器安装干净的操作系统,不需要的服务一律不装,多一项就多一种被
入侵的可能性,打齐所有补丁,微软的操作系统当然推荐WIN2K3,性能和
安全性比WIN2K都有所增强,选择一款优秀的杀毒软件,至少能对付大多数
木马和
病毒 的,安装好杀毒软件,设置好时间段自动上网升级,设置好帐号和权限,设置的用户尽可能的少,对用户的权限尽可能的小,密码设置要足够强壮。对于MSSQL,也要设置分配好权限,按照最小原则分配。最好禁用xp_cmdshell。有的网络有硬件
防火墙,当 然好,但仅仅依靠硬件
防火墙,并不能阻挡
hacker的
攻击,利用反向连接型的
木马和其他的办法还是可以突破硬件
防火墙的阻挡。WIN2K3系统自带的
防火墙功能还不够强大,建议打开,但还需要安装一款优秀的软件
防火墙保护系统,我一般习惯用ZA,论坛有 很多教程了。对于对互联网提供服务的服务器,软件
防火墙的
安全级别设置为最高,然后仅仅开放提供服务的端口,其他一律关闭,对于服务器上所有要访问网络的程序,现在
防火墙都会给予提示是否允许访问,根据情况对于系统升级,杀毒软件自动升级等有必要访问外网 的程序加到
防火墙允许访问列表。那么那些反向连接型的
木马就会被
防火墙阻止,这样至少系统多了一些
安全性的保障,给
hacker入侵就多一些阻碍。网络上有很多基础型的防护资料,大家可以查查相关服务器
安全配置方面的资料。
二、修补所有已知的
漏洞,未知的就没法修补了,所以要养成良好的习惯,就是要经常去关注。了解自己的系统,知彼知己,百战百胜。所有补丁是否打齐,比如mssql,server-U,论坛程序是否还有
漏洞,每一个
漏洞几乎都是致命的,系统开了哪些服务,开了哪些端口,目前开的这些服务中有没有
漏洞可以被
黑客应用,经常性的了解当前
黑客攻击的手法和可以被利用的
漏洞,检查自己的系统中是否存在这些
漏洞。比如SQL注入
漏洞,很多
网站 都是因为这个服务器被
入侵,如果我们作为
网站或者服务器的管理者,我们就应该经常去关注这些技术,自己经常可以用一些
安全性
扫描工具检测检测,比如X- scan,snamp, nbsi,PHP注入检测工具等,或者是用当前比较流行的
hacker入侵工具检测自己的系统是否存在
漏洞,这得针对自己的系统开的服务去检测,发现
漏洞及时修补。网络管理人员不可能对每一方面都很精通,可以请精通的人员帮助检测,当然对于公司来说,如果 系统非常重要,应该请专业的
安全机构来检测,毕竟他们比较专业。
三、服务器的远程管理,相信很多人都喜欢用server自带的远程终端,我也喜欢,简洁速度快。但对于外网开放的服务器来说,就要谨慎了,要想到自己能用,那么这个端口就对外开放了,
黑客也可以用,所以也要做一些防护了。一就是用证书策略来限制访问者,给 TS配置
安全证书,客户端访问需要
安全证书。二就是限制能够访问服务器终端服务的IP地址。三是可以在前两者的基础上再把默认的3389端口改一下。当然也可以用其他的远程管理软件,pcanywhere也不错。
四、另外一个容易忽视的环节是网络容易被薄弱的环节所攻破,服务器配置
安全了,但网络存在其他不
安全的机器,还是容易被攻破,“千里之堤,溃于蚁穴 ”。利用被控制的网络中的一台机器做跳板,可以对整个网络进行渗透
攻击,所以
安全的配置网络中的机器也很必要。说到跳板
攻击,水平稍高一点的
hacker攻击一般都会隐藏其真实IP,所以说如果被
入侵了,再去追查的话是很难成功的。Hacker利用控制的 肉鸡,肉鸡一般都是有
漏洞被完全控制的计算机,安装了一些代理程序或者
黑客软件,比如DDOS
攻击软件,跳板程序等,这些肉鸡就成为
黑客的跳板,从而隐藏了真实IP。
五、最后想说的是即使大家经过层层防护,系统也未必就绝对
安全了,但已经可以抵挡一般的
hacker的
攻击了。连老大微软都不能说他的系统绝对
安全。系统即使只开放80端口, 如果服务方面存在
漏洞的话,水平高的
hacker还是可以钻进去,所以最关键的一点我认为还是关注最新
漏洞,发现就要及时修补。“攻就是防,防就是攻” ,这个观点我比较赞同,我说的意思并不是要去
攻击别人的
网站,而是要了解别人的
攻击手法,更好的做好防护。比如不知道什么叫克隆管理员账号,也许你的机器已经被
入侵并被克隆了账号,可能你还不知道呢?如果知道有这种手法,也许就会更注意这方面。自己的
网站 如果真的做得无
漏洞可钻,
hacker也就无可奈何了。
希望大家有好的思路和经验能够多探讨探讨,要做好
网络安全还有很多细节需要注意,一个微小的疏忽都可能导致功亏一篑。