- 相關推薦
計算機網絡安全服務器的網絡架構
如何確保服務器的安全性,保障服務器上相關應用服務進程的穩定性已經成為人們關注的焦點。
計算機網絡安全服務器的網絡架構【1】
摘要:如何確保服務器的安全性,保障服務器上相關應用服務進程的穩定性已經成為人們關注的焦點。
首先分析服務器的網絡安全體系防護體系,其次根據多年的工作經歷,探討一下實現服務器安全架構的幾種有效措施。
關鍵詞:網絡安全;服務器;網絡架構
0 引言
隨著網絡的發展,計算機安全問題日益突出。
由于網絡的共享性與開放性,計算機在網絡中會面臨著各種各樣的安全隱患,如何確保計算機的安全性,保障計算機上相關應用服務的穩定性已經成為人們關注的焦點。
而對于網絡中的各種應用而言,幾乎所有的應用系統都會涉及到服務器,而服務器本身也屬于計算機范疇。
如果服務器出現問題的話,就會導致整個應用系統的全面崩潰,就會引起不必要的損失。
本文就是重點探討一下計算機網絡安全理念下的服務器架構,以期通過安全架構的方法盡可以避免網絡事故的發生,進一步加強網絡服務器的安全建設。
1 服務器的網絡安全體系防護體系
任何一個服務器都有與之相關聯的終端設備,故服務器的安全不是“孤立”地進行防護,應該以服務器為中心,將與之相關的設備以一個整體的對象進行規劃,建立一套完整有效的網絡安全體系。
而一套完整有效的網絡安全體系涉及到兩大部分,分別是:安全管理以及安全技術。
其中,安全管理是要求網絡服務器管理員必須遵循相關的規章制定,以規范化的操作處理及設置處理;而安全技術就是通過硬件以及軟件的各種技術方法去服務器進行安全方面的加固。
針對于服務器而言,主要有:對服務器的數據訪問權限應該分角色、分用戶;加強服務器機房的管理,禁止外來人員隨意進出以及對服務器進行任何非授權操作;通過服務器上操作系統的安全設置對服務器進行配置等。
2 服務器的網絡安全架構分析
確保計算機網絡服務器的安全性,是網絡管理員的主要職責之一。
下面根據筆者多年的工作經歷,探討一下實現服務器安全架構的幾種有效措施,希望能為同道提供一定的借鑒參考價值。
2.1 服務器的基礎防護措施
由于服務器端存在各種漏洞,而漏洞是網絡安全的首要隱患,大部分的網絡攻擊都是基于漏洞加以實施的。
所以,網絡管理員應借助于現有的網絡安全技術架構服務器。
比如:可以選擇NTFS格式,因為FAT格式的安全隱患遠遠多于NTFS格式,盡可能將服務器上的敏感數據區所在的磁盤轉換成NTFS格式為宜;購買一套正版的網絡監測軟件,對服務器所在的網絡進行實時的監控,能夠識別出絕大部分的非法侵入;有效的網絡版殺毒軟件也是必須的。
此外,由于服務器面向互聯網,可以將服務器IP地址對外進行隱藏,因為將服務器的IP地址完全公開化,就會提高可以受攻擊的機率。
當然至少一個IP地址應該完全公開的,可以Web服務器或郵件服務器的IP公開。
而IP地址與外界的通訊是通過端口來實現的,而端口有很多,因此通過軟件來查看端口,排查不必要開放的端口,將其屏蔽掉,盡可能的減少由于操作系統或其他軟件漏洞而帶來的服務器端危機。
2.2 加強服務器的數據備份
除了網絡攻擊、病毒之外,由于外在環境因素或者人為誤操作等原因,有時會發生服務器上數據丟失的現象,這是直接導致或多或少的損失。
所以網絡管理人員應該通過備份技術做好服務器端的定時數據備份,尤其是在數據備份的時候應考慮采取“密碼保護”方式對備份存儲介質進行二次加密處理,這樣也能避免備份數據因竊取而泄密。
2.3 遠程訪問的安全控制
對于服務器的操作,并不都是限于本地的,有時因為工作空間的改變,網絡管理人員就會借助于網絡對服務器進行遠程訪問(RAS),這給網絡管理人員帶來便利的同時也為服務器的安全隱患打了大門。
若非法用戶知道RAS相關的號碼,則能夠較容易地實現服務器入侵,所以管理員必須對遠程訪問進行安全強化管理工作,控制遠程用戶所使用的RAS,可以通過“回叫”功能拒絕一部分非法用戶的連通請求。
此外,也可以通過防火墻的設置將服務器可訪問的遠程終端限定于某個終端,也可以通過密罐技術以及協議技術對非法入侵者進行迷惑,這樣就會增加技術成本,但服務器的安全性也會得到很大的提升。
2.4 服務器上操作系統的安全配置
本文以windows server 2003操作系統為例。
首先,要選擇合適的授權模式。
建議選擇“每服務器”模式,若須開通許可證模式,則可以選擇“每客戶”模式。
其中許可證模式CAL是指對于訪問服務器端的用戶都應進行授權認證,可以規定許可證的數量,該數量就是指同一時間片連接到服務器端的最多用戶數。
其次,為服務器操作系統盤設置成NTFS格式,并進行權限設置,若服務器上有asp或者是aspx之類的網絡應用程序,則應該在操作系統的windows目錄上添加users用戶的默認權限,否則就會造成asp或者aspx之類網絡應用程序的無法正常運行。
另外,對于system32文件夾下的一些可執行文件,比如:net.exe、tftp.exe、attrib.ext以及caels.ext等,應該將其訪問權限只賦予超級管理員,也就是administrators用戶組。
而且documents and setting這個文件夾也是至關重要的,該文件夾后面的相關子文件夾權限并不完全繼承于父文件夾,默認的everyone也有權限對其進行訪問,甚至可以進行腳本的寫入,所以必須對documents and setting文件夾下的重要子目錄進行權限設置。
此外,一些不必要的服務應該禁止,這樣可進一步增強服務器的網絡安全連接。
可在服務器端的“網絡連接”內,將不必要的協議以及服務都禁止,只開放一些必須的協議,比如:TCP/IP之類,如果要對服務器的帶寬流量進行控制,則可以安裝QoS數據包計劃程序。
在服務器操作系統的高級TCP/IP設置項里面,有個“禁用TCP/IP上的NetBIOS(S)”,這項應該處于打勾選中狀態,并使用操作系統的“Internet連接防火墻”,因為通過這個服務器操作系統自帶的防火墻,能夠避免較多的網絡攻擊。
不推薦使用TCP/IP篩選里的端口過濾功能。
譬如在使用FTP服務器的時候,如果僅僅只開放21端口,在進行數據傳輸的時候,需要動態的打開高端口,所以在使用TCP/IP過濾的情況下,經常會出現連接上后無法列出目錄和數據傳輸的問題。
3 總結
總之,隨首網絡技術的不斷更新,網絡安全隱患問題呈現多樣化發展,實現計算機網絡安全服務器的架構是一個長期、不斷持續的過程。
而且安全性都是相對性,網絡管理人員必須針對現有的一些網絡安全問題,借助于各類網絡安全技術盡可能地提升服務器的安全性以及穩定性。
參考文獻:
[1]孟祥羽,網絡的架構與應用[J].信息與電腦(理論版),2010(04).
[2]徐立國,淺析Web服務器應對攻擊的安全防范對策[J].科技資訊,2010(24).
計算機網絡安全服務器的入侵與防御【2】
摘要:計算機的普及給人們的生活帶來越來越多的方便,為人們工作效率和生活水平的提高提供了新的模式。
但是,隨之而來的計算機網絡安全服務器的威脅也給人們造成了新的困擾。
針對各種威脅,必須采取有效的應對措施,確保計算機功用的充分發揮。
關鍵詞:計算機 網絡 安全 服務器
計算機網絡的高速發展給人們帶來了巨大的便利,這也使得計算機網絡在人們的工作、生活等諸多方面越來越普及。
隨著應用范圍的不斷擴展,計算機網絡服務器安全問題也成為了人們擔心的重要問題。
計算機網絡安全服務器對技術的要求和人們對計算機日常應用的便捷性之間存在著的信息不對稱使得安全問題成為了計算機發展中的重要威脅,這不僅影響到人們利用計算機技術的安全系數,甚至還威脅到國家政治、經濟、軍事等方面工作的順利開展。
因此,研究計算機網絡安全服務器的入侵與防御有著十分重要的意義。
一、計算機網絡安全服務器的威脅
計算機操作系統為了給用戶提供一個完整的交互平臺,需要提供全方位的功能應用來確保對用戶的切實可用,這也就要求計算機操作系統具有超強的功能性。
操作系統功能性越強,存在漏洞的可能性就更高,也就越容易受到網絡的攻擊。
同時,計算機通過鏈路來實現互通,也就給網絡攻擊提供了更多的對象。
同時,計算機網絡通信的實現和順暢運行需要有TCP/IP協議的支持,而其中使用到的數據和開放端口也就存在著安全漏洞。
基于這些原因,黑客就可以通過網絡技術的濫用來對網絡服務器進行破壞。
具體來看,黑客利用網絡技術來威脅計算機服務器安全的途徑主要有以下幾種:
非法獲取口令。
黑客獲取口令的方法比較多,主要包括通過網絡監聽、軟件破解以及程序破解方式等手段來非法獲取用戶的口令。
以網絡監聽的方式非法獲取用戶口令的方式需要鎖定目標,具有一定的局限性,但一旦黑客找到了突破口會對同一網段內的賬號和口令產生巨大的威脅,破壞性極大。
通過所知道的賬號利用專門的軟件破解用戶口令,這種方法雖然不受網段限制,但黑客需要進行反復的嘗試。
通過事先獲取口令的Shadow文件,然后利用破解程序進行破解,這種方法通過兩個口令的對比來獲取用戶密碼,危害性非常之大。
利用木馬程序進行破壞。
黑客利用木馬程序可依直接入侵用戶的電腦,用戶一旦被偽裝成工具程序或游戲等形式的木馬程序所誘惑,打開帶有木馬程序的郵件內容或是執行這些程序,木馬程序就會潛伏在用戶的電腦中。
一旦用戶啟動電腦,連接網絡,木馬程序就能降獲取的用戶信息報告給黑客,從而實現黑客對用戶電腦的控制。
病毒攻擊技術。
計算機病毒自上個世紀80年代誕生以來,其發展的速度也是十分驚人,一直緊緊追隨著計算機網絡發展的步伐。
計算機病毒通過網絡、移動硬件等迅速的在不同的計算機上傳播,從而對計算機系統及網絡服務器產生嚴重的干擾,破壞性十分強,造成的危害也十分大。
跳板攻擊技術。
跳板攻擊主要是指黑客在順利攻擊了一臺主機后,利用該主機作為陣地,對其他的主機進行攻擊。
黑客往往是通過網絡監聽的方式來攻擊其他主機,或者是通過IP欺騙來獲取別的主機的信任,從而進行攻擊。
這種破壞方式比較狡猾,但是操作起來難度系數較大,所以黑客利用的概率不是很高。
二、計算機網絡安全服務器的防御
計算機網絡服務器面對的威脅是多種多樣的,但是對黑客的入侵方式有了清楚了解之后是可以進行有效防御的,這也就要求建立起計算機安全服務器的網絡架構。
第一,要加強安全服務器的配置,為有效防御入侵打下良好的基礎。
安全防護不可能永遠保證安全,但是必須要保證網絡在受到攻擊后依然能保證基本的生存能力。
計算機網絡服務器要注意授權模式的選擇,并且盡量禁止不必要的服務,提高網絡連接的安全性。
同時,也要安裝和配置IIS信息服務,并進行安全設置。
為每個虛擬主體設置來賓賬號并進行安全管理,合理設定IP地址訪問,并進行權限的設定。
第二,建立起強有力的網絡安全體系。
服務器是網絡中的關鍵部分,所以,建立起一個整體的、完善的、強有力的計算機網絡安全體系才能有效地保護網絡中服務器等各個部分。
完整的安全體系應該包括安全管理和安全技術兩個部分。
安全管理主要是通過規章制度等規范和約束來確保計算機網絡行為的安全性,這不僅需要管理者的重視,更需要操作人員的嚴格執行。
安全技術則主要是從技術的角度著手,通過計算機網絡技術來確保其安全性,主要是依靠技術水平較高的軟硬件設施以及操作技術來防護計算機網絡服務器的安全。
這些都要求在服務器的使用上,操作行為要得當,同時還要及時進行技術的更新。
第三,建立起防護基礎,及時修復漏洞。
漏洞的存在是導致安全問題出現的根源,所以,必須建立起服務器的安全防護基礎,通過最新的安全技術來構建服務器甚至是整個計算機網絡,從而確保計算機網絡服務器的安全。
安全防護基礎的建立要在日常中不斷發揮作用,實時檢查出系統、軟件和操作程序存在的漏洞并進行及時的更新、修復,防止黑客利用漏洞對計算機網絡服務器的攻擊。
在服務器的日常維護過程中,還要注意及時下載、安裝最新的補丁,確保網絡服務器始終處于一個最為安全的狀態。
第四,定期進行數據備份。
計算機網絡服務器的安全除了從配置、安全體系、防護基礎考慮外,還應該注重數據這一核心的保護。
在計算機網絡安全服務器的維護和管理過程中,通過定期的數據備份并妥善保存,同時對數據進行加密保護處理,可以更大程度的保護網絡服務器的安全運行。
此外,還要加強對客戶終端的管理。
除了管理員外,客戶終端是訪問服務器的重要用戶群,因此,加強客戶終端管理也是保護計算機網絡安全服務器的重要途徑。
對于客戶終端可以進一步發揮其作用,將程序和數據存放在網絡服務器上,但在運行的過程中卻在客戶終端上實現,更好地利用客戶端的資源,也減輕客戶端受到攻擊后對服務器的影響。
總之,復雜多變的網絡環境使得計算機網絡服務器的安全存在著一定的威脅,給人們的生活帶來新的不便之處。
針對計算機網絡安全服務器的各種入侵,必須采取積極有效的應對策略,對其進行有效防御,充分發揮計算機網絡安全服務在人們生活、工作、學習中的積極作用。
參考文獻:
[1]束方志.計算機網絡安全服務器的防護研究[J] .硅谷2011年07期.
[2]乜國雷.計算機網絡服務器的入侵與防御研究[J] .自動化與儀器儀表2011年04期.
[3]葉梅玲.計算機網絡服務器配置[J] .科技咨詢,2009年20期.
[4]石凌云,詹建國.計算機網絡安全服務器入侵與防御研究[J] .電腦知識與技術,2010年15期.
計算機網絡安全服務器的入侵與防御【3】
摘 要:隨著信息技術的不斷進步,計算機技術也得到了很大的發展,大大提高了人們的工作效率和生活質量。
目前,網絡已成為人們生活中不可或缺的重要工具,計算機網絡的普及范圍也越來越廣。
但是,必須要認識到:網絡也是一把雙刃劍,在為人們提供便利的同時,也帶來了很多安全隱患。
因此,研究計算機網絡安全服務器的入侵與防御具有很重要的現實意義。
本文介紹了計算機網絡的安全形勢,同時也提出了相應的防御措施,以供參考。
關鍵詞:計算機網絡;安全;入侵;防御
現階段,計算機網絡的發展速度很快,在人們的工作和學習中得到了廣泛應用,大大提高了信息管理的水平和效率,在經濟社會的發展過程中發揮著無可替代的作用。
但另一方面,隨著計算機網絡的應用范圍越來越大,其安全性和可靠性卻沒有得到相應的保障,計算機網絡安全服務器屢受侵犯,黑客技術的發展也越來越快。
在這種形勢下,如何維護計算機網絡的安全和社會的穩定已成為人們研究的重要課題。
1 計算機網絡安全服務器面臨的威脅
為了給使用者提供一個完整的交互平臺,計算機操作系統逐步完善了各項功能應用,使整個系統具有極強的功能性。
事實證明,計算機操作系統的功能越強,計算機安全服務器受到入侵和攻擊的可能性也就越大。
另外,網絡技術濫用的情況比較普遍,也給黑客提供了可乘之機,目前,威脅計算機服務器安全的主要途徑有以下幾種:
1.1 采用非法途徑獲取用戶口令
獲取口令的方法有很多,其中網絡監聽和破解軟件以及程序是比較常見的手段。
網絡監聽需要對目標進行鎖定,有較大的局限性,但是找到突破口之后就會嚴重威脅到同一網段內賬號以及口令的安全,具有較大的破壞性。
破解用戶口令時,利用已知的賬號和相應的軟件可以突破網段的限制,但是需要黑客進行反復的嘗試。
如果利用已知口令的Shadow文件并使用破解程序進行破解,這樣可以大大提高獲取用戶密碼的效率,具有很大的危害性。
1.2 通過木馬程序進行破壞
木馬程序是黑客直接入侵用戶電腦的利器,它一般被偽裝成游戲或工具程序,如果打開這些游戲或者執行程序,木馬程序就開始潛伏在用戶的電腦中。
當用戶連接到網絡時,黑客就會通過這個程序獲得用戶的IP地址和設定的端口,從而實現對用戶電腦的有效控制。
比較常見的網絡木馬工作方式有:在win.ini文件中加載、在System.ini文件中加載、修改注冊表等。
1.木馬有時會加載到一些文件設置中
在win.ini文件中的[windows]段中會有以下加載項:run= load=,一般情況下為空,如果在之后有不明的數字或文字,則很可能是木馬程序,見圖1.1。
2.木馬還可以在System.ini文件中加載
System.ini屬于系統信息文件,木馬在其中也有加載項,見圖1.2。
3.修改注冊表
注冊表可以設置啟動加載項目,黑客往往通過木馬程序對其進行修改,見圖1.3。
1.3 使用跳板攻擊技術
突破了一臺主機之后,黑客可以此為跳板對其他主機進行攻擊,這樣可以隱蔽入侵路徑,提高攻擊的安全性。
在攻擊其它主機時黑客往往采用網絡監聽的方式或者通過IP騙取其它主機的信任,然后進行攻擊。
這種攻擊方式具有較強的隱蔽性,也比較狡猾,但是操作難度很大,實際使用的概率并不是很高。
1.4 采用病毒攻擊技術
計算機病毒具有傳播快、破壞性強的特點,它主要通過網絡或移動硬件在不同的計算機上進行傳播,造成的危害很大,破壞性也十分強烈。
第一代計算機病毒誕生于20世紀80年代,之后的十幾年,計算機病毒的發展速度越來越快,規模也在不斷擴大。
統計數據表明,上世紀80年代到1997年,全球的計算機病毒數量還不到10000種。
但是從1997年到2000年短短三年的時間計算機病毒數量就突破了30000種,2000年之后更是以每年20000種的數量在遞增,全球因計算機病毒所造成的損失高達600億美元。
1.5 安全漏洞攻擊
安全漏洞普遍存在于計算機系統中,像IES漏洞、Sendmall漏洞和共享目錄密碼驗證漏洞是操作系統或應用軟件本來就具有的。
在補丁未開發出來之前,這些漏洞的防御能力很差,很容易被黑客破壞。
另外,系統管理員配置錯誤也可以引起一些漏洞,這些漏洞給黑客帶來了可乘之機,應及時修正。
1.6 獲取特權進行攻擊
黑客可利用各種木馬程序、后門程序以及可導致緩沖區溢出的程序對用戶的電腦進行攻擊,使用木馬和后門程序可以讓黑客獲取用戶電腦的完全控制權,而使用黑客自己編寫的程序則可以獲得超級用戶的權限,從而實現對網絡的絕對控制。
這些攻擊手段一旦奏效,后果不堪設想。
2 計算機網絡安全服務器的防御措施
2.1 建立網絡安全體系
安全服務器是網絡中的核心部件,要確保服務器安全,必須將其它設備與服務器整合在一起進行統籌規劃。
因此,建立一個強有力的、完善的、整體的計算機網絡安全體系是應時之需。
一般而言,網絡安全體系主要包括安全管理和安全技術這兩個方面。
前者主要從管理的角度出發,通過制度、規章等書面形式對各種計算機網絡行為進行約束和規范;而后者主要從技術的角度出發,利用殺毒或防火墻等軟件以及其它方法對整個計算機網絡進行管理。
為了保障服務器的安全,一方面需要制定嚴格的操作規范,防止出現損害服務器及其數據的行為;另一方面,要利用各種安全技術對服務器進行保護。
2.2 建立防護基礎
由于計算機系統存在很多漏洞,使得服務器的安全形勢也變得十分嚴峻,為了保障服務器的安全,建立完善的防護基礎是十分必要的,構建服務器及計算機網絡時,要盡可能的發揮現有安全技術的作用。
相對于存儲在NTFS格式下的磁盤數據,FAT格式下的磁盤數據更容易受到損壞。
因此,將服務器的磁盤分區設定為FAT格式的做法不夠安全,要做好防護基礎,必須要將磁盤分區轉換為NTFS格式,存儲重要數據的磁盤分區更應如此。
2.3 做好數據備份
在使用計算機網絡的過程中,很多人都有過丟失數據的經歷,尤其是一些重要的數據,一旦丟失,不僅讓使用者的心情變的很糟糕,而且還會大大降低工作效率,后果往往十分嚴重。
因此,要做好服務器的安全防護,除了以上工作之外,還需要定期進行數據備份,這是網絡管理人員的日常工作之一,也是一種良好的工作習慣。
另外,備份好數據之后還要對數據進行密碼保護,以防止偷竊行為。
可以將備份數據鎖進“保險柜”,以密碼保護等方式保護好磁盤或磁帶等備份介質。
2.4 對客戶端加強管理
可以讓客戶端成為一個靈活而單純的終端,使程序和數據在客戶端上運行,但卻駐留在網絡服務器上,客戶端上的往往是操作系統的拷貝或應用程序的快捷鍵圖標,運行程序時可以使用本地的資源而不是消耗服務器的資源。
使用這種方法雖然增加了排查故障的難度,但卻能最大程度的減輕因客戶端被破壞而給服務器帶來的損傷。
2.5 對漏洞進行實時檢測并及時修復
很多軟件在運行過程中都會出現漏洞,這是一種很普遍的現象。
網絡管理人員要對出現的漏洞進行及時的彌補,以防其隨著軟件規模的擴大而增加。
目前,檢測軟件漏洞等行為日趨專業化,很多軟件開發商都組建了自己的檢測團隊,一旦發現軟件存在漏洞,就會發布相應的補丁程序。
因此,及時下載和安裝最新公布的補丁是十分必要的。
2.6 加強網絡設備的安全管理
在進行安全管理時,首先必須要保證網絡設備的物理安全。
物理安全是指設備周圍環境以及設備硬件的安全,這是網絡安全體系中最為關鍵的部分。
在具體工作中可以從以下幾個方面著手:第一,改善設備的物理環境。
做好場地的封閉、防靜電、防火、防盜等工作,對通風和溫度加強控制的同時還要保證電源的安全,。
第二,對直接訪問設備的行為進行控制。
可以設置控制臺和輔助端口的口令,還可以對機架上鎖。
第三,建立健全安全管理制度,明確工作人員的崗位責任。
要借鑒國際上成熟的安全管理方法,完善各單位的安全管理制度,盡可能的對網絡運行進行保護,以杜絕各種危害網絡的行為。
3 總結
綜上所述,由于網絡環境的復雜多變,計算機網絡服務器也難免存在著一些安全隱患,給人們的工作和生活帶來了不利的影響。
在這種形勢下,計算機網絡管理人員要采取相應的策略進行積極的防御,提高計算機網絡安全服務的質量,為人們營造一個安全、穩定的網絡環境。
參考文獻
[1]于廣明.計算機網絡安全服務器的入侵與防御淺析[J].科海故事博覽·科技探索,2012(7).
[2]雷程錦.簡析計算機服務器容易出現的問題及解決方案[J].中國科技博覽,2012(9).
[3]乜國雷.計算機網絡服務器的入侵與防御研究[J].自動化與儀器儀表,2011(4).
【計算機網絡安全服務器的網絡架構】相關文章:
計算機通信網絡安全09-30
計算機網絡安全10-26
無線計算機網絡與網絡安全論文10-08
網絡型病毒與計算機網絡安全09-30
網絡安全維護中計算機網絡安全技術應用論文10-09
探徽計算機的網絡安全論文10-11
網絡安全視角計算機安全論文10-10
計算機網絡安全管理10-08
計算機網絡安全與防范10-09