精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

服務器最高安全防御策略選擇與差異

安全 網站安全
隨著linx/bsd技術的普及與發展,大家都認識到了開源系統所帶來的種種好處,比如免費,可定制化,高性能,高可擴展,以及我們今天要研究的安全--一個永恒的話題。

隨著linx/bsd技術的普及與發展,大家都認識到了開源系統所帶來的種種好處,比如免費,可定制化,高性能,高可擴展,以及我們今天要研究的安全--一個永恒的話題,好了廢話不說了切入正題!

個人認為如今系統的安全防御不應該是放在某個層面或者某個點上,應該從企業網站構架,建設初期起就應該有一個整體的規劃,全局的部署,要放防御機制從物理層配置到web應用層最后到達系統內核層,雖然沒必要搞的像國家安全部門一樣,但是最少我們可以利用現有的,開源的,免費的,經過測試的安全工具來加強我們的安全,當然為了性能,成本,我們可以暫時的關閉一些安全防御功能,但是不能刪除,在遇到黑客攻擊時我們要開啟!!下面我們就來看看具體有那些層面需要我們部署怎么樣的安全機制:

一、物理層防御

1,購買的服務器,一定要是品牌dell,hp.ibm服務器,具有多電源,多磁盤RAID,機箱保護(打開報警,電源開關鎖門鎖),當然為了數據安全如有磁盤加密芯片最好。

2,最好選擇光纖網路防止電磁泄漏,顯示器,鍵盤燈,usb接口等最好不要。

3,服務器放置的地點一定要符合各種電器標準的機房,防盜,專人看守。

二、網絡層防御(1-6層tcp/ip)

1, 靜態化mac或者啟用openvpn網絡徹底靜止arp協議,防止arp欺詐攻擊。

2,設置交換機安全,放置mac-端口表攻擊,把網絡劃分成各個專屬vlan。

3,   配置dhcp服務器放置ip 地址資源分配攻擊。限制每個網卡請求數,租賃時間。

4,  如不是大規模網絡請不要分段IP使用路由器,直接交換機,如有必要盡量使用手工配置route表,不要使用各種動態配置路由表協議,防止協議漏洞攻擊。

5,全網科萊,tcpdump,sniff 等包分析人工監控網絡,發現非法網卡混雜監聽,各種掃描,dos,ddos攻擊,已經各種未知的攻擊。

6, 如條件允許請購買專業的防止DDOS,非x86構架防火墻最好是支持7層應用層防火墻功能,如果帶寬沒那么大可以選擇diy freebsd+pf組成的防火墻,同時配置syn代理握手 進 出 nat rnt過濾,防止外部,內部,本機等攻擊(freebsd的polling還可以輪訓網卡模式,對付高中斷的syn攻擊有奇效)。一般應用層防火墻防御web用不到,非要部署也可以選擇freebsd的ipfw-classi或者iptable-7lay,但是一定要使用科萊,sniff進行7層特診嗎的正則開發!要不現有的規則太落后了!之中對于ddos大規模攻擊就不是防火墻說能防御的啦,只有加大寬帶,聯合電信政府部門,購買CDN全國分布服務器才能解決。

7,使用suricata(snort性能太差,過時了)開啟nvdia CUDA加速,pring加速,選用intel網卡開啟dma,miix2,隊列加速實現萬兆流量入侵分析!同時支持IDS/IPS功能,當然我們不僅僅要實現入侵檢測系統與防火墻的溝通,還可以實現入侵檢測系統與系統shell,聲音,mail 報警溝通!特別是滲透掃面的發現,扼殺滲透攻擊與搖籃!

8,對于DNS是漏洞最多的網絡核心功能,所以沒有必要請不要自己使用bind搭建NDS服務器加速網絡,直接使用網絡上的DNS就可以了,如果實在要部署,請選擇openbsd系統搭建,在代碼層防止溢出,或者使用后面講的mac,強制訪問安全控制加固!當是一定要部署nds全網欺騙攻擊防御(使用網絡分析包工具來做),防止內網中毒發送nds假包,欺騙劫持!

三、應用層防御

1,所有的系統,服務器軟件必須使用發行版默認的版本,并且進行md5,sha簽名認證,并且有必要下載對應的發行版源代碼使用gcc-4.6-4.7版本加參數-fstack-protect-all保護編譯安裝,優化的級別也最好不要超過O2。還有就是必須修改源代碼的version.h把服務器軟件名字,版本打亂偽造好!比如nginx變成bws,gws,apache等,mysql變成redis,postgresl!

2,web服務器,數據庫服務器,緩存服務器,php應用服務器必須分開來單獨電腦安裝,同時設置各自的專用賬號。方便以后進行最小權限控制,以及目錄權限控制!

3,網站能靜態化最好,實在要動態,可以使用suhosin安全加固php虛擬機,禁用各種沒用的函數,使用tomoyo安全分析軟件分析網站正常使用時,需要的各種權限,進行php,mysql ,nginx,apapche最小權限化管理,分析出web根目錄最佳權限,防止各種溢出攻擊,同時對用戶輸入的所有數據,圖片,選擇項進行php輸入過濾,防止sql注入,夸張,拖庫等攻擊,如果可能請選擇NOsql數據庫,比如redis代替msyql!

4,如果前段沒喲部署7層應用層防火墻,那么我們可以使用nginx,apache設置并發,連接控制防止ccs攻擊,同時所有的服務器軟件運行必須在grsecurity selinux tomoyo等MAC強制訪問控制下運行!

5,關于mac強制訪問其實很簡單,就是在原有的自主訪問控制基礎上加入了更強大的控制功能層,通體來說加入了角色控制層 類型(主體客體)控制層 還有就是主要為了信息安全而設置的客體訪問級別控制,一般有如下工具:

selinux:全功能的selinux實現了 角色控制,tpyeenfore類型域控制 還有mls控制,但是我們常用的centos,rhel默認只是開啟了typeenfore類控制,是selinux的閹割版,不管是角色控制,類型控制,還是msl控制無非就兩個四個步驟:

a,把角色控制,類型控制,msl控制的分類分組標簽寫到文件安全擴展屬性中去

b,使用自動學習模式,或者手動policiy文件書寫角色,類型,mls權限控制規則(在rhel,centos已經提供了現有的常用軟件策略)

c,啟用permission調試模式,試運行軟件,查看日志是由有違反規定的日志

d,調整策略,反復前兩部操作,知道無錯誤

完整版strict可是用來實現用戶:角色:TE:mls四層控制,而且可以保護整個系統,而不光是關鍵進程!

Grsecurity:實現了角色控制,類似selinux-typeenfce功能,但是沒有mls功能,不過它具有很多selinux不可比擬的功能,比如在線磁盤分區read-only模式,trust-path控制,還有更恐怖的pax內核防止溢出加固,簡直是最完美的MAC了,本人給他打200分!!如果想實現系統的最高防御Grsecurity不可缺少!!它也是可以對整個系統進行保護的哦!

Tomoyo(ccs)以及suse的approm等都只是實現了跟rhel的selinux-targets策略實現的功能,對重點的進程加固,不能對整個系統進行保護!同時他們是基與路徑的,不用象selinux要給文件打上標簽!!

最后freebsd開啟的Trustbsd項目mac了,起主要是實現了層控制的TE主體客體控制,mls/low,hig,equal 高層只能寫不能讀 低層只能讀不能寫,平等可以讀寫呵呵很簡單把!!而biba模塊怎剛好相反,高層能讀不能寫,低層能寫不能讀!

總之,強制訪問其實就是系統程序權限防火墻!個人建議在rhel,centos上開啟selinux,其他linux開啟grsecurity,freebsd則由于做防火墻,沒有人登陸,沒有服務器程序不用開啟MAC!

四、系統的層防御

1,我們要選擇一個合適的系統,目前供我們選擇的系統有rhel,centos,oracle-linux,debian,ubuntu,freebsd,openbsd,netbsd,suse等,個人認為:

防火墻系統:為了性能選擇freebsd+pf為了安全選擇openbsd+pf.(應用層過濾ipfw-classic)或者panabit可惜是收費的呵呵

嵌入式cpu防火墻:netbsd+pf/npf

web服務器:還是免費的centos吧

數據庫:oracle-linux

靜態web,緩存服務器:freebsd/centos

vps商(host):centos

vps客戶機(guest):debian

openstack私有云:ubuntu

大規模并行計算:sentific linux

總體來說就是,性能為主使用rhel/centos系列 安全為重選用debian+grsecurity加固 防火墻穩定性為重bsd系列。

2,除了rhel有商業支持的系統外,其他的免費系統都要精心內核的精簡編譯,去除所有沒用的驅動,功能,調試,加入grsecutity ccs安全加固MAC!同時設置sysctl.內核參數加大抗DDOS,縮短timewait,加大tcp,upd緩存等優化參數。

3,刪除所有系統中無用的用戶,bin/sbin,開啟grsecurity 的trust-path功能,任何人只能運行經過root認證的程序,關閉sysctl關于mac 實時控制功能,對于不需要更改的配置文件,靜態頁面可以開啟grsecurity read-only分區功能,誰也不能更改文件了,包括自己!

4,啟用md5,sha簽名關鍵文件包括內核,內核模塊,配置文件,關鍵常用的程序,防止rootkit,木馬,可以使用工具前面 或者自己手動shell批處理!

5,開啟grsecurity,或者selinux 角色控制影藏所有的本用戶無關進程,開啟/proc等虛擬文件系統安全防護,包括/tmp,開啟grsecurity pax放溢出,放鏈接攻擊,隨機地址等保護!

6,設置基本的linux/freebsd 文件管理權限,用戶權限,chattr +i 保護!   關閉沒用的服務器軟件,ssh服務器盡量不要使用,非要使用請使用knock敲門,打開防火墻通道,使用ssh!

7,  定制安全的可靠的服務器版本,漏洞,安全補丁升級,隨時關注網絡漏洞列表。

五、制度防御

1,密碼制度,密碼長度必須設置為16位或者32位 md5 16 32位迷惑,同時必須滿足字母大小寫,特殊符號,數字等。。高強度密碼,定期更換密碼。還可以參考之前寫過的“一次性密碼”文章。使用一次性密碼!

2,離職人員的安全重設機制,防止離職人員密碼,機密文件泄漏,重要文件不管是存放還是備份必須使用truecrypt高強度加密!!特別是數據庫加密!

3,在職人員的安全審核制度,防止在職人員訪問高度機密文件,非法操作,硬盤復制等不安全舉動與系統非法操作(開啟系統audit功能)。

4,定期備份,災難演戲,滲透測試,穩定性能測試!

5,  定期舉行安全防御與攻擊學習培訓,組成安全小組,或者小圈子進行討論,創新思維,培養安全人才。

責任編輯:藍雨淚 來源: 博客
相關推薦

2011-08-11 11:08:09

2010-08-04 09:39:09

2010-12-21 18:18:52

2009-09-17 14:02:26

2024-03-20 14:34:43

2011-03-08 15:16:02

2011-03-04 10:00:56

Vsftpd配置服務器

2009-02-27 14:05:00

2013-05-03 14:25:32

2010-08-02 23:34:08

NFS服務器

2019-07-17 10:23:44

網絡安全防御

2021-11-11 15:21:43

云計算安全技術

2011-09-09 09:35:28

2022-03-17 12:08:40

移動目標防御

2019-02-19 13:57:28

2012-10-09 14:45:32

2015-11-18 14:04:29

信息安全微軟

2010-10-09 13:53:48

2018-12-05 15:24:31

2012-12-17 15:07:54

Apache服務器安全Apache服務器
點贊
收藏

51CTO技術棧公眾號

97av在线影院| 欧美在线小视频| 国产福利不卡| 国产亚洲色婷婷久久99精品| 亚洲成av人片在线观看www| 一区二区三区欧美日| 国产精品制服诱惑| 4438国产精品一区二区| 色天天久久综合婷婷女18| 日韩一区二区三区免费看 | 伊人精品视频在线观看| 欧美性受ⅹ╳╳╳黑人a性爽| 不卡影院免费观看| 国产精品高清网站| 青娱乐国产精品| 色棕色天天综合网| 日韩一本二本av| 欧美黄色一级片视频| 国产调教视频在线观看| 97久久精品人人澡人人爽| 国产原创欧美精品| 日韩成人免费观看| 婷婷精品进入| 亚洲日本aⅴ片在线观看香蕉| 久久精品亚洲天堂| 综合久久2023| 亚洲一级二级三级| 亚洲精品成人三区| 无码h黄肉3d动漫在线观看| 精品一区二区综合| 日本不卡高字幕在线2019| 精品97人妻无码中文永久在线 | 久久久一二三四| 视频在线不卡| 国产精品一区二区免费不卡| 国产精品久久久久91| 日本视频免费在线| 亚洲人metart人体| 色777狠狠综合秋免鲁丝| 欧美精品欧美极品欧美激情| 精品国产麻豆| 欧美男生操女生| 日本成人中文字幕在线| 中文字幕 在线观看| 一区二区理论电影在线观看| 亚洲欧洲久久| se在线电影| 91蜜桃传媒精品久久久一区二区| 99久久国产免费免费| 国产精选久久久| 免费的成人av| 国产精品手机播放| www.亚洲激情| 日韩福利视频导航| 国产精品扒开腿做| www.日韩一区| 日韩高清不卡在线| 日本久久亚洲电影| www.国产毛片| 日韩成人伦理电影在线观看| 国产不卡视频在线| 国产午夜麻豆影院在线观看| 亚洲欧美卡通另类91av| 38少妇精品导航| 久久久久女人精品毛片九一 | 欧美一级视频在线观看| 狠狠躁夜夜躁人人爽天天高潮| 红桃视频国产精品| 国产+人+亚洲| wwwxxx亚洲| 久久香蕉精品| 国产精品网站入口| 91久久精品无码一区二区| 精品一区二区三区在线播放| 91精品视频网站| 亚洲精品无amm毛片| av资源站一区| 日产精品一线二线三线芒果| 国产一二三区在线视频| 欧美激情一区二区在线| 亚洲欧美一区二区原创| caoporn97在线视频| 亚洲午夜久久久久久久久久久| 国产自产在线视频| 都市激情综合| 欧美日本在线播放| 日本人妻一区二区三区| 欧美精品密入口播放| 亚洲天堂av在线免费观看| 国内毛片毛片毛片毛片毛片| 欧美日韩91| 奇米4444一区二区三区| 夜夜爽8888| 成人免费av资源| 日本精品二区| a级片国产精品自在拍在线播放| 亚洲午夜精品17c| 一本久道综合色婷婷五月| 国产精品美女久久久久人| 亚洲精品国产综合区久久久久久久| 国产 欧美 在线| 欧美va天堂| 国产精品777| 国内精品偷拍视频| 久久午夜国产精品| 99视频精品全部免费看| 国产精欧美一区二区三区蓝颜男同| 欧美人牲a欧美精品| www.日本高清| 在线观看日韩| 国产精品jvid在线观看蜜臀| 精品国产乱码久久久久久蜜臀网站| 91免费国产在线观看| 最新精品视频| 户外露出一区二区三区| 精品国产不卡一区二区三区| 欧美丰满老妇熟乱xxxxyyy| 欧美网站在线| 国产色综合天天综合网| 瑟瑟在线观看| 亚洲福利一区二区三区| 亚洲a级黄色片| 影视先锋久久| 午夜剧场成人观在线视频免费观看| 中文字幕欧美人妻精品| 91在线观看免费视频| 影音先锋成人资源网站| 高清欧美日韩| 亚洲欧美日韩中文视频| 国产成人精品av久久| 国内精品伊人久久久久av影院| 欧美午夜精品久久久久免费视| 搞黄网站在线看| 欧美一区三区四区| 99自拍偷拍视频| 日韩激情av在线| 玖玖玖精品中文字幕| 黄色在线看片| 日韩精品一区二区三区视频| 日本精品在线免费观看| 久久精品国产精品青草| 午夜视频久久久| 三上悠亚激情av一区二区三区| 亚洲精品98久久久久久中文字幕| 九九热精品免费视频| 国产高清在线观看免费不卡| 樱空桃在线播放| 国产精品1区在线| 久久九九国产精品怡红院 | 日韩精品中文字幕在线| 日韩毛片在线视频| 成人免费观看男女羞羞视频| 国产在线播放观看| 精品三级av| 午夜免费日韩视频| 视频午夜在线| 日本道色综合久久| 女女互磨互喷水高潮les呻吟| 久久精选视频| 图片区小说区区亚洲五月| av免费在线一区| 中文字幕欧美日韩在线| 在线观看免费视频a| 中文字幕在线观看不卡视频| 黄色一级片免费的| 一本到12不卡视频在线dvd| 91在线免费视频| 黄页网站在线| 亚洲精品国产精品国自产观看浪潮| 国产精品suv一区二区三区| 99久久精品免费看| 成人在线免费播放视频| 日韩精品免费一区二区三区| 成人免费观看网址| 天堂成人av| 日韩av在线电影网| 无码人妻av免费一区二区三区 | 亚洲天堂一区在线观看| 国产欧美一区二区精品秋霞影院| 久久久久国产一区| 中文在线日韩| 精品一区久久久久久| 欧美精品高清| 操日韩av在线电影| 污污网站免费在线观看| 欧美午夜免费电影| www.av视频| 91在线云播放| av污在线观看| 伊人久久成人| 手机成人在线| 成人爽a毛片免费啪啪红桃视频| 91福利视频在线观看| 91精彩在线视频| 欧美精品一区二区三区在线播放| 久久99精品波多结衣一区| 中文字幕巨乱亚洲| 少妇搡bbbb搡bbb搡打电话| 免费在线亚洲欧美| 一级一片免费播放| 性欧美xxxx免费岛国不卡电影| 国产精品男人的天堂| 人交獸av完整版在线观看| 亚洲精品久久久久久下一站| 中文字幕av网站| 亚洲成人av免费| 欧美色图17p| 99re8在线精品视频免费播放| 性猛交ⅹ×××乱大交| 国产欧美精品久久| ijzzijzzij亚洲大全| 久久爱www成人| 成人av蜜桃| 日韩国产91| 国产成人jvid在线播放| 欧美女同一区| 日韩少妇与小伙激情| 男男电影完整版在线观看| 精品少妇一区二区三区日产乱码 | 日韩国产一区三区| 国产剧情久久久| 色菇凉天天综合网| 劲爆欧美第一页| 亚洲人精品午夜| 黄色av免费播放| 26uuu国产在线精品一区二区| 人妻精品久久久久中文字幕69| 免费在线视频一区| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 影视一区二区| 伊人久久av导航| 精品高清在线| 欧美日韩精品久久| 欧美男人操女人视频| 97久久人人超碰caoprom欧美| 欧美97人人模人人爽人人喊视频| 欧美亚洲激情视频| 999av小视频在线| 欧美国产日韩在线| jizzjizz亚洲| 欧美成人一区在线| 国产在线二区| 久久精品最新地址| 黄色网页在线免费观看| 久久精品久久久久久| 98在线视频| 中文字幕日韩综合av| eeuss影院www在线播放| 一本一本久久a久久精品综合小说| 日本在线丨区| 亚洲男人的天堂网站| 色鬼7777久久| 亚洲欧美制服第一页| 免费黄色片在线观看| 亚洲欧美日韩综合| 国产在线中文字幕| 一区二区三区国产在线观看| 国产高清一区在线观看| 一区二区三区视频免费在线观看| 成人免费在线电影| 俺去啦;欧美日韩| 99热国产在线| 久久免费视频在线观看| √8天堂资源地址中文在线| 久久全国免费视频| 新版的欧美在线视频| 欧洲永久精品大片ww免费漫画| 美女一区网站| 国产精品一区=区| 粉嫩一区二区三区在线观看| 亚洲最大成人网色| 极品一区美女高清| 欧美国产二区| 久久社区一区| 国产美女作爱全过程免费视频| 欧美区亚洲区| 熟女性饥渴一区二区三区| 蜜桃av噜噜一区| 国产sm在线观看| 91麻豆免费观看| 精品视频第一页| 亚洲国产精品久久不卡毛片 | 精品一区二区免费在线观看| 亚洲国产综合av| 91在线视频免费91| 国产黄色大片免费看| 亚洲美女一区二区三区| 日本三级小视频| 欧美日韩不卡在线| 亚洲黄色片视频| 亚洲天堂av在线免费观看| 福利视频在线| 91成人在线视频| 亚洲视频资源| 久久久精品动漫| 久久久久久久久国产一区| 日韩a∨精品日韩在线观看| 日本中文字幕一区| 美女伦理水蜜桃4| 国产精品天干天干在线综合| 久草免费在线观看视频| 在线亚洲人成电影网站色www| av天堂一区二区三区| 亚洲欧美国产视频| 四虎亚洲精品| 国产精品色婷婷视频| 成午夜精品一区二区三区软件| 色姑娘综合av| 99成人精品| 捷克做爰xxxⅹ性视频| 久久麻豆一区二区| 青青草在线观看视频| 欧美无砖专区一中文字| 日日夜夜精品免费| 久久亚洲欧美日韩精品专区 | 51精品国产人成在线观看| 欧美人与牛zoz0性行为| 日本一道在线观看| 日本欧美大码aⅴ在线播放| 久久精品女同亚洲女同13| 亚洲视频狠狠干| 超碰在线观看91| 亚洲精品av在线| 色婷婷在线播放| 成人免费黄色网| 日韩欧美高清在线播放| 欧美日韩第二页| 99久久精品国产麻豆演员表| 国产女人被狂躁到高潮小说| 欧美日韩一区高清| 春暖花开成人亚洲区| 日本免费一区二区三区视频观看| 成人三级毛片| 国产成人在线小视频| 国产乱对白刺激视频不卡| 欧美88888| 欧美午夜精品免费| 黄色小视频在线观看| 18性欧美xxxⅹ性满足| 91午夜精品| 成人黄色片免费| 国产一区二区三区美女| www.av免费| 7777精品伊人久久久大香线蕉超级流畅 | 成人毛片视频网站| 成人97人人超碰人人99| 久久精品波多野结衣| 欧美xxxxx牲另类人与| 日本电影在线观看| av免费精品一区二区三区| 午夜国产一区| 国产69视频在线观看| 天天综合网 天天综合色| 日韩在线视频观看免费| 韩剧1988免费观看全集| 日本三级久久| 国产黄色特级片| 欧美激情综合五月色丁香小说| 中文字幕永久免费视频| 色吧影院999| 精品国产三级| 男的插女的下面视频| 9色porny自拍视频一区二区| 国产精品男女视频| 国产亚洲精品久久久久久777| 国内自拍亚洲| 欧美交换配乱吟粗大25p| 丁香天五香天堂综合| 特一级黄色大片| 一区二区三区视频在线| 99视频这里有精品| 欧美一区二区视频在线播放| 成人蜜臀av电影| 日韩手机在线视频| 中文字幕亚洲自拍| 久久久久毛片免费观看| 国产日本在线播放| 国产三级久久久| 国产理论片在线观看| 欧美激情在线播放| 亚洲精品中文字幕99999| 一区二区三区视频在线观看免费| 一色屋精品亚洲香蕉网站| 亚洲精品字幕在线观看| 浅井舞香一区二区| 99成人在线视频| 成人区人妻精品一区二| 91国偷自产一区二区开放时间 | 国产有码在线| 95av在线视频| 亚洲一区二区伦理| 国产午夜精品久久久久久久久| 日韩一区二区高清| 综合日韩av| 只有这里有精品| 91麻豆精品视频| 99久久久久久久| 国产精品第二页| 激情久久一区| 人与动物性xxxx|