精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

五步保護(hù)企業(yè)Windows環(huán)境下的Web服務(wù)

安全 網(wǎng)站安全
本文將討論如何在各種配置文件中配置CAS、身份認(rèn)證、假冒以及授權(quán)等方面,來(lái)保證Web服務(wù)安全運(yùn)行。

大中型企業(yè)有相當(dāng)大部分都在使用Windows Server以及.Net架構(gòu)來(lái)構(gòu)建企業(yè)Web服務(wù)和應(yīng)用,因此Web服務(wù)和Web應(yīng)用程序通常被ASP.NET和IIS主管。保護(hù)Web服務(wù)和Web應(yīng)用程序是一個(gè)配置環(huán)境的問(wèn)題而不是編程問(wèn)題。例如,使用SSL/TLS通過(guò)加密來(lái)確保保密性是最好的實(shí)現(xiàn)方式。為你的應(yīng)用程序激活它,簡(jiǎn)單的方式是對(duì)IIS進(jìn)行恰當(dāng)?shù)呐渲?,然后使用前綴為https的URL進(jìn)行訪問(wèn)。

ASP.NET安全性的配置主要涉及到編輯一個(gè)分級(jí)的XML文檔集合。在這棵樹(shù)的頂部是machine.config,其中運(yùn)行在這臺(tái)機(jī)器上的用于所有ASP.NET應(yīng)用程序的全局設(shè)置被制定好。在全局配置文件的下面是web.config文件,它包含了每個(gè)單獨(dú)的ASP.NET應(yīng)用程序的設(shè)置。本文將討論如何在這些文件中配置CAS、身份認(rèn)證、假冒以及授權(quán)等方面,來(lái)保證Web服務(wù)安全運(yùn)行。

1、為ASP.NET配置CAS

盡管CAS主要作為保護(hù)系統(tǒng)客戶(hù)端免受惡意移動(dòng)代碼侵?jǐn)_的一種方式,但它與Web服務(wù)和Web應(yīng)用程序在服務(wù)器端的部署仍有一些關(guān)聯(lián)。例如,一臺(tái)服務(wù)器可能主管不止一個(gè)的個(gè)體,團(tuán)體和組織授權(quán)的ASP.NET應(yīng)用程序;在這種情況下,CAS有助于減少由一個(gè)實(shí)體擁有的應(yīng)用程序被另外一個(gè)實(shí)體擁有的應(yīng)用程序干擾的風(fēng)險(xiǎn),也有助于被服務(wù)器操作系統(tǒng)干擾的風(fēng)險(xiǎn)。

但是,你應(yīng)該注意到:在默認(rèn)情況下,CAS策略授予ASP.NET應(yīng)用程序一套完整的程序集。因?yàn)樗麄儚谋镜貦C(jī)器上運(yùn)行。很顯然,當(dāng)配置你的應(yīng)用程序時(shí),你應(yīng)該修正這一點(diǎn)。.NET框架定義了許多不同的信任級(jí)別:Full, High, Medium, Low和 Minimal,你可以用他們來(lái)確定ASP.NET應(yīng)用程序的特權(quán)授予。除了這些策略中的第一種在配置文件 web_hightrust.config, web_mediumtrust.config等中被指定,其他所有策略位于.NET框架根目錄下的配置子目錄。為了給一個(gè)特殊的ASP.NET應(yīng)用程序授權(quán)一個(gè)medium信任等級(jí),你必須給它的web.config文件如下的結(jié)構(gòu):

<configuration>
<system.web>
<trust level="Medium"/>
</system.web>
</configuration>

2、以最小特權(quán)運(yùn)行

處理單個(gè)ASP.NET請(qǐng)求的“工作進(jìn)程”運(yùn)行在賬戶(hù)為ASPNET的Windows環(huán)境中。這個(gè)特殊的賬戶(hù)有一個(gè)受限的Windows 特權(quán)集,為了控制這種損害,應(yīng)該讓給ASP.NET應(yīng)用程序。但是,對(duì)于工作進(jìn)程來(lái)說(shuō),在與IIS相同的賬戶(hù)——SYSTEM賬戶(hù)下執(zhí)行是可能的。如果你想要這種情況發(fā)生,你編寫(xiě)的machine.config文件應(yīng)該像這樣:

<configuration>
<processModel userName="System" password="AutoGenerate"/>
</configuration>

為了讓這樣的更改生效,必須重啟IIS管理服務(wù)和WWW發(fā)布服務(wù)。

這樣做的一個(gè)原因可能是:為了獲得Windows用戶(hù)用于假冒目的的訪問(wèn)令牌,允許你的ASP.NET代碼從Win32 API中調(diào)用LogonUser。但是,這違反了最低權(quán)限(least privilege)的基本安全原則,以及顯著增加了成功攻擊所引起的損害。因此在那樣做之前你應(yīng)該仔細(xì)斟酌。

3、身份認(rèn)證

ASP.NET提供了四中典型的身份認(rèn)證:None,Windows,Forms以及Passport。每一種認(rèn)證都是在應(yīng)用程序的根文件web.config中配置的。例如,為了完全禁用ASP.NET身份認(rèn)證——適合于不需要用戶(hù)登錄的公共網(wǎng)站,那么你需要這樣的一個(gè)配置文件:

<configuration>
<system.web>
<authentication mode="None"/>
</system.web>
</configuration>

你應(yīng)該牢記IIS身份認(rèn)證和ASP.NET身份認(rèn)證之間的相互作用。兩者都將需要被正確地配置,以達(dá)到預(yù)期的效果。通常情況下,你會(huì)在IIS和ASP.NET兩者之中中使用Windows身份認(rèn)證模式;或者在IIS中以及在ASP.NET中的None,Forms,Passport的某一種使用匿名模式。

在IIS和ASP.NET兩者中使用Windows身份認(rèn)證的優(yōu)點(diǎn)是:密碼不用通過(guò)網(wǎng)絡(luò)發(fā)送,而是客戶(hù)端應(yīng)用程序向IIS提供了當(dāng)前登錄用戶(hù)身份的相關(guān)信息,那使得這些信息轉(zhuǎn)發(fā)到你的ASP.NET應(yīng)用程序上。這種方法的缺點(diǎn)是:它依賴(lài)于客戶(hù)端和服務(wù)器端的Windows操作系統(tǒng)。Forms式的身份認(rèn)證對(duì)于基于互聯(lián)網(wǎng)的系統(tǒng)是一種更合適的方法,但是在這種情況下,使用SSL/TLS來(lái)確保用戶(hù)提供的憑證是加密的,這非常有必要。

4、假冒

不管Windows身份認(rèn)證是否已經(jīng)選擇,ASP.NET身份認(rèn)證沒(méi)有指明ASP.NET應(yīng)用程序運(yùn)行下的用戶(hù)環(huán)境。如果你想要你的應(yīng)用程序在任意賬號(hào),而不僅僅是ASPNET賬號(hào)的環(huán)境中運(yùn)行,你必須要假冒身份。

假設(shè)請(qǐng)求的用戶(hù)已經(jīng)被IIS許可為有效的Windows用戶(hù),這是由以下web.config中的內(nèi)容完成的:

<configuration>
<system.web>
<identity impersonate="true"/>
</system.web>
</configuration>

這將導(dǎo)致ASP.NET應(yīng)用程序假冒發(fā)出請(qǐng)求的用戶(hù)。然而,如果IIS設(shè)置為匿名身份認(rèn)證,那么在IIS中,ASP.NET應(yīng)用程序假冒任意一個(gè)用戶(hù)賬號(hào),這些賬號(hào)已經(jīng)被配置為匿名訪問(wèn)。

如果你想要你的ASP.NET應(yīng)用程序假冒特定的用戶(hù),這是很簡(jiǎn)單的:

<configuration>
<system.web>
<identity impersonate="true" userName="Foo\bar" password="baz"/>
</system.web>
</configuration>

在此很明顯的危險(xiǎn)就是:在web.config中用戶(hù)憑證以明文形式存在。避免該危險(xiǎn)是可能的,我們通過(guò)在注冊(cè)表中存儲(chǔ)加密的用戶(hù)憑證,并且從web.config的元素來(lái)引用他們。

<identity impersonate="true"
  userName="registry:HKLM\Software\MyApp\AspNet,Name",
  password="registry:HKLM\Software\MyApp\AspNet,Password"/>

這個(gè)實(shí)用的aspnet_setreg.exe必須被用于加密用戶(hù)憑證以及在注冊(cè)表中存儲(chǔ)加密的用戶(hù)憑證。

5、授權(quán)

當(dāng)你在ASP.NET中應(yīng)用Windows授權(quán)時(shí),為了訪問(wèn)一個(gè)給定的資源,被授權(quán)的用戶(hù)必須有必要的NTFS權(quán)限。這被稱(chēng)為文件授權(quán)(file authorization)。ASP.NET支持其他的更具靈活性的授權(quán)類(lèi)型,這被稱(chēng)為URL授權(quán)(URL authorization)。不像文件授權(quán),這是通過(guò)應(yīng)用程序的web.config文件來(lái)配置的。它主要是基于通過(guò)對(duì)ASP.NET身份認(rèn)證來(lái)對(duì)應(yīng)用程序進(jìn)行分配;而不是基于一個(gè)經(jīng)過(guò)許可的Windows賬戶(hù)的權(quán)限上。一個(gè)簡(jiǎn)單URL授權(quán)配置的例子如下:

<configuration>
<authorization>
<allow verbs="GET" users="Fred,Joe"/>
<deny verbs="POST" users="Fred,Joe"/>
<allow roles="Developers"/>
<deny users="*"/>
</authorization>
</configuration>

這個(gè)例子允許用戶(hù)Fred和Joe將HTTP GET請(qǐng)求提交到應(yīng)用程序,以求得由web.config文件管理的網(wǎng)站中的任意資源。但是若通過(guò)HTTP POST請(qǐng)求,就會(huì)拒絕他們?cè)L問(wèn)這些資源。擔(dān)任開(kāi)發(fā)者角色的任意人(除了Fred或 Joe)是允許無(wú)限制的訪問(wèn)該網(wǎng)站的,但是其他所有用戶(hù)被拒絕訪問(wèn)任何資源。這些元素的順序非常重要,因?yàn)榈谝粋€(gè)匹配將是ASP.NET會(huì)使用到的。最后明確通常需要鎖定網(wǎng)站,因?yàn)槟J(rèn)情況下,machine.config文件包括了這樣的配置:

<authorization>
<allow users="*"/>
</authorization>
責(zé)任編輯:藍(lán)雨淚 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2010-05-31 10:34:00

Windows下配置S

2010-09-26 10:41:31

2014-12-04 11:09:42

數(shù)據(jù)備份數(shù)據(jù)保護(hù)虛擬環(huán)境

2024-01-02 09:00:00

無(wú)服務(wù)器架構(gòu)RASP

2010-09-27 10:15:15

2021-09-28 08:00:32

數(shù)據(jù)安全網(wǎng)絡(luò)風(fēng)險(xiǎn)網(wǎng)絡(luò)安全

2010-07-14 15:34:36

2011-08-19 11:12:04

IIS Web應(yīng)用池應(yīng)用池

2011-06-27 09:19:33

2021-10-28 18:14:28

應(yīng)用安全安全管理網(wǎng)絡(luò)安全

2012-10-22 14:10:11

2012-02-21 09:45:03

虛擬化虛擬化環(huán)境服務(wù)器

2012-09-20 09:37:57

WebAJAXWebService

2009-10-27 09:26:02

2013-10-14 18:35:37

數(shù)據(jù)保護(hù)

2013-01-05 15:49:25

數(shù)據(jù)保護(hù)虛擬化

2010-04-19 14:45:46

2015-03-11 09:21:24

2021-09-18 10:06:06

數(shù)據(jù)安全隱私計(jì)算大數(shù)據(jù)

2011-08-16 09:42:07

IISWeb應(yīng)用池工作進(jìn)程
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

亚洲国产成人在线观看| 亚洲 欧美 国产 另类| 咪咪网在线视频| 久久久久久久久久久电影| 国产精品色悠悠| 亚洲一区二区精品在线观看| 中文字幕在线播放av| 自由日本语亚洲人高潮| 日韩av在线影院| 日韩一区二区三区久久| 成人免费一区二区三区牛牛| 国产午夜亚洲精品不卡| 亚洲字幕一区二区| 精品人妻一区二区三区潮喷在线| 久久久久亚洲| 亚洲欧美中文字幕在线一区| 天天影视色综合| 女人让男人操自己视频在线观看| 国产精品电影院| 久久久久无码国产精品一区| 国产男女无套免费网站| 免费精品视频| 欧美激情手机在线视频| 五月婷婷婷婷婷| 综合亚洲自拍| 精品国产一区二区亚洲人成毛片| 亚洲三级视频网站| segui88久久综合9999| 日韩美女久久久| 天天综合色天天综合色hd| 欧美天堂在线视频| 国产最新精品精品你懂的| 69国产精品成人在线播放| 欧美成人一二三区| 天天综合久久| 在线播放国产一区中文字幕剧情欧美| 欧美大喷水吹潮合集在线观看| 国产aa精品| 欧美羞羞免费网站| 成年人网站大全| 在线看片国产福利你懂的| 一区二区三区波多野结衣在线观看| 亚洲丰满在线| 欧美一区二区三区少妇| 99在线精品视频| 高清视频一区二区三区| 国产免费高清视频| 国产一区二区在线观看免费| 国产精自产拍久久久久久蜜| 久久这里只有精品9| 久久一区中文字幕| 欧美中文字幕精品| 精品不卡一区二区| 久久精品国语| 国产成人精品一区二区在线| 精品人妻一区二区三区视频| 亚洲一区二区三区免费| 日韩欧美另类在线| 亚洲黄色小说在线观看| 亚洲精品观看| 亚洲成avwww人| 亚洲精品国产成人av在线| 国产精品网在线观看| 精品国产百合女同互慰| 男人的天堂影院| 同性恋视频一区| 亚洲欧美综合另类中字| 日韩一级av毛片| 日韩电影免费网址| 久久深夜福利免费观看| 免费无遮挡无码永久在线观看视频 | 一区二区三区久久久| 91免费版看片| 免费毛片b在线观看| 色诱视频网站一区| 伊人国产在线视频| 精品成人18| 亚洲成人网久久久| 欧美特级黄色录像| 婷婷综合五月| 97视频在线观看视频免费视频| 国产原创视频在线| 日本午夜精品一区二区三区电影| 国产主播欧美精品| 高潮一区二区三区乱码| 久久影视一区二区| 一区二区在线观看网站| 美洲精品一卡2卡三卡4卡四卡| 欧美日韩亚洲一区二区三区| 亚洲污视频在线观看| 亚洲网一区二区三区| 精品亚洲夜色av98在线观看| 操她视频在线观看| 亚洲国产精品一区| 国产精品久久久久久久久久久不卡| 国产麻豆免费视频| 99re这里只有精品首页| 制服诱惑一区| 超碰国产一区| 日韩欧美在线一区二区三区| 在线免费观看麻豆| 狠狠噜噜久久| 国产va免费精品高清在线观看| av中文字幕在线免费观看| 久久久久久久久免费| eeuss中文| 国产精品高清乱码在线观看| 欧美成人vr18sexvr| 人与嘼交av免费| 99热在线精品观看| 成人欧美一区二区三区在线| 免费一级毛片在线观看| 亚洲国产三级在线| www.cao超碰| 经典一区二区| 欧美激情第三页| 岳乳丰满一区二区三区| 99国产精品国产精品久久| 一区二区不卡视频| 成人小电影网站| 精品国产人成亚洲区| 亚洲欧美精品久久| 日韩电影一区二区三区四区| 好吊色欧美一区二区三区视频| 理论片午午伦夜理片在线播放| 欧美视频在线视频| 亚洲精品久久一区二区三区777| 久久综合av| 国产精品香蕉在线观看| 国产中文字幕在线看| 午夜精品久久久久影视| 黑人无套内谢中国美女| 我不卡伦不卡影院| 国产有码一区二区| se在线电影| 欧亚洲嫩模精品一区三区| 又黄又爽的网站| 黄色一区二区三区四区| 97人人香蕉| 中文在线观看免费| 日韩欧美国产系列| 亚洲国产成人精品综合99| 国内一区二区在线| 中文字幕成人一区| а天堂中文最新一区二区三区| 这里只有精品久久| 中文字幕一区二区人妻痴汉电车 | 国产又粗又猛又爽又黄的视频小说| 免费看黄裸体一级大秀欧美| 精品中文字幕人| 欧美裸体视频| 亚洲视频在线播放| 中文字幕+乱码+中文| 欧美激情一区不卡| 羞羞的视频在线| 亚洲va在线| 97在线中文字幕| 国产盗摄一区二区| 日韩的一区二区| 国产一级淫片a视频免费观看| 久久理论电影网| av污在线观看| 91成人观看| 动漫一区二区在线| 黑森林国产精品av| 亚洲人成绝费网站色www | 欧美一区二区三区爱爱| 欧美成人aaa片一区国产精品| 国产99久久久精品| 伊人成色综合网| 国产一区99| 成人福利网站在线观看| 久草在线视频资源| 亚洲精品自在久久| 亚洲黄色免费视频| 日韩成人免费看| 免费观看黄色的网站| 粉嫩一区二区三区四区公司1| 69av成年福利视频| 97电影在线| 欧美va亚洲va| 天堂网一区二区| 亚洲男女一区二区三区| 国产 中文 字幕 日韩 在线| 欧美aa在线视频| 精品人妻大屁股白浆无码| 在线一级成人| 91老司机精品视频| 美女网站在线看| 日韩视频免费在线| 色欲av伊人久久大香线蕉影院| 欧美亚洲国产一区二区三区| 久久国产在线视频| 国产欧美视频一区二区| 超级砰砰砰97免费观看最新一期| 国产日韩一区二区三区在线播放| 一区二区免费电影| 黑人久久a级毛片免费观看| 国产精品女主播| 黄页网站在线| 日韩亚洲精品视频| 午夜黄色小视频| 日韩欧美另类在线| 中国女人一级一次看片| 午夜私人影院久久久久| 日韩激情小视频| 久久久久国产免费免费| 精品人妻伦一二三区久| 精品一区二区三区在线观看| 18禁免费无码无遮挡不卡网站| 中文字幕日韩一区二区不卡 | 蝌蚪视频在线播放| 精品国内二区三区| 97人人爽人人爽人人爽| 色88888久久久久久影院野外| 国产在线观看免费av| 国产精品久久久久久福利一牛影视 | 91九色鹿精品国产综合久久香蕉| 91精品国产高清久久久久久久久| 超碰公开在线| xxav国产精品美女主播| 久草热视频在线观看| 日本在线xxx| 视频一区在线| 国产在线高清精品| 3d性欧美动漫精品xxxx软件| 午夜精品一区二区三区av| av网址在线看| 精品国产一区二区三区久久久| 国产天堂在线| 亚洲欧美成人在线| 性xxxx视频| 亚洲精品国产综合区久久久久久久| 亚洲国产精品一区二区久久hs| 93久久精品日日躁夜夜躁欧美| 国产a级片视频| 国产成人一区在线| 91av免费观看| 国产一区啦啦啦在线观看| 在线观看免费黄网站| 日韩成人免费电影| 午夜视频你懂的| 免费一级片91| www.久久91| 国产综合色视频| av影片在线播放| 丁香婷婷综合五月| 四虎成人免费视频| av一二三不卡影片| 800av在线播放| www一区二区| 91成年人网站| 国产精品丝袜在线| 极品美妇后花庭翘臀娇吟小说| 中文字幕在线观看不卡视频| 熟女av一区二区| 亚洲视频在线观看一区| 中文字幕在线有码| 亚洲一区二区欧美| 日韩女优在线观看| 色猫猫国产区一区二在线视频| 亚洲熟妇无码乱子av电影| 在线看一区二区| 国产又大又粗又长| 日韩欧美另类在线| 少妇av在线播放| 亚洲图中文字幕| 国产成人高清精品| 国内精品模特av私拍在线观看| 中文字幕成在线观看| 国产精品h在线观看| 亚洲一区av| 国产精品二区在线观看| 神马香蕉久久| 亚洲精品日韩在线观看| 欧美精品啪啪| 免费在线观看毛片网站| 久久99精品久久久久婷婷| 亚洲成a人无码| 国产蜜臀97一区二区三区 | 日韩中文字幕免费观看| 亚洲欧美一区二区三区在线| 青青青青在线| 97免费视频在线播放| 日韩漫画puputoon| 99久久无色码| 波多野结衣在线观看一区二区三区| 国产欧美综合精品一区二区| 激情五月综合网| 国产亚洲精品久久久久久久| 午夜一区在线| 无套白嫩进入乌克兰美女| 26uuu亚洲综合色欧美| 日本午夜在线观看| 日韩欧美主播在线| 国产www视频| 亚洲天天在线日亚洲洲精| 在线观看wwwxxxx| 日韩男女性生活视频| 日韩有吗在线观看| 偷拍视频一区二区| 亚洲黄色高清| 色综合五月婷婷| 久久精品在这里| 国产一级特黄aaa大片| 欧美日韩国产精品成人| 天堂91在线| 亚洲精品一区二区三区影院| 国产高清视频在线观看| 久久人91精品久久久久久不卡 | 欧美日韩精品欧美日韩精品一综合| 亚洲精品18p| 久久精品国产欧美激情| 亚洲小少妇裸体bbw| 999视频在线免费观看| 日韩欧美国产精品综合嫩v| 日韩人妻精品无码一区二区三区| 国产精品一二三区在线| 懂色av蜜臀av粉嫩av永久| 狠狠躁18三区二区一区| 亚洲AV无码精品国产| 久久综合五月天| 欧美高清xxx| 日韩精品第一页| 久久一区国产| 成年人在线观看av| 亚洲福利一二三区| 国产叼嘿视频在线观看| www亚洲欧美| 久久青草视频| 亚洲欧洲精品一区二区三区波多野1战4| 国产农村妇女精品一区二区| 国产精品无码专区| 性做久久久久久免费观看欧美| 亚洲国产精品久久久久久6q | 亚洲欧洲高清| 久久av一区二区三区亚洲| 在线不卡视频| 中文字幕在线视频播放| 午夜久久久影院| 性插视频在线观看| 琪琪第一精品导航| 亚洲男人都懂第一日本| 免费成人在线视频网站| 99免费精品在线| 日韩免费视频一区二区视频在线观看| 亚洲第一免费播放区| 97在线超碰| 久久久久久草| 毛片一区二区| 国产毛片欧美毛片久久久| 欧洲精品在线观看| 国产黄在线观看免费观看不卡| 国产精品av电影| 日韩av大片| 超碰91在线播放| 亚洲一区视频在线| 天天综合在线视频| 国产91精品最新在线播放| 精品在线手机视频| 精品久久久久久中文字幕2017| 亚洲国产精品激情在线观看| 亚洲一区二区激情| 欧美成人第一页| 日韩a级大片| 天美星空大象mv在线观看视频| 国产精品盗摄一区二区三区| 精品国产无码AV| 91成品人片a无限观看| 精品美女视频| 国产资源中文字幕| 午夜视频在线观看一区| 国产福利小视频在线| 91欧美激情另类亚洲| 亚洲天堂偷拍| 精品无码在线观看| 日韩三级电影网址| 日韩电影网站| 粉嫩av一区二区三区天美传媒| 国产高清视频一区| 亚洲乱码国产乱码精品| 久久精品中文字幕| 日韩不卡在线视频| 777米奇影视第四色| 国产乱码字幕精品高清av| 国产午夜精品理论片在线| 亚洲国产精品99| 视频欧美精品| 欧美成人一区二区在线观看| 久久久久久久久免费| www.av在线.com| 一本大道久久a久久综合| 一道本在线免费视频| 国产精品女同一区二区三区| 99热这里只有精| 日本精品在线视频| 欧美视频导航| 国产无遮挡在线观看| 亚洲国产免费av| 电影91久久久|