成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

有效而合理的策略 UNIX網絡安全性之我見

運維 系統運維 網站安全
金融系統的業務系統大部分以UNIX/XENIX操作系統為平臺,以TCP/IP為網絡平臺。如何加強UNIX網絡系統的安全性管理,筆者以SCO UNIX 3.2V4.2為例,提幾點看法,與廣大同仁商榷。

金融系統的業務系統大部分以UNIX/XENIX操作系統為平臺,以TCP/IP為網絡平臺。如何加強UNIX網絡系統的安全性管理,筆者以SCO UNIX 3.2V4.2為例,提幾點看法,與廣大同仁商榷。

這里所說的安全性,主要指通過防止本機或本網被非法侵入、訪問,從而達到保護本系統信息可靠、正常運行,本文只在此范圍內討論,對其他方面不予考慮。

一、抓好網內主機的管理,是網絡安全管理的前提

用戶和密碼管理永遠是系統安全管理最重要的環節之一,對網絡的任何攻擊,都不可能沒有合法的用戶和密碼(后臺網絡應用程序開后門例外)。但目前絕大部分系統管理員只注重對特權用戶的管理,而忽視對普通用戶的管理。主要表現在設置用戶時圖省事方便,胡亂設置用戶的權限(ID),組別(GROUP)和文件權限,為非法用戶竊取信息和破壞系統留下空隙。

金融系統UNIX的用戶都是最終用戶,他們只需在具體應用系統中工作,完成某些固定的任務,一般情況下不需執行系統(SHELL)命令。

用戶正常登錄后,如果按下中斷鍵delete,關掉終端電源,或同時鍵入“Ctrl""\",那么用戶將進入SHELL(命令)狀態。例如,用戶可在自己的目錄下不斷創建子目錄而耗盡系統的Ⅰ節點號,或用yes>aa創建一個巨大無比的垃圾文件而耗盡硬盤空間等都可能導致系統的崩潰、癱瘓;如果文件系統的權限設置不嚴密,就可運行、窺視甚至修改文件系統的權限;還可通過su等命令竊取更高的權限;還可登錄到其它主機上去搗亂……令你防不勝防,危險性可想而知。這一切問題都與用戶設置有關。所以盡量不要把用戶設置成上述形式,如果必須這樣,可根據實際需要,看看能否把用戶的sh變成受限sh,如rsh等,變成如下形式:

dzhd:x:200:50::/usr/dzhd/obj:/bin/rsh

或如下形式:

dzhd:x:200:50::/usr/dzhd:./main

在main(.profile)首部增加如下一行:

tarp''0 1 2 3 5 15

那么上述一切問題都可以避免。

此外,定期檢查/etc/passwd文件,看看是否具有來歷不明的用戶和用戶的權限;定期修改用戶密碼,特別是uucp、bin等不常用的用戶密碼,以防有人在此開個活動的天窗——一個可自由進出的用戶窗口;刪除所有睡眠用戶等。

所以筆者認為,合理設置用戶是主機管理的關鍵。

二、設置好自己的網絡環境,是阻止非法訪問的有效途徑

網上訪問的常用工具有telnet、ftp、rlogin、rcp、rcmd等網絡操作命令,必須加以限制。最簡單的方法是修改/etc/services中相應的服務端口號。但這樣做會使網外的一切訪問都被拒絕,即使合法訪問。筆者不提倡這種閉關自守的做法,因為這樣使本網和網外不兼容,也會給自己帶來不便。通過對UNIX系統的分析,筆者認為有可能做到有條件限制(允許)網上訪問。

1)建立/etc/ftpuser文件:不受歡迎的ftp用戶表。配置如下:

#用戶名

dgxt

dzhd

...

以上都是本機內的一些用戶。入侵者即使通過以上用戶名和ftp訪問本網都會被拒之門外。與之相關的命令是ftp。

2)保密.netre: 遠程注冊數據文件。包含注冊到網絡上由ftp作文件轉移的遠程主機的數據。通常駐留在用戶當前目錄中,文件權限必須為0600。

3)創建匿名ftp:所謂匿名ftp,其他主機的用戶都能以ftp或anyones用戶進行數據收發,而不要任何密碼。

4)限制.rhosts用戶等價文件,又叫受托用戶文件,與之有關命令有rlogin、rcp、rcmd等。

所謂用戶等價,就是用戶不用輸入密碼,以相同的用戶信息登錄到另一臺主機中。用戶等價的文件名為.rhosts,存放在根下或用戶主目錄下。

5)限制hosts.equiv主機等價文件,又叫受托主機文件。有關的命令為rlogin、rcp、rcmd等。主機等價類似于用戶等價,在兩臺計算機除根目錄外的所有區域有效,主機等價文件為hosts.equiv,存放在/etc下。

控制方法如下:

當遠程使用ftp訪問本系統時,UNIX系統首先驗證用戶名和密碼,無誤后查看ftpusers文件,一旦其中包含登錄所有用戶名則自動拒絕連接,從而達到限制作用。因此,只要把本機內除匿名ftp以外的所有用戶列入ftpusers文件中,即使入侵者獲得本機內正確的用戶信息,本機的大門也無法打開。如需對外發布的信息,放到/usr/ftp/pub下,讓遠方通過匿名ftp獲取。使用匿名ftp,不需密碼,不會對本機系統的安全構成威脅,因為它無法改變目錄,也就無法獲得本機內的其他信息。使用.netrc配置,需注意保密,防止泄露其他相關主機的信息。

使用戶等價和主機等價這類訪問由于用戶不用口令而像其他有效用戶一樣登錄到遠程系統,因此具有嚴重的不安全性,必須嚴格控制或在非常可靠的環境下使用。遠程用戶可使用rlogin直接登錄而不需密碼,還可使用rcp命令向或從本地主機復制文件,也可使用rcmd遠程執行本機內的命令等。當用戶需頻繁登錄到另一系統,可有效地增加登錄速度,減少運行在遠程系統的進程數量,防止網上竊聽等。

UNIX系統沒有直接提供對telnet的控制。但/ctc/profile是系統默認SHELL變量文件,所有用戶登錄時必須首先執行它。如果在該文件首部增加幾條SHELL命令,非法用戶即使獲得了合法的用戶名和密碼,也無法遠程使用。系統管理員定時閱讀日記文件,注意控制臺信息,就能獲得被非法訪問的情況,及時采取措施。如果用C語言實現上述過程,把接受密碼變成不可顯示,效果更佳。

三、注意對重要資料的保密

主要包括hosts表、X.25地址、路由、連接Modem的電話號碼及所用的通信軟件的種類、網內的用戶名等,這些資料都應采取一些保密措施,防止隨意擴散。如可向電信部門申請,通信專用的電話號碼不刊登,不供查詢等。由于公共的或普通郵電交換設備的介入,信息通過這些設備后可能被篡改或泄露。

設置合理的路由,可有效防止信息的泄露。

四、注意對重要網絡設備的管理

路由器在網絡安全計劃中是很重要的一環。現在大多數路由器已具備防火墻的一些功能。如禁止telnet的訪問,禁止非法的網段訪問等。來自網絡路由器正確的存取過濾是限制外部訪問簡單而有效的手段。

有條件的地方還可設置網關,將本網和他網隔離,網關上不存放任何業務數據,刪除除了系統正常運行所必須的用戶以外的用戶,也能增強網絡的安全性。

總之,只要從現在做起,培養網絡的安全意識,并注意經驗的積累和學習,完全可能保證信息系統的安全正常運行。

【編輯推薦】

  1. 金融領域UNIX網絡系統的安全管理策略
  2. 使用NIS和NFS管理UNIX網絡
  3. unix和windows比較
責任編輯:趙寧寧 來源: 中國IT實驗室
相關推薦

2017-07-27 19:35:34

2021-04-21 15:38:29

網絡安全數據互聯網

2023-08-20 12:34:53

2023-01-11 12:11:57

2011-07-22 13:52:46

2010-04-30 16:31:46

Unix系統

2020-07-22 00:53:40

網絡安全網絡攻擊網絡威脅

2013-08-16 09:24:43

2013-08-16 09:09:42

2010-09-16 13:29:29

2024-01-15 12:28:39

2019-05-08 05:25:44

信息安全數據安全網絡安全

2010-04-07 10:29:01

Unix操作系統

2021-04-26 11:02:40

云計算網絡安全IT

2010-02-01 17:00:20

2010-02-05 13:43:38

2010-08-31 14:28:07

2020-06-09 21:07:56

OT安全網絡安全攻擊

2022-10-13 06:46:05

Dapr訪問控制策略

2011-06-20 13:29:44

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲电影第三页 | 国产精品欧美一区喷水 | 欧美日韩在线视频观看 | 日韩一二三区视频 | 国产一二区视频 | 一区二区三区免费观看 | 美女爽到呻吟久久久久 | 日韩成人免费视频 | 二区中文 | 亚洲综合无码一区二区 | 精品国产综合 | 精品免费国产视频 | 久久精品91久久久久久再现 | 理伦毛片 | 日韩欧美精品 | 国产成人福利在线观看 | 久久一区二区视频 | 日本啊v在线 | 欧美视频成人 | 亚洲国产精品自拍 | 国产欧美精品一区 | 在线观看中文字幕 | 精品99久久久久久 | 欧美日韩国产在线观看 | 一区二区三区在线 | 国产精品日韩高清伦字幕搜索 | 中文视频在线 | 久久久久久亚洲欧洲 | 精久久久 | 久久久精品一区二区 | 成人欧美一区二区三区色青冈 | 91精品国产色综合久久不卡98 | 亚洲成人毛片 | 久久久精品 | 噜噜噜噜狠狠狠7777视频 | 日本不卡在线观看 | 精品视频网 | 7777奇米影视 | 国产精品欧美精品 | 天天天操天天天干 | 亚洲精品永久免费 |