服務器遠程安全教程 服務器的遠程訪問怎樣打開

如何遠程提升Linux服務器安全

你好。

創(chuàng)新互聯是創(chuàng)新、創(chuàng)意、研發(fā)型一體的綜合型網站建設公司,自成立以來公司不斷探索創(chuàng)新,始終堅持為客戶提供滿意周到的服務,在本地打下了良好的口碑,在過去的十載時間我們累計服務了上千家以及全國政企客戶,如純水機等企業(yè)單位,完善的項目管理流程,嚴格把控項目進度與質量監(jiān)控加上過硬的技術實力獲得客戶的一致表揚。

1.安裝和配置一個防火墻

一個配置適當的防火墻不僅是系統(tǒng)有效應對外部攻擊的第一道防線,也是最重要的一道防線。在新系統(tǒng)第一次連接上Internet之前,防火墻就應該被安裝并且配置好。防火墻配置成拒絕接收所有數據包,然后再打開允許接收的數據包,將有利于系統(tǒng)的安全。Linux為我們提供了一個非常優(yōu)秀的防火墻工具,它就是netfilter/iptables。它完全是免費的,并且可以在一臺低配置的老機器上很好地運行。防火墻的具體設置方法請參見iptables使用方法。

2、關閉無用的服務和端口

任何網絡連接都是通過開放的應用端口來實現的。如果我們盡可能少地開放端口,就使網絡攻擊變成無源之水,從而大大減少了攻擊者成功的機會。把Linux作為專用服務器是個明智的舉措。例如,希望Linux成為的Web服務器,可以取消系統(tǒng)內所有非必要的服務,只開啟必要服務。這樣做可以盡量減少后門,降低隱患,而且可以合理分配系統(tǒng)資源,提高整機性能。以下是幾個不常用的服務:

① fingerd(finger服務器)報告指定用戶的個人信息,包括用戶名、真實姓名、shell、目錄和聯系方式,它將使系統(tǒng)暴露在不受歡迎的情報收集活動下,應避免啟動此服務。

② R服務(rshd、rlogin、rwhod、rexec)提供各種級別的命令,它們可以在遠程主機上運行或與遠程主機交互,在封閉的網絡環(huán)境中登錄而不再要求輸入用戶名和口令,相當方便。然而在公共服務器上就會暴露問題,導致安全威脅。

3、刪除不用的軟件包

在進行系統(tǒng)規(guī)劃時,總的原則是將不需要的服務一律去掉。默認的Linux就是一個強大的系統(tǒng),運行了很多的服務。但有許多服務是不需要的,很容易引起安全風險。這個文件就是/etc/xinetd.conf,它制定了/usr/sbin/xinetd將要監(jiān)聽的服務,你可能只需要其中的一個:ftp,其它的類如telnet、shell、login、exec、talk、ntalk、imap、finger、auth等,除非你真的想用它,否則統(tǒng)統(tǒng)關閉。

4、不設置缺省路由

在主機中,應該嚴格禁止設置缺省路由,即default route。建議為每一個子網或網段設置一個路由,否則其它機器就可能通過一定方式訪問該主機。

5、口令管理

口令的長度一般不要少于8個字符,口令的組成應以無規(guī)則的大小寫字母、數字和符號相結合,嚴格避免用英語單詞或詞組等設置口令,而且各用戶的口令應該養(yǎng)成定期更換的習慣。另外,口令的保護還涉及到對/etc/passwd和/etc/shadow文件的保護,必須做到只有系統(tǒng)管理員才能訪問這2個文件。安裝一個口令過濾工具加npasswd,能幫你檢查你的口令是否耐得住攻擊。如果你以前沒有安裝此類的工具,建議你現在馬上安裝。如果你是系統(tǒng)管理員,你的系統(tǒng)中又沒有安裝口令過濾工具,請你馬上檢查所有用戶的口令是否能被窮盡搜索到,即對你的/ect/passwd文件實施窮盡搜索攻擊。用單詞作密碼是根本架不住暴力攻擊的。黑客們經常用一些常用字來破解密碼。曾經有一位美國黑客表示,只要用“password”這個字,就可以打開全美多數的計算機。其它常用的單詞還有:account、ald、alpha、beta、computer、dead、demo、dollar、games、bod、hello、help、intro、kill、love、no、ok、okay、please、sex、secret、superuser、system、test、work、yes等。

密碼設置和原則:

a.足夠長,指頭只要多動一下為密碼加一位,就可以讓攻擊者的辛苦增加十倍;

b. 不要用完整的單詞,盡可能包括數字、標點符號和特殊字符等;

c.混用大小寫字符;

d.經常修改。

6、分區(qū)管理

一個潛在的攻擊,它首先就會嘗試緩沖區(qū)溢出。在過去的幾年中,以緩沖區(qū)溢出為類型的安全漏洞是最為常見的一種形式了。更為嚴重的是,緩沖區(qū)溢出漏洞占了遠程網絡攻擊的絕大多數,這種攻擊可以輕易使得一個匿名的Internet用戶有機會獲得一臺主機的部分或全部的控制權!。

為了防止此類攻擊,我們從安裝系統(tǒng)時就應該注意。如果用root分區(qū)記錄數據,如log文件,就可能因為拒絕服務產生大量日志或垃圾郵件,從而導致系統(tǒng)崩潰。所以建議為/var開辟單獨的分區(qū),用來存放日志和郵件,以避免root分區(qū)被溢出。最好為特殊的應用程序單獨開一個分區(qū),特別是可以產生大量日志的程序,還建議為/home單獨分一個區(qū),這樣他們就不能填滿/分區(qū)了,從而就避免了部分針對Linux分區(qū)溢出的惡意攻擊。

很多Linux桌面用戶往往是使用Windows、Linux雙系統(tǒng)。最好使用雙硬盤。方法如下:首先將主硬盤的數據線拆下,找一個10GB左右的硬盤掛在計算機上,將小硬盤設置為從盤,按照平常的操作安裝Linux服務器版本,除了啟動的引導程序放在MBR外,其它沒有區(qū)別。 安裝完成,調試出桌面后,關閉計算機。將小硬盤的數據線拆下,裝上原硬盤,并設定為主盤(這是為了原硬盤和小硬盤同時掛接在一個數據線上),然后安裝Windows軟件。將兩個硬盤都掛在數據線上,數據線是IDE 0接口,將原硬盤設定為主盤,小硬盤設定為從盤。如果要從原硬盤啟動,就在CMOS里將啟動的順序設定為“C、D、CDROM”,或者是“IDE0(HDD-0)”。這樣計算機啟動的時候,進入Windows界面。如果要從小硬盤啟動,就將啟動順序改為“D、C、CDROM”,或者是“IDE1(HDD-1)”,啟動之后,將進入Linux界面。平時兩個操作系統(tǒng)是互相不能夠訪問的。

7、防范網絡嗅探:

嗅探器技術被廣泛應用于網絡維護和管理方面,它工作的時候就像一部被動聲納,默默的接收看來自網絡的各種信息,通過對這些數據的分析,網絡管理員可以深入了解網絡當前的運行狀況,以便找出網絡中的漏洞。在網絡安全日益被注意的今天.我們不但要正確使用嗅探器.還要合理防范嗅探器的危害.嗅探器能夠造成很大的安全危害,主要是因為它們不容易被發(fā)現。對于一個安全性能要求很嚴格的企業(yè),同時使用安全的拓撲結構、會話加密、使用靜態(tài)的ARP地址是有必要的。

8、完整的日志管理

日志文件時刻為你記錄著你的系統(tǒng)的運行情況。當黑客光臨時,也不能逃脫日志的法眼。所以黑客往往在攻擊時修改日志文件,來隱藏蹤跡。因此我們要限制對/var/log文件的訪問,禁止一般權限的用戶去查看日志文件。

另外要使用日志服務器。將客戶機的日志信息保存副本是好主意,創(chuàng)建一臺服務器專門存放日志文件,可以通過檢查日志來發(fā)現問題。修改/etc/sysconfig/syslog文件加入接受遠程日志記錄。

/etc/sysconfig/syslog SYSLOGD_OPTIONS="-m r 0"

還應該設定日志遠程保存。修改/etc/syslog.conf文件加入日志服務器的設置,syslog將保存副本在日志服務器上。

/etc/syslog.conf *.* @log_server_IP

可以使用彩色日志過濾器。彩色日志loco過濾器,目前版本是0.32。使用loco /var/log/messages | more可以顯示出彩色的日志,明顯標記出root的位置和日志中異常的命令。這樣可以減少分析日志時人為遺漏。還要進行日志的定期檢查。Red Hat Linux中提供了logwatch工具,定期自動檢查日志并發(fā)送郵件到管理員信箱。需要修改/etc/log.d/conf/ logwatch.conf文件,在MailTo = root參數后增加管理員的郵件地址。Logwatch會定期檢查日志,過濾有關使用root、sudo、telnet、ftp登錄等信息,協助管理員分析日常安全。完整的日志管理要包括網絡數據的正確性、有效性、合法性。對日志文件的分析還可以預防入侵。例如、某一個用戶幾小時內的20次的注冊失敗記錄,很可能是入侵者正在嘗試該用戶的口令。

9、終止正進行的攻擊

假如你在檢查日志文件時,發(fā)現了一個用戶從你未知的主機登錄,而且你確定此用戶在這臺主機上沒有賬號,此時你可能正被攻擊。首先你要馬上鎖住此賬號(在口令文件或shadow文件中,此用戶的口令前加一個Ib或其他的字符)。若攻擊者已經連接到系統(tǒng),你應馬上斷開主機與網絡的物理連接。如有可能,你還要進一步查看此用戶的歷史記錄,查看其他用戶是否也被假冒,攻擊音是否擁有根權限。殺掉此用戶的所有進程并把此主機的ip地址掩碼加到文件hosts.deny中。

10、使用安全工具軟件:

Linux已經有一些工具可以保障服務器的安全。如bastille linux和Selinux。 bastille linux對于不熟悉 linux 安全設定的使用者來說,是一套相當方便的軟件,bastille linux 目的是希望在已經存在的 linux 系統(tǒng)上,建構出一個安全性的環(huán)境。增強安全性的Linux(SELinux)是美國安全部的一個研發(fā)項目,它的目的在于增強開發(fā)代碼的Linux內核,以提供更強的保護措施,防止一些關于安全方面的應用程序走彎路,減輕惡意軟件帶來的災難。普通的Linux系統(tǒng)的安全性是依賴內核的,這個依賴是通過setuid/setgid產生的。在傳統(tǒng)的安全機制下,暴露了一些應用授權問題、配置問題或進程運行造成整個系統(tǒng)的安全問題。這些問題在現在的操作系統(tǒng)中都存在,這是由于他們的復雜性和與其它程序的互用性造成的。SELinux只單單依賴于系統(tǒng)的內核和安全配置政策。一旦你正確配置了系統(tǒng),不正常的應用程序配置或錯誤將只返回錯誤給用戶的程序和它的系統(tǒng)后臺程序。其它用戶程序的安全性和他們的后臺程序仍然可以正常運行,并保持著它們的安全系統(tǒng)結構。用簡單一點的話說就是:沒有任何的程序配置錯誤可以造成整個系統(tǒng)的崩潰。安裝SELinux SELinux的內核、工具、程序/工具包,還有文檔都可以到增強安全性的Linux網站上上下載你必須有一個已經存在的Linux系統(tǒng)來編譯你的新內核,這樣才能訪問沒有更改的系統(tǒng)補丁包。

11.使用保留IP地址

維護網絡安全性最簡單的方法是保證網絡中的主機不同外界接觸。最基本的方法是與公共網絡隔離。然而,這種通過隔離達到的安全性策略在許多情況下是不能接受的。這時,使用保留IP地址是一種簡單可行的方法,它可以讓用戶訪問Internet同時保證一定的安全性。- RFC 1918規(guī)定了能夠用于本地 TCP/IP網絡使用的IP地址范圍,這些IP地址不會在Internet上路由,因此不必注冊這些地址。通過在該范圍分配IP地址,可以有效地將網絡流量限制在本地網絡內。這是一種拒絕外部計算機訪問而允許內部計算機互聯的快速有效的方法。 保留IP地址范圍:

---- 10.0.0 .0 - 10.255.255.255

---- 172.16.0.0 - 172.31.255.255

--- 192.168.0.0 - 192.168.255.255。

來自保留IP地址的網絡交通不會經過Internet路由器,因此被賦予保留IP地址的任何計算機不能從外部網絡訪問。但是,這種方法同時也不允許用戶訪問外部網絡。IP偽裝可以解決這一問題。

12、合理選擇Linux發(fā)行版本:

對于服務器使用的Linux版本,既不使用最新的發(fā)行版本,也不選擇太老的版本。應當使用比較成熟的版本:前一個產品的最后發(fā)行版本如RHEL 3.0等。畢竟對于服務器來說安全穩(wěn)定是第一的。

13、部署Linux防范病毒軟件

Linux操作系統(tǒng)一直被認為是Windows系統(tǒng)的勁敵,因為它不僅安全、穩(wěn)定、成本低,而且很少發(fā)現有病毒傳播。但是,隨著越來越多的服務器、工作站和個人電腦使用Linux軟件,電腦病毒制造者也開始攻擊這一系統(tǒng)。對于Linux系統(tǒng)無論是服務器,還是工作站的安全性和權限控制都是比較強大的,這主要得力于其優(yōu)秀的技術設計,不僅使它的作業(yè)系統(tǒng)難以宕機,而且也使其難以被濫用。Unix經過20多年的發(fā)展和完善,已經變得非常堅固,而Linux基本上繼承了它的優(yōu)點。在Linux里,如果不是超級用戶,那么惡意感染系統(tǒng)文件的程序將很難得逞。速客一號(Slammer)、沖擊波(Blast)、霸王蟲(Sobig)、 米蟲(Mimail)、勞拉(Win32.Xorala)病毒等惡性程序雖然不會損壞Linux服務器,但是卻會傳播給訪問它的Windows系統(tǒng)平臺的計算機。

如何安全遠程到windows服務器

用2003的遠程桌面。

具體操作步驟如下:

(1)在2003中,右鍵單擊“我的電腦”,選“屬性”;

(2)之后會打開“系統(tǒng)屬性”窗口,再選“遠程”頁;

(3)在遠程頁中選中“啟用這臺計算機上的遠程桌面”。

以上是2003中的設置。

如何從細節(jié)加強Server 2008服務器遠程桌面安全

處于安全考慮,我們必須更改默認授權而實施對特定的用戶或者組授權。 (1).在遠程桌面控制臺中授權 在Windows Server 2008的“系統(tǒng)屬性”對話框中,單擊“遠程”選項卡進入遠程桌面設置窗口。在開啟遠程桌面后,單擊其中的“選擇用戶”按鈕,隨后打開“遠程桌面用戶”對話框,同時所有Remote Desktop Users組的成員都會被列在這里。要添加新的用戶或者組到該列表,單擊“添加”按鈕打開“選擇用戶或組”對話框。在該對話框中輸入所選或默認域中用戶或組的名稱,然后單擊“檢查名稱”。如果找到了多個匹配項目,則需要選擇要使用的名稱,然后單擊“確定”。當然也可以單擊“查找范圍”按鈕,選擇其他位置通過查找功能添加相應的用戶。如果還希望添加其他用戶或者組,注意在它們直接輸入分號(;)作為間隔。再次,筆者的建議是:刪除對于組的授權,而只授予特定的用戶遠程連接權限。這樣就會增加攻擊者猜解用戶賬戶的難度,從而提升了遠程桌面的安全。作為一個安全技巧,大家可以取消administrator賬戶的遠程連接權限,而賦予其他對于攻擊者來說比較陌生的賬戶的遠程連接權限。(圖3) (2).通過組策略限制遠程登錄 在組策略中,Administrators和Remote Desktop Users組的成員默認具有“允許通過終端服務登錄”的用戶權限。如果修改過組策略,可能需要復查,以確保這個用戶權限依然被分配給這些組。一般來說,可以針對具體的計算機復查設置,但也可以通過站點、域已經組織單元策略進行復查。打開相應的組策略對象,然后依次展開“計算機配置”→“Windows 設置”→“安全設置”→“本地策略”→“用權限指派”,雙擊“通過終端服務允許登錄”策略,查看要使用的用戶和組是否在列。(圖4) 如果希望限制用戶對服務器進行遠程登錄,可以打開相應的組策略對象,展開“計算機配置”→“Windows 設置”→“安全設置”→“本地策略”→“用權限指派” 節(jié)點,雙擊“通過終端服務拒絕登錄”策略。在該策略的屬性對話框中,選擇“拒絕這些策略設置”,然后單擊“添加用戶或組”,在添加用戶或組對話框中,單擊“瀏覽”,并使用選擇用戶、計算機或組對話框輸入希望拒絕通過終端服務進行本地登錄的用戶或組的名稱,然后單擊“確定”即可。另外,也可以在終端服務配置工具中修改組的默認權限。(圖5)

服務器怎么做好安全防護

1、服務器初始安全防護

安裝服務器時,要選擇綠色安全版的防護軟件,以防有被入侵的可能性。對網站提供服務的服務器,軟件防火墻的安全設置最高,防火墻只要開放服務器端口,其他的一律都關閉,你要訪問網站時防火墻會提示您是否允許訪問,在根據實際情況添加允許訪問列表。這樣至少給系統(tǒng)多一份安全。

2、修改服務器遠程端口。

因為有不少不法分子經常掃描公網IP端口,如果使用默認的3389或者Linux的22端口,相對來說是不安全的,建議修改掉默認遠程端口。

3、設置復雜密碼。

一但服務器IP被掃描出來默認端口,非法分子就會對服務器進行暴力破解,利用第三方字典生成的密碼來嘗試破解服務器密碼,如果您的密碼足夠復雜,非法分子就需要大量的時間來進行密碼嘗試,也許在密碼未破解完成,服務器就已經進入保護模式,不允許登陸。

4、修補已知的漏洞

如果網站出現漏洞時不及時處理,網站就會出現一系列的安全隱患,這使得服務器很容易受到病毒入侵,導致網絡癱瘓,所以,平時要養(yǎng)成良好的習慣,時刻關注是否有新的需修補的漏洞。

5、多服務器保護

一個網站可以有多個服務器,網站被攻擊時,那么我們就可以選擇不一樣的方式進行防范,針對不同的服務器,我們應該設置不同的管理,這樣即使一個服務器被攻陷,其他的服務還可以正常使用。

6、防火墻技術

現在防火墻發(fā)展已經很成熟了,防火墻可以選擇安全性檢驗強的,檢驗的時間會較長,運行的過程會有很大負擔。如果選擇防護性低的,那么檢驗時間會比較短。我們在選擇防護墻時,要根據網絡服務器自身的特點選擇合適的防火墻技術。

7、定時為數據進行備份。

定時為數據做好備份,即使服務器被破解,數據被破壞,或者系統(tǒng)出現故障崩潰,你只需要進行重裝系統(tǒng),還原數據即可,不用擔心數據徹底丟失或損壞。

做好網站服務器的安全維護是一項非常重要的工作,只有做好了服務器安全工作,才能保證網站可以穩(wěn)定運營。要想做好網站服務器安全維護,還要學習更多的維護技巧。

網頁名稱:服務器遠程安全教程 服務器的遠程訪問怎樣打開
分享地址:http://bm7419.com/article28/ddcdccp.html

成都網站建設公司_創(chuàng)新互聯,為您提供靜態(tài)網站、用戶體驗電子商務、云服務器、關鍵詞優(yōu)化、小程序開發(fā)

廣告

聲明:本網站發(fā)布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯

成都seo排名網站優(yōu)化