首页 > 安全 > 关键词  > 安全管理最新资讯  > 正文

应用服务器的常见安全管理漏洞

2009-05-25 11:18 · 稿源:计世网

企业信息化技术的应用,以不可逆转。随着文件服务器、ERP管理软件等等在企业中生根发芽,应用服务器也逐渐在企业中普及起来。以前在企业中有一台应用服务器已经是了不起的事情,现在有两台、三台的,也不为怪了。

但是,企业应用服务器虽然增加了,可是对这个应用服务器的安全管理,却跟不上。随便到一家企业看看,总是可以看到一些明显的安全管理漏洞。下面笔者就把其中一些典型的漏洞列举出来,就当作抛砖引玉,提醒大家注意服务器的安全管理。

一、所有主机可以Telnet到服务器。

由于服务器往往都放在一个特定的空间中,若对于服务器的任何维护工作,如查看服务器的硬盘空间等等,这些工作都需要到服务器上面去查看的话,很明显不是很方便。我们希望能够在我们平时用的电脑上就可以对服务器进行一些日常的维护,而不用跑到存放服务器的房间中去。

所以,我们对于服务器的大部分维护工作,都可以通过Telnet到服务器上,以命令行的方式进行维护。这无疑为我们服务器的管理提供了一个方便的管理渠道,但是,也给服务器带来了一些隐患。

当非法攻击者利用某些特定的方法知道Telent的用户名与密码之后,就可以在企业任何一台主机上畅通无阻的访问服务器。特别是当一些心怀不满的员工,更容易借此发泄自己对企业的不满。以前我有个朋友在一家软件公司中当CIO,有个员工乘管理员不注意的时候,取得了文件服务器的Telent用户名与密码。后来因为其泄露客户的机密信息而被公司警告处分。这个员工心怀不满,就利用窃取过来的用户名与密码,登陆到文件服务器,删除了很多文件。还好,在文件服务器中采取了比较完善的备份制度,才避免了重大的损失。

所以,Telent技术为我们服务器管理提供了比较方便的手段,但是,其安全风险也不容忽视。一般来说,对于Telent技术,我们需要注意以下几个方面。

一是Telent用户名与密码跟服务器的管理员登陆用户名与密码最好不一样。也就是说,在服务器主机上登陆的用户名与密码,与远程Telent到服务器的管理员用户名与密码要不一样。如此的话,可以把用户名与密码泄露对服务器的危害降到最低。

二是最好能够限制Telent到服务器的用户主机。如我们可以在服务器上进行限制,只允许网络管理员的主机才可以远程Telent到服务器上去。这实现起来也比较简单。若是微软服务器系统的话,可以利用其本身自带的安全策略工具实现。或者可以借助防火墙来限制Telent到服务器上的IP地址或者MAC地址。如此的话,即使用户名或者密码泄露,由于有了IP地址或者MAC地址的限制,则其他人仍然无法登陆到服务器上去。如此的话,就可以最大限度的保障只有合法的人员才可以Telent到服务器上进行日常的维护工作。

三是若平时不用Telent到服务器管理的话,则把这个Telent服务关闭掉。没有必要为攻击者留下一个后门。

二、服务器的上的共享文件家所有用户都有访问权限。

在应用服务器上,我们有时会为了维护的方便,会在上面建立几个共享文件夹。但是,若这些共享文件夹管理不当,也会给应用服务器带来比较大的安全隐患。

如若我们某个共享文件夹设置所有用户都可以无限制的进行访问的话,则会出现一个问题,当网络中若有病毒的话,这些文件夹就很容易被感染。当我们在服务器上不小心打开这些共享文件夹的时候,服务器就会感染病毒,甚至会导致服务器当机。

所以,在服务器上设置共享文件夹的时候需要特别的注意,因为服务器崩溃后,对于企业的信息化应用来说,是致命的。一般情况下,不要在应用服务器上设置共享文件夹。若一定要的话,则也需要遵循如下的安全原则。

一是用好以后需要及时把文件加设置为不共享。当我们因为某种需要建立一个临时的共享文件夹时,当我们用完之后,需要及时把这个共享文件夹删除掉,或者改为不共享。及时清理共享文件夹,使保护共享文件夹安全的不二法则。

二是为共享文件夹设置最小权限。平时在设置共享文件夹的时候,我们可能系习惯了不设置访问权限,所以员工都可以不受限制的访问共享文件夹。但是,若在文件服务器上面设置共享文件夹的时候,一定需要注意,在设置共享的时候,就需要设置访问的用户,最好只有特定的用户才可以访问这个共享文件夹,特别是读写权限需要严格控制。有些人可能会以为我只是暂时共享一下,中间不超过十分钟。可是,若网络中有病毒的话,则会自需要一秒钟的时间就可以感染共享文件夹。故在服务器管理的时候,不能够有这种侥幸心理。

三、没有关闭不必要的服务。

在服务器操作系统安装的时候,会装了比较多的服务。如我们在安装文件服务器系统的话,默认情况下,可能会开启WWW服务、Telent服务、DSN服务等等。但是,对于文件服务器来说,这些服务往往是没有必要的。我们在应用服务器上开启了这些不必要的服务,不但会占用可贵的硬件资源,而且,最重要的是,会降低文件服务器的安全性。

所以,笔者建议,在服务器管理的时候,把一些没有必要的服务关闭掉。

若采用的是微软的服务器操作系统,我们可以通过开始、设置、控制面板、管理工具、服务来查看当前操作系统所开启的服务。如一般情况下,我们可以把如下的一些服务关闭掉。

一是DHCP客户端。由于应用服务器我们一般都采用固定的IP地址,所以可以把这个DHCP客户端关闭掉,禁止服务器从DHCP服务器那边获取IP地址。这可以有效的防治IP地址的冲突,从而造成服务器断网。

二是要注意Ping 攻击。利用Ping命令来对应用服务器实施拒绝服务式攻击是很多攻击者常用的一个手段。其基本原理就是利用肉鸡同时连续的Ping应用服务器,从而导致应用服务器资源耗竭而当机。所以,一般情况下,需要在文件服务器上,设置“禁止他人Ping自己”,如此的话,就可以杜绝DDOS等恶性攻击。

三是可以关闭Remote Desktop Help Session Manager服务。这个服务主要用来管理并控制远程协助。如果此服务被终止的话,远程协助将不可用。若我们平时不用远程桌面连接等工具远程维护这个应用服务器的话,则可以直接把这个服务关闭掉。默认情况下,这个服务需要手工启动。我们为了安全起见,可以把这个服务禁用。

三是自动更新服务。这是一个有争议的服务。若启用了这个服务的话,则应用服务器操作系统可以自动从网络上升级最新的操作系统补丁,提高操作系统的安全性。但是,有时候当装了微软的升级补丁后,服务器反而不稳定了,有时候甚至导致部属在上面的应用服务器无法使用。故笔者的建议是,若你在应用服务器上部属的都是微软的产品,如微软的邮箱服务器等等,则可以打开这个自动更新服务。若你在他们的服务器操作系统上,部署了其他牌子的邮箱服务器,或者部署了一些其他牌子的数据库系统的话,则是否开启这个自动更新服务,则要慎重考虑了。

四、不同管理人员利用同一个账户管理服务器。

有时候,在一个服务器上可能会部署多个应用,如在一台应用服务器中,可能既是邮箱服务器,又是文件服务器。而不同的应用有不同的管理员负责。有些企业为了管理的方便,可能会利用同一个用户名来管理不同的服务。笔者认为,这是不安全的。

当某个管理员在一个应用服务管理的时候,有可能会不小心更改另外一个服务的配置,而此时,另外一个管理员并不知情。如此的话,就可能会导致另外一个服务出现运行上的错误。所以,这就会给服务器管理产生安全上的漏洞。

为此,笔者建议,最好是一个服务采用一台服务器,虽然这需要增加一定的支出,但是,一台服务器出现问题的话,最多只影响一个应用,可以把因为服务器的问题造成的不良影响降至到最低。

若出于成本的限制的话,确实需要在不同的服务器中部署不同的服务的话,则最好在安装服务的时候,就先建立不同的管理员帐户,然后利用对应的帐户登陆再部署相关的服务。如此的话,就可以最大限度的减少管理员之间的相互干扰。即使是同一个管理员管理不同的服务,最好也是建立不同的帐户为妙。

举报

  • 相关推荐
  • AIbase MCP服务库上线:集成服务器、客户端、调试、案例教程等服务

    在当今数字化时代,人工智能技术正以前所未有的速度发展,深刻地改变着我们的生活和工作方式。而要充分发挥AI的强大能力,离不开高效的工具和服务支持。今天,就让我们来了解一下一个专注于MCP(Model Context Protocol)服务的优质平台 —— AIbase(www.aibase.cn)。 AIbase平台(https://mcp.aibase.cn/)作为一个精选全球优质MCP服务器的集合平台,为AI应用开发者和爱好者提供了丰富的�

  • 国内MCP服务平台推荐!aibase.cn上线MCP服务器集合平台

    在当今数字化时代,人工智能技术正以前所未有的速度发展,深刻地改变着我们的生活和工作方式。而要充分发挥AI的强大能力,离不开高效的工具和服务支持。今天,就让我们来了解一下一个专注于MCP(Model Context Protocol)服务的优质平台 —— AIbase。 AIbase(<https://mcp.aibase.cn/>)是一个精选全球优质MCP服务器的集合平台。它就像一个精心打造的资源宝库,一站式整合了海�

  • 睿是信息携手Arctera,深化服务中国市场,共筑数据管理新未来

    2025年6月23日,上海睿是信息科技与全球数据管理领导者Arctera达成战略合作。自7月7日起,睿是信息正式成为Arctera中国区独家总代理,全面负责其在中国市场的运营、销售和技术支持服务。Arctera源自Veritas Technologies,在数据合规、弹性和保护领域具有领先优势。睿是信息作为中国领先的IT服务商,将结合Arctera先进的数据管理解决方案,为中国客户提供更高效可靠的服务,助力企业数字化转型。此次合作将深化双方在中国市场的布局,共同推动数据管理技术创新发展。

  • 北京嗨喜品牌管理有限公司:荣膺抖音四星服务商 直播战绩彰显实力

    北京嗨喜品牌管理公司在抖音2025年第二季度星级服务商评选中获四星认证。其直播表现亮眼:单场成交额突破102.69万元,互动用户达3.9万,千次观看成交额达17380元,转化率22.45%。在48小时欧酷动力星球专场直播中,团队通过创新内容与实时互动推动GMV突破百万。目前累计服务客户2.3万家,总交易额突破30亿。凭借扎实运营与创新思维,公司持续引领直播电商行业,未来将搭建更高效的品牌与消费者连接桥梁,树立行业标杆。

  • 年度攻防演练专题 | 构建暴露面管理安全防御“综合体”,提升应对攻击的韧性和可持续性

    随着全球信息化程度的加深,云计算平台及其各类应用全面接入互联网,然而,从底层网络架构,到上层业务应用,再到敏感数据存储,每一个环节都像是未上锁的门,成为黑客觊觎的潜在入侵点。面对复杂且变化不断的网络环境与新型攻击手段,为确保企业业务稳定运行并精准识别、缩小潜在攻击面,暴露面管理显得尤为重要。尤其在重保期间,企业需要一种更加主动、更�

  • 企业如何安全应用DeepSeek?Gartner®推荐采用云厂商模型即服务(MaaS),腾讯作为云服务提供商之一被报告提及

    Gartner最新报告《如何安全使用DeepSeek》指出,企业在部署和应用DeepSeek大模型时需注意潜在安全风险,包括未授权访问、数据泄露等六大风险领域。报告建议预算有限的企业优先选择主流云服务商提供的MaaS(模型即服务)方案,腾讯云等具备完善安全机制的云厂商被重点推荐。对于私有化部署的企业,必须具备专业安全团队和长期运营能力。报告强调,随着生成式AI应用普及,企业需借助AI安全态势管理工具(AI-SPM)持续监测模型和数据安全状态。腾讯云依托成熟的安全架构,可提供企业级安全功能整合和合规保障,帮助客户应对AI应用带来的安全挑战。

  • 国内电商仓库管理系统功能齐全

    快麦ERP是一款功能全面的电商仓库管理系统,支持多平台订单自动处理、智能库存预警、精准分仓管理,实现采购、销售、财务一体化管理。系统提供实时数据分析,优化运营决策,提升企业效率。适用于电商卖家,助力业务自动化与智能化发展。

  • 29岁女演员回应在餐厅当服务员:称不觉得丢脸

    ​近日,一位 29 岁女演员宇书田在餐厅兼职当服务员的消息引发了社会广泛关注。宇书田有着不一般的学业背景,她硕士毕业于英国萨塞克斯大学导演专业,回国后便投身表演事业,至今已参与话剧商演 1000 余场。 然而,演员这一职业的特性决定了其工作的不稳定性,常常会面临无戏可演的困境。但每月的房租、日常饮食等开销却不会因此而减少,这些实实在在的生活成本�

  • 联想保内授权服务商携手联想百应,开启多品牌电脑维修新征程

    联想百应携手联想保内授权服务商,拓展多品牌电脑维修服务。用户通过联想百应授权维修站,可享受覆盖国内外主流品牌的专业维修支持,获得统一便捷的服务体验。此次合作标志着联想百应在IT服务领域的重要突破,通过线上线下服务网络,提供硬件更换、系统修复、数据恢复等一站式解决方案。服务坚持专业、快速理念,为企业用户提供统一报修入口和数字化管理,为个人用户提供非联想品牌设备的可靠维修支持。联想百应秉持诚信经营、透明收费原则,推行标准化服务模式,持续优化用户体验。此次合作不仅整合双方资源,更为电脑维修行业树立了服务标准化、专业化的新范式。

  • 深度理解,服务在地|Moka 用本地化实践深化全球布局

    Moka持续深耕海外市场,通过产品迭代和生态合作拓展全球化布局。2024年5月和6月,Moka先后亮相亚洲HR Tech展会和香港HR峰会,展示其AI驱动的智能招聘系统在多语言支持、跨时区面试安排等场景的解决方案。公司已在香港和新加坡设立办公室,并与当地服务商建立合作网络,强化区域落地能力。Moka Recruiting已服务东南亚、中东和欧洲客户,覆盖零售、金融科技等行业,通过持续打磨产品合规性和本地化功能,助力企业构建全球化人才连接能力。未来Moka将继续以技术驱动提升全球招聘效率,支持企业人力资源管理的全球化进程。