免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 11220 | 回复: 12
打印 上一主题 下一主题

如何保证服务器的安全? [复制链接]

论坛徽章:
89
水瓶座
日期:2014-04-01 08:53:31天蝎座
日期:2014-04-01 08:53:53天秤座
日期:2014-04-01 08:54:02射手座
日期:2014-04-01 08:54:15子鼠
日期:2014-04-01 08:55:35辰龙
日期:2014-04-01 08:56:36未羊
日期:2014-04-01 08:56:27戌狗
日期:2014-04-01 08:56:13亥猪
日期:2014-04-01 08:56:02亥猪
日期:2014-04-08 08:38:58程序设计版块每日发帖之星
日期:2016-01-05 06:20:00程序设计版块每日发帖之星
日期:2016-01-07 06:20:00
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-04-07 08:07 |只看该作者 |倒序浏览
我的感觉主要是保证服务器端脚本程序的安全性,比如PHP。

比如我现在的开发框架是HTML+JavaScript+CSS+PHP+MySQL。

前端:

  • HTML和CSS肯定没法提供什么安全性了。
  • JavaScript负责把页面弄的好看写,还有就是使用jQuery做一些异步的数据提取工作,也没法提供什么安全性。


后端:

  • MySQL最多只能通过主键、外键以及其他约束来减少数据出错的可能性,应该没法提供什么安全性。
  • PHP是所有数据进入数据库的入口,而且MySQL完全听PHP的,安全问题主要应该体现在这里。


所以,我感觉控制好PHP脚本的运行权限设定是服务器安全的关键,还有就是要控制好用户运行PHP脚本的频率,比如用户不停的调用某些可以调用的脚本,就可能会影响到数据库里面的某张表。

之前,CU曾经出现过大规模的《找+小+姐》的帖子,应该就是自动发帖机反复调用某个脚本所导致的吧?

--------------------------------------------------

不知道理解的对不对。 :wink:

论坛徽章:
0
4 [报告]
发表于 2013-04-08 16:21 |只看该作者
Web服务器安全
系统级别
        1.最小化开放服务器的端口,例如纯web的话对外的一般只开放80,443端口;
        2.帐户安全,要使用强密码,定时更改,对用户进行合适限制分配;例如apache运行的用户应该限制为nologin,忌直接使用root运行;
        3.良好的日志记录与管理;
        4.养成良好的使用习惯,例如避免以下操作mysql -uroot -p123345,不要把密码直接明文明显示;
        5.避免使用老去的技术,使用ftp,telnet这些服务,现在系统完全有其替代的产品。
数据库
        1.合理设计数据库,例如保存时间戳字段,应该优先使用整型,而不是varchar;
        2.用户权限,root用户不要用于程序连接,程序连接数据的用户限制合理的限制;一般Web程序权限select,insert,delete,update;
        3.数据库保存目录,权限读写合理控制;
web服务器
        1.运行用户,避免使用root运行;
        2.编译时最小化安装;
        3.监听指定域名的端口;例如只是提供单域名的服务器,在listen时指定xx.com 80;
        4.减少web服务器信息暴露;例如隐藏apache版本,禁止目录浏览等。
PHP脚本
        1.php编译安装时合理选择模块,php.ini里隐藏php版本,避免使用cgi模式运行;
        2.限制php对文件系统的访问;
        3.防止代码注入,GET/POST/COOKIE/SERVER等传入参数值合理过滤;
        4.用户密码的数据,千万不要使用明文储存到数据库;
        5.善用验证码与ip模块限制,减少暴力注入垃圾信息的机率。
前端js
        1.防止xxs攻击。

论坛徽章:
0
9 [报告]
发表于 2013-04-09 09:20 |只看该作者
回复 4# satrun7


    我看到很多论坛都这样,已经离开了很多社区,我也不知道为什么,但依然喜欢狂CU多少年养成的习惯也不想改变,ChinaUnix我心中理想的技术学习园地、理想的技术交流社区!

论坛徽章:
89
水瓶座
日期:2014-04-01 08:53:31天蝎座
日期:2014-04-01 08:53:53天秤座
日期:2014-04-01 08:54:02射手座
日期:2014-04-01 08:54:15子鼠
日期:2014-04-01 08:55:35辰龙
日期:2014-04-01 08:56:36未羊
日期:2014-04-01 08:56:27戌狗
日期:2014-04-01 08:56:13亥猪
日期:2014-04-01 08:56:02亥猪
日期:2014-04-08 08:38:58程序设计版块每日发帖之星
日期:2016-01-05 06:20:00程序设计版块每日发帖之星
日期:2016-01-07 06:20:00
2 [报告]
发表于 2013-04-07 15:58 |只看该作者
怎么如此冷清啊。 :wink:

论坛徽章:
13
双鱼座
日期:2013-10-23 09:30:05数据库技术版块每日发帖之星
日期:2016-04-20 06:20:00程序设计版块每日发帖之星
日期:2016-03-09 06:20:002015亚冠之塔什干火车头
日期:2015-11-02 10:07:452015亚冠之德黑兰石油
日期:2015-08-30 10:07:07数据库技术版块每日发帖之星
日期:2015-08-28 06:20:00数据库技术版块每日发帖之星
日期:2015-08-05 06:20:002015年迎新春徽章
日期:2015-03-04 09:57:09辰龙
日期:2014-12-03 14:45:52酉鸡
日期:2014-07-23 09:46:23亥猪
日期:2014-03-13 08:46:22金牛座
日期:2014-02-11 09:36:21
3 [报告]
发表于 2013-04-08 08:47 |只看该作者
该过滤都部分要过滤,该转义都部分要转义

论坛徽章:
89
水瓶座
日期:2014-04-01 08:53:31天蝎座
日期:2014-04-01 08:53:53天秤座
日期:2014-04-01 08:54:02射手座
日期:2014-04-01 08:54:15子鼠
日期:2014-04-01 08:55:35辰龙
日期:2014-04-01 08:56:36未羊
日期:2014-04-01 08:56:27戌狗
日期:2014-04-01 08:56:13亥猪
日期:2014-04-01 08:56:02亥猪
日期:2014-04-08 08:38:58程序设计版块每日发帖之星
日期:2016-01-05 06:20:00程序设计版块每日发帖之星
日期:2016-01-07 06:20:00
5 [报告]
发表于 2013-04-08 16:25 |只看该作者
回复 4# satrun7

看见验证码,我感觉眼睛一亮,这个东西很好,那种图片格式的验证码很好,程序没法识别,至少是没法很容易地识别。


   

论坛徽章:
0
6 [报告]
发表于 2013-04-09 09:11 |只看该作者
本帖最后由 liuxingyuyuni 于 2013-04-09 09:11 编辑

回复 5# fender0107401


   我好像没有看到“数据备份”一说?

  有了备份,吃的好,睡的也香了................

   安不安全的事情也不用考虑了......................   

论坛徽章:
89
水瓶座
日期:2014-04-01 08:53:31天蝎座
日期:2014-04-01 08:53:53天秤座
日期:2014-04-01 08:54:02射手座
日期:2014-04-01 08:54:15子鼠
日期:2014-04-01 08:55:35辰龙
日期:2014-04-01 08:56:36未羊
日期:2014-04-01 08:56:27戌狗
日期:2014-04-01 08:56:13亥猪
日期:2014-04-01 08:56:02亥猪
日期:2014-04-08 08:38:58程序设计版块每日发帖之星
日期:2016-01-05 06:20:00程序设计版块每日发帖之星
日期:2016-01-07 06:20:00
7 [报告]
发表于 2013-04-09 09:12 |只看该作者
回复 6# liuxingyuyuni

数据备份也很重要,备份必须形成制度,按时备份。


   

论坛徽章:
0
8 [报告]
发表于 2013-04-09 09:15 |只看该作者
一提到安全,脑袋就直接蹦出备份两个字,在学习系统这方面的一些知识之后了解到没有什么比养成良好的备份习惯更重要了。

论坛徽章:
0
10 [报告]
发表于 2013-04-11 10:40 |只看该作者
安全是门大学问,想做到绝对安全比较难,
硬件安全,网络安全就不说了。
就php而言,要屏蔽非安全操作函数,防止注入,防止代码本身有权限泄露或业务漏洞,屏蔽恶意用户,垃圾请求等 ,记录日志  。另外代码水平、质量也能体现安全程度,比如一个循环里面重复调用sql的代码让mysql如何承受?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP