一、修改windows默認(rèn)的遠(yuǎn)程端口
成都創(chuàng)新互聯(lián)專(zhuān)注為客戶提供全方位的互聯(lián)網(wǎng)綜合服務(wù),包含不限于成都做網(wǎng)站、成都網(wǎng)站建設(shè)、新疆網(wǎng)絡(luò)推廣、重慶小程序開(kāi)發(fā)、新疆網(wǎng)絡(luò)營(yíng)銷(xiāo)、新疆企業(yè)策劃、新疆品牌公關(guān)、搜索引擎seo、人物專(zhuān)訪、企業(yè)宣傳片、企業(yè)代運(yùn)營(yíng)等,從售前售中售后,我們都將竭誠(chéng)為您服務(wù),您的肯定,是我們最大的嘉獎(jiǎng);成都創(chuàng)新互聯(lián)為所有大學(xué)生創(chuàng)業(yè)者提供新疆建站搭建服務(wù),24小時(shí)服務(wù)熱線:13518219792,官方網(wǎng)址:www.rwnh.cn
也許有高手認(rèn)為自己做的挺安全的,就算是默認(rèn)端口也不用被入侵以及被破密。其實(shí)修改默認(rèn)的遠(yuǎn)程端口一方面是防止入侵,另外一方面也是防止被掃描影響系統(tǒng)的穩(wěn)定。
有了解過(guò)掃描3389軟件的人都知道,一般的攻擊者都是掃描3389端口的,所以改成其它的端口可以防止被掃描到您的主機(jī)。為什么說(shuō)另外一方面也是防止被掃描3389端口影響到系統(tǒng)的穩(wěn)定呢?如果您的服務(wù)器默認(rèn)是使用3389端口,掃描軟件就會(huì)強(qiáng)力嘗試密碼字典里的密碼,與您的主機(jī)建議很多的連接,占用系統(tǒng)里的資源導(dǎo)致服務(wù)器出現(xiàn)卡的現(xiàn)象。所以修改默認(rèn)的遠(yuǎn)程端口是有幾個(gè)好處的,希望大家重視。
二、修改windows默認(rèn)的用戶名
我們做安全也是針對(duì)攻擊的行為而制作相對(duì)的策略,攻擊的人嘗試密碼破解的時(shí)候,都是使用默認(rèn)的用戶名administrator,當(dāng)你修改了用戶名之后,它猜不出您的用戶名,即使密碼嘗試上千萬(wàn)次都不會(huì)成功的,如果要使用用戶名字典再加下密碼字典,我估計(jì)攻擊者就沒(méi)有那個(gè)心思了,而且也不會(huì)一時(shí)間破密到您的用戶名。所以修改用戶名就會(huì)減低被入侵的可能。
那么修改成什么樣的用戶名才是比較安全呢?個(gè)人建議使用中文再加上數(shù)字再上字母這樣的用戶名就非常強(qiáng)大了。例如: 非誠(chéng)勿擾ADsp0973
三、使用復(fù)雜的密碼
從掃描以及破解的軟件看,都是使用簡(jiǎn)單的常用的密碼進(jìn)行破解的,例如1q2w3e4r5t或者123456或者12345qwert等簡(jiǎn)單的組合密碼,所以使用這些密碼是非常不安全的。我個(gè)人就建議避免使用簡(jiǎn)單的密碼防止被破解。
建議使用的密碼里包含 大字字母+小字字母+數(shù)字+特殊字符。 長(zhǎng)度至少要12以上這樣會(huì)好一些。
網(wǎng)站要依靠計(jì)算機(jī)服務(wù)器來(lái)運(yùn)行整個(gè)體系,計(jì)算機(jī)服務(wù)器的安全程度直接關(guān)系著網(wǎng)站的穩(wěn)定程度,加強(qiáng)計(jì)算機(jī)服務(wù)器的安全等級(jí),避免網(wǎng)站信息遭惡意泄露。
一、基于帳戶的安全策略
1、帳戶改名
Administrator和guest是Windows系統(tǒng)默認(rèn)的系統(tǒng)帳戶,正因如此它們是最可能被利用,攻擊者通過(guò)破解密碼而登錄計(jì)算機(jī)服務(wù)器??梢酝ㄟ^(guò)為其改名進(jìn)行防范。
2、密碼策略
密碼策略作用于域帳戶或本地帳戶,其中就包含以下幾個(gè)方面:強(qiáng)制密碼歷史,密碼最長(zhǎng)使用期限,密碼最短使用期限,密碼長(zhǎng)度最小值,密碼必須符合復(fù)雜性要求,用可還原的`加密來(lái)存儲(chǔ)密碼。
對(duì)于本地計(jì)算機(jī)的用戶帳戶,其密碼策略設(shè)置是在“本地安全設(shè)置”管理工個(gè)中進(jìn)行的。
3、帳戶鎖定
當(dāng)計(jì)算機(jī)服務(wù)器帳戶密碼不夠安全時(shí),非法用戶很容易通過(guò)多次重試“猜”出用戶密碼而登錄系統(tǒng),存在很大的安全風(fēng)險(xiǎn)。那如何來(lái)防止黑客猜解或者爆破計(jì)算機(jī)服務(wù)器密碼呢?
其實(shí),要避免這一情況,通過(guò)組策略設(shè)置帳戶鎖定策略即可完美解決。此時(shí)當(dāng)某一用戶嘗試登錄系統(tǒng)輸入錯(cuò)誤密碼的次數(shù)達(dá)到一定閾值即自動(dòng)將該帳戶鎖定,在帳戶鎖定期滿之前,該用戶將不可使用,除非管理員手動(dòng)解除鎖定。
二、安全登錄系統(tǒng)
1、遠(yuǎn)程桌面
遠(yuǎn)程桌面是比較常用的遠(yuǎn)程登錄方式,但是開(kāi)啟“遠(yuǎn)程桌面”就好像系統(tǒng)打開(kāi)了一扇門(mén),合法用戶可以進(jìn)來(lái),惡意用戶也可以進(jìn)來(lái),所以要做好安全措施。
(1).用戶限制
點(diǎn)擊“遠(yuǎn)程桌面”下方的“選擇用戶”按鈕,然后在“遠(yuǎn)程桌面用戶” 窗口中點(diǎn)擊“添加”按鈕輸入允許的用戶,或者通過(guò)“高級(jí)→立即查找”添加用戶。由于遠(yuǎn)程登錄有一定的安全風(fēng)險(xiǎn),管理員一定要嚴(yán)格控制可登錄的帳戶。
(2).更改端口
遠(yuǎn)程桌面默認(rèn)的連接端口是3389,攻擊者就可以通過(guò)該端口進(jìn)行連接嘗試。因此,安全期間要修改該端口,原則是端口號(hào)一般是1024以后的端口,而且不容易被猜到。
2、telnet連接
telnet是命令行下的遠(yuǎn)程登錄工具,因?yàn)槭窍到y(tǒng)集成并且操作簡(jiǎn)單,所以在計(jì)算機(jī)服務(wù)器管理占有一席之地。因?yàn)樗诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而且,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,就是很容易受到“中間人”(man-in-the-middle)這種方式的攻擊。,并且其默認(rèn)的端口是23這是大家都知道的。因此我們需要加強(qiáng)telnet的安全性。
3、第三方軟件
可用來(lái)遠(yuǎn)程控制的第三方工具軟件非常多,這些軟件一般都包括客戶端和計(jì)算機(jī)服務(wù)器端兩部分,需要分別在兩邊都部署好,才能實(shí)現(xiàn)遠(yuǎn)控控制。一般情況下,這些軟件被安全軟件定義為木馬或者后門(mén),從而進(jìn)行查殺。安全期間建議大家不要使用此類(lèi)軟件,因?yàn)槭褂么祟?lèi)工具需要對(duì)安全軟件進(jìn)行設(shè)置(排除、端口允許等),另外,這類(lèi)軟件也有可能被人植入木馬或者留有后門(mén),大家在使用時(shí)一定要慎重。
1、DMZ是什么?
英文全名“Demilitarized Zone”,中文含義是“隔離區(qū)”。在安全領(lǐng)域的具體含義是“內(nèi)外網(wǎng)防火墻之間的區(qū)域”。
兩個(gè)防火墻之間的空間被稱(chēng)為DMZ
1.1內(nèi)網(wǎng)可以訪問(wèn)外網(wǎng)
內(nèi)網(wǎng)的用戶顯然需要自由地訪問(wèn)外網(wǎng)。在這一策略中,防火墻需要進(jìn)行源地址轉(zhuǎn)換。
1.2.內(nèi)網(wǎng)可以訪問(wèn)DMZ
此策略是為了方便內(nèi)網(wǎng)用戶使用和管理DMZ中的服務(wù)器。
1.3.外網(wǎng)不能訪問(wèn)內(nèi)網(wǎng)
很顯然,內(nèi)網(wǎng)中存放的是公司內(nèi)部數(shù)據(jù),這些數(shù)據(jù)不允許外網(wǎng)的用戶進(jìn)行訪問(wèn)。
1.4.外網(wǎng)可以訪問(wèn)DMZ
DMZ中的服務(wù)器本身就是要給外界提供服務(wù)的,所以外網(wǎng)必須可以訪問(wèn)DMZ。同時(shí),外網(wǎng)訪問(wèn)DMZ需要由防火墻完成對(duì)外地址到服務(wù)器實(shí)際地址的轉(zhuǎn)換。
1.5.DMZ不能訪問(wèn)內(nèi)網(wǎng)
很明顯,如果違背此策略,則當(dāng)入侵者攻陷DMZ時(shí),就可以進(jìn)一步進(jìn)攻到內(nèi)網(wǎng)的重要數(shù)據(jù)。
1.6.DMZ不能訪問(wèn)外網(wǎng)
此條策略也有例外,比如DMZ中放置郵件服務(wù)器時(shí),就需要訪問(wèn)外網(wǎng),否則將不能正常工作。在網(wǎng)絡(luò)中,非軍事區(qū)(DMZ)是指為不信任系統(tǒng)提供服務(wù)的孤立網(wǎng)段,其目的是把敏感的內(nèi)部網(wǎng)絡(luò)和其他提供訪問(wèn)服務(wù)的網(wǎng)絡(luò)分開(kāi),阻止內(nèi)網(wǎng)和外網(wǎng)直接通信,以保證內(nèi)網(wǎng)安全
2、DMZ做什么?
DMZ區(qū)是一個(gè)緩沖區(qū),在DMZ區(qū)存放著一些公共服務(wù)器,比如論壇等。
用戶要從外網(wǎng)訪問(wèn)到的服務(wù),理論上都可以放到DMZ區(qū)。
內(nèi)網(wǎng)可以單向訪問(wèn)DMZ區(qū)、外網(wǎng)也可以單向訪問(wèn)DMZ區(qū)。
3、為什么設(shè)置DMZ區(qū)?
為了安全(哈哈!)。做個(gè)假設(shè),如果你公司的內(nèi)網(wǎng)可以從互聯(lián)網(wǎng)被訪問(wèn)的話,那么還存在什么安全?但是有些對(duì)外的服務(wù)還必須要能夠從外網(wǎng)進(jìn)行訪問(wèn),在這種情況下“DMZ區(qū)”就應(yīng)運(yùn)而生了。
DMZ區(qū)是一個(gè)區(qū)域,她提供了對(duì)外服務(wù)器存放的位置,有了安全,也有了方便。通過(guò)下面DMZ區(qū)布置圖可以加深理解.
1、登錄防火墻
模擬器防火墻默認(rèn)用戶為:admin
默認(rèn)密碼為:Admin@123
登錄成功后需要更改默認(rèn)密碼,包含大小寫(xiě)數(shù)字以及特殊字符
防火墻默認(rèn)它的G0/0/0口為管理口,而在模擬器中若要進(jìn)入防火墻的web界面,需要額外配置
int g0/0/0
server-manage all permit
再添加一個(gè)Cloud模塊,進(jìn)行配置,需注意不能綁定物理網(wǎng)卡,使用虛擬網(wǎng)卡即可
再進(jìn)入防火墻管理口,將其ip地址配置在綁定的網(wǎng)卡的ip地址范圍
打開(kāi)瀏覽器,輸入管理口ip地址,讓后進(jìn)行登錄
2、防火墻的策略
在web界面中,找到? ? 策略----安全策略-----新建策略
來(lái)配置防火墻的策略
列如左邊內(nèi)網(wǎng)訪問(wèn)右邊公網(wǎng),配置時(shí)安全區(qū)域需要自己綁定到對(duì)應(yīng)接口,并且新建源目地址組
而當(dāng)策略需要放行相關(guān)服務(wù)時(shí),列如server2提供了FTP服務(wù),則需要在策略中選中FTP
由于FTP的工作方式不止一個(gè)固定端口,還有一個(gè)協(xié)商出來(lái)的隨機(jī)端口,則要確保在ASPF中勾選FTP
此時(shí)使用客戶端1去訪問(wèn)該ftp服務(wù)器成功
3、防火墻的NAT策略以及服務(wù)器端口映射
新建一個(gè)NAT策略
注意選擇源地址轉(zhuǎn)換為出接口地址
抓包
用客戶機(jī)1去訪問(wèn)server3提供的HTTP服務(wù),發(fā)現(xiàn)源ip地址已經(jīng)轉(zhuǎn)換成功
服務(wù)器端口映射
新建一個(gè)服務(wù)器映射
公網(wǎng)地址填寫(xiě)一個(gè)公網(wǎng)網(wǎng)段中空閑的地址
需要注意在策略中放行對(duì)應(yīng)的服務(wù)
用客戶機(jī)3去訪問(wèn)server2的HTTP服務(wù)器,訪問(wèn)成功
打開(kāi)CSDN APP,看更多技術(shù)內(nèi)容
名稱(chēng)欄目:ensp服務(wù)器的安全策略 ensp 服務(wù)器的配置
文章鏈接:http://www.rwnh.cn/article18/ddjcjgp.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供外貿(mào)建站、搜索引擎優(yōu)化、網(wǎng)站維護(hù)、自適應(yīng)網(wǎng)站、商城網(wǎng)站、電子商務(wù)
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)