|
三、沒有關(guān)閉不必要的服務(wù)。
在服務(wù)器操作系統(tǒng)安裝的時候,會裝了比較多的服務(wù)。如我們在安裝文件服務(wù)器系統(tǒng)的話,默認(rèn)情況下,可能會開啟WWW服務(wù)、Telent服務(wù)、DSN服務(wù)等等。但是,對于文件服務(wù)器來說,這些服務(wù)往往是沒有必要的。我們在應(yīng)用服務(wù)器上開啟了這些不必要的服務(wù),不但會占用可貴的硬件資源,而且,最重要的是,會降低文件服務(wù)器的安全性。
所以,筆者建議,在服務(wù)器管理的時候,把一些沒有必要的服務(wù)關(guān)閉掉。
若采用的是微軟的服務(wù)器操作系統(tǒng),我們可以通過開始、設(shè)置、控制面板、管理工具、服務(wù)來查看當(dāng)前操作系統(tǒng)所開啟的服務(wù)。如一般情況下,我們可以把如下的一些服務(wù)關(guān)閉掉。
一是DHCP客戶端。由于應(yīng)用服務(wù)器我們一般都采用固定的IP地址,所以可以把這個DHCP客戶端關(guān)閉掉,禁止服務(wù)器從DHCP服務(wù)器那邊獲取IP地址。這可以有效的防治IP地址的沖突,從而造成服務(wù)器斷網(wǎng)。
二是要注意Ping 攻擊。利用Ping命令來對應(yīng)用服務(wù)器實施拒絕服務(wù)式攻擊是很多攻擊者常用的一個手段。其基本原理就是利用肉雞同時連續(xù)的Ping應(yīng)用服務(wù)器,從而導(dǎo)致應(yīng)用服務(wù)器資源耗竭而當(dāng)機(jī)。所以,一般情況下,需要在文件服務(wù)器上,設(shè)置“禁止他人Ping自己”,如此的話,就可以杜絕DDOS等惡性攻擊。
三是可以關(guān)閉Remote Desktop Help Session Manager服務(wù)。這個服務(wù)主要用來管理并控制遠(yuǎn)程協(xié)助。如果此服務(wù)被終止的話,遠(yuǎn)程協(xié)助將不可用。若我們平時不用遠(yuǎn)程桌面連接等工具遠(yuǎn)程維護(hù)這個應(yīng)用服務(wù)器的話,則可以直接把這個服務(wù)關(guān)閉掉。默認(rèn)情況下,這個服務(wù)需要手工啟動。我們?yōu)榱税踩鹨,可以把這個服務(wù)禁用。
三是自動更新服務(wù)。這是一個有爭議的服務(wù)。若啟用了這個服務(wù)的話,則應(yīng)用服務(wù)器操作系統(tǒng)可以自動從網(wǎng)絡(luò)上升級最新的操作系統(tǒng)補(bǔ)丁,提高操作系統(tǒng)的安全性。但是,有時候當(dāng)裝了微軟的升級補(bǔ)丁后,服務(wù)器反而不穩(wěn)定了,有時候甚至導(dǎo)致部屬在上面的應(yīng)用服務(wù)器無法使用。故筆者的建議是,若你在應(yīng)用服務(wù)器上部屬的都是微軟的產(chǎn)品,如微軟的郵箱服務(wù)器等等,則可以打開這個自動更新服務(wù)。若你在他們的服務(wù)器操作系統(tǒng)上,部署了其他牌子的郵箱服務(wù)器,或者部署了一些其他牌子的數(shù)據(jù)庫系統(tǒng)的話,則是否開啟這個自動更新服務(wù),則要慎重考慮了。
四、不同管理人員利用同一個賬戶管理服務(wù)器。
有時候,在一個服務(wù)器上可能會部署多個應(yīng)用,如在一臺應(yīng)用服務(wù)器中,可能既是郵箱服務(wù)器,又是文件服務(wù)器。而不同的應(yīng)用有不同的管理員負(fù)責(zé)。有些企業(yè)為了管理的方便,可能會利用同一個用戶名來管理不同的服務(wù)。筆者認(rèn)為,這是不安全的。
當(dāng)某個管理員在一個應(yīng)用服務(wù)管理的時候,有可能會不小心更改另外一個服務(wù)的配置,而此時,另外一個管理員并不知情。如此的話,就可能會導(dǎo)致另外一個服務(wù)出現(xiàn)運(yùn)行上的錯誤。所以,這就會給服務(wù)器管理產(chǎn)生安全上的漏洞。
為此,筆者建議,最好是一個服務(wù)采用一臺服務(wù)器,雖然這需要增加一定的支出,但是,一臺服務(wù)器出現(xiàn)問題的話,最多只影響一個應(yīng)用,可以把因為服務(wù)器的問題造成的不良影響降至到最低。
若出于成本的限制的話,確實需要在不同的服務(wù)器中部署不同的服務(wù)的話,則最好在安裝服務(wù)的時候,就先建立不同的管理員帳戶,然后利用對應(yīng)的帳戶登陸再部署相關(guān)的服務(wù)。如此的話,就可以最大限度的減少管理員之間的相互干擾。即使是同一個管理員管理不同的服務(wù),最好也是建立不同的帳戶為妙。
|
|
【收藏】【打印】【進(jìn)入論壇】 |
|
|
|
|
|
|
|