防禦針對Linux伺服器的四級攻擊

2021-04-13 11:04:31 字數 2005 閱讀 6781

原貼:http://www.e-gov.org.cn/wangluoanquan/news004/200709/72087.html

防禦針對linux伺服器的四級攻擊

隨著linux企業應用的擴充套件,有大量的網路伺服器使用linux作業系統。linux伺服器的安全效能受到越來越多的關注,這裡根據linux伺服器受到攻擊的深度以級別形式列出,並提出不同的解決方案。

對linux伺服器攻擊的定義是:攻擊是一種旨在妨礙、損害、削弱、破壞linux伺服器安全的未授權行為。攻擊的範圍可以從服務拒絕直至完全危害和破壞linux伺服器。對linux伺服器攻擊有許多種類,本文從攻擊深度的角度說明,我們把攻擊分為四級。

攻擊級別一:服務拒絕攻擊(dos)

由於dos攻擊工具的氾濫,及所針對的協議層的缺陷短時無法改變的事實,dos也就成為了流傳最廣、最難防範的攻擊方式。

服務拒絕攻擊包括分布式拒絕服務攻擊、反射式分布拒絕服務攻擊、dns分布拒絕服務攻擊、ftp攻擊等。大多數服務拒絕攻擊導致相對低階的危險,即便是 那些可能導致系統重啟的攻擊也僅僅是暫時性的問題。這類攻擊在很大程度上不同於那些想獲取網路控制的攻擊,一般不會對資料安全有影響,但是服務拒絕攻擊會 持續很長一段時間,非常難纏。

到目前為止,沒有乙個絕對的方法可以制止這類攻擊。但這並不表明我們就應束手就擒,除了強調個人主 機加強保護不被利用的重要性外,加強對伺服器的管理是非常重要的一環。一定要安裝驗證軟體和過濾功能,檢驗該報文的源位址的真實位址。另外對於幾種服務拒 絕可以採用以下措施:關閉不必要的服務、限制同時開啟的syn半連線數目、縮短syn半連線的time out 時間、及時更新系統補丁。

攻擊級別二:本地使用者獲取了他們非授權的檔案的讀寫許可權

本地使用者是指在本地網路的任一台機器上有口令、因而在某一驅動器上有乙個目錄的使用者。本地使用者獲取到了他們非授權的檔案的讀寫許可權的問題是否構成危險很 大程度上要看被訪問檔案的關鍵性。任何本地使用者隨意訪問臨時檔案目錄(/tmp)都具有危險性,它能夠潛在地鋪設一條通向下一級別攻擊的路徑。

級別二的主要攻擊方法是:黑客誘騙合法使用者告知其機密資訊或執行任務,有時黑客會假裝網路管理人員向使用者傳送郵件,要求使用者給他系統公升級的密碼。

由本地使用者啟動的攻擊幾乎都是從遠端登入開始。對於linux伺服器,最好的辦法是將所有shell賬號放置於乙個單獨的機器上,也就是說,只在一台或 多台分配有shell訪問的伺服器上接受註冊。這可以使日誌管理、訪問控制管理、釋放協議和其他潛在的安全問題管理更容易些。還應該將存放使用者cgi的系 統區分出來。這些機器應該隔離在特定的網路區段,也就是說,根據網路的配置情況,它們應該被路由器或網路交換機包圍。其拓撲結構應該確保硬體位址欺騙也不 能超出這個區段。

攻擊級別三:遠端使用者獲得特權檔案的讀寫許可權

第**別的攻擊能做到的不只是核實特定檔案是否存在,而且還能讀寫這些檔案。造成這種情況的原因是:linux伺服器配置中出現這樣一些弱點:即遠端使用者無需有效賬號就可以在伺服器上執行有限數量的命令。

密碼攻擊法是第**別中的主要攻擊法,損壞密碼是最常見的攻擊方法。密碼破解是用以描述在使用或不使用工具的情況下滲透網路、系統或資源以解鎖用密碼保 護的資源的乙個術語。使用者常常忽略他們的密碼,密碼政策很難得到實施。黑客有多種工具可以擊敗技術和社會所保護的密碼。主要包括:字典攻擊 (dictionary attack)、混合攻擊(hybrid attack)、蠻力攻擊(brute force attack)。一旦黑客擁有了使用者的密碼,他就有很多使用者的特權。密碼猜想是指手工進入普通密碼或通過編好程式的正本取得密碼。一些使用者選擇簡單的密碼 —如生日、紀念日和配偶名字,卻並不遵循應使用字母、數字混合使用的規則。對黑客來說要猜出一串8個字生日資料不用花多長時間。

防範第**別的攻擊的最好的防衛方法便是嚴格控制進入特權,即使用有效的密碼。

◆ 主要包括密碼應當遵循字母、數字、大小寫(因為linux對大小寫是有區分)混合使用的規則。

◆ 使用象「#」或「%」或「"countbak"一詞,它後面新增「##

攻擊級別四:遠端使用者獲得根許可權

計算機四級考試 如何選擇虛擬伺服器環境

虛擬伺服器是近十年來it業中最重大的變革。虛擬伺服器的概念已經被使用者廣泛接受。企業正逐步將關鍵任務和應用轉移到虛擬化平台上。面對虛擬伺服器環境,企業必須在儲存系統的可用性及效能等方面多下些功夫。虛擬伺服器環境不容忽視 如果想充分發揮虛擬伺服器帶來的種種益處,比如在物理伺服器之間靈活地移動虛擬機器,...

防禦攻擊的高防伺服器

在網際網路的攻擊越來越普遍了,已經成為了一種職業化,以盈利為目的,比更強大也更有組織性。對於一些普通的使用者來說就不會擔心這個問題,但是對於一些站長 企業 私服等等。更加的擔心被攻擊這個問題,所有我們在選擇伺服器的時候,我們應該這些一些防禦好的,比如高防伺服器這種伺服器使用起來安全多了。現在許多 受...

伺服器被攻擊的方式,如何防禦?

一直以來,ddos攻擊已經危及不同的行業,金融 遊戲行業尤其嚴重。黑客喜歡追逐金錢。商業惡意競爭也與此類攻擊有關。那麼,黑客有哪些常用來攻擊伺服器的手段呢?1 重新傳送攻擊 重新傳送攻擊就是指黑客收集特定的ip資料報篡改其資料,然後再將這些ip資料報一一重新傳送,從而欺騙接收資料的目標伺服器,實現攻...