服务器防御基础:常见的几种攻击手段及应对方式

前言:互联网世界鱼龙混杂,我们的网站放在服务器上除了网站用户和会员会造访,还会有一群觊觎网站利益服务器功能的人在暗中观察。

这些人时常会抓住机会找到漏洞就把网站一举拿下,从而盗取数据或是利用服务器资源作为矿机、挂马等等,因此服务器防御也是不可忽略不可轻视的一方面。

大部分公司在开发运维过程中并不会去刻意注意服务器安全,也不会去请专门的安全人员,直到服务器被攻破,被人勒索了以后才会意识到安全问题的重要性,虽说见兔顾犬,未为晚也,亡羊补牢,未为迟也,但是倘若我们能做到防范于未然,做好基础防御,至少让小学生级别的黑客被拒之门外,岂不善哉。

本文也仅作为基础防御手段收集,如果公司数据非常重要,还是需要请专门的安全公司来保驾护航。

常见攻击手段

1、针对网站

1.1、SQL注入

sql注入也是老生常谈了,基本上算是常识了,这种手段无非是利用后台漏洞通过URL将关键SQL语句带入程序并在数据库中执行从而造成破坏性结果。常见情况包括后台使用了的致命的字符串拼接,比如在java的jdbc中使用如下写法

String sql = “select * from t_user where username = “+username;

如果入参username在url中被换成不怀好意的sql语句或者其他,数据库也就危险了。

localhost:8080/testproj/queryUser?username=;drop%20t_user;

此外,类似的mybatis的${}写法也是同样道理,最好换成#。

1.2、后台框架、协议漏洞

利用框架协议漏洞则是针对程序和系统缺陷,比如漏洞百出的struts2框架,到今天为止也不知道放出多少漏洞了,这些漏洞基本上是针对EL表达式缺陷使得URL中的代码得以执行,针对方式也很简单,换掉struts2或者不断升级。应对这种情况就需要运维人员关注漏洞公告,及时与开发沟通配合,更新程序,代价成本也比较高。这里也推荐可以使用一些漏洞扫描工具,及时发现自己网站的后门,防范于未然。比如Acunetix Web Vulnerability Scanner还是挺好用的。

1.3、程序逻辑漏洞

这个就需要黑帽子们比较有耐心,去一点点找出来,举个例子,网站有效性校验。针对数值有效性,前端有进行过滤,但是网站后台没有做参数有效性校验,这时候恶意者使用F12或postman等拼装ajax请求,将dfa或者-1ad这种非法数字发送给后台,健壮性差的程序就很容易报错,异常暴露到页面上,瞬间就能让操作者知道后台使用何种语言何种框架。更严重的可能是利用程序逻辑漏洞做重复提交、越权操作等行为,因此需要开发人员注意。

1.4、CSRF攻击

这种手段就比较高明了,需要黑帽子会构建钓鱼网站,且对目标网站请求方式比较熟悉。原理就是利用浏览器保存的cookie,比如我登录目标会员网站(这里假设www.host199.com),利用留言功能留下一个钓鱼网址,可能管理员就点了进去,跳转到我构造的网页后触发页面的请求,该请求要增加一个管理员用户

www.host199.com/account/addUser?username=god&password=123456&role=1

这个时候浏览器还携带着管理员登录的cookie因此该行为得到执行,我就获得了一个管理员用户,当然这么蠢的网站一般是不存在的,这里只是打个比方。

防范手段比较常见的是url携带token进行校验,这种手段还可以防御cookie被篡改,盗用等情况,相当的万金油。

1.5、暴力破解

直接采用密码表暴力破解方式强行登录管理员账户,这个没啥技术含量,开发人员做好验证码校验以及恶意攻击校验,频繁请求IP封禁即可。

2、针对服务器

2.1、服务器登录用户、数据库登录用户爆破

黑帽子有多种手段确定后台数据库,比如1.3中直接让后台报错,很容易就发现了后台使用的什么框架,连得啥库。又或是使用nmap 等工具直接开扫,目标服务器暴露3306端口大概率就确定是mysql了。确认了数据库类型以及端口接下来就是采用密码表暴力破解了,很多安全意识差的密码居然还是root,123456之类的,分分钟被暴,而扫到后台服务器22开放端口也可以确认后台服务器使用linux开放ssl登录。所以应对方式有三种:

mysql限制访问IP,这个利用alter user语句就可以做到,root账户尽量只给localhost权限,慎用user@%;

不要使用弱密码,尽量采用字母+数字+特殊字符的密码;

服务器使用放暴力破解服务,可以针对非法访问恶意操作进行锁IP防御。

2.2、服务器端口漏洞

通过nmap很容易扫描到服务器暴露的端口,比如139端口外露,就有大量的手段可以渗透:

net use \ip\ipcContentContentnbsp;”” /user:administrator

所以应对手段也很简单,开启防火墙,且只开放有需要的端口,敏感端口如139,445不要外露。

2.3、操作系统漏洞

虽然大部分公司都采用linux作为服务器,相对安全得多,但是还是有不少公司(至少博主见过挺多的)还在使用windows server,大量的漏洞让服务岌岌可危,应对方式也很简单粗暴,该打的补丁就打,不要偷懒。

2.4、木马植入

这个就是黑客直接通过向服务器种植木马,开启后门,取得服务器控制权,应对方式主要以下三点:

1、不要用服务器访问乱七八糟的网站(尤其是公司服务器在国外的,不要想着借来翻墙了,别作死),下载乱七八糟的东西;

2、实体机的移动外设接入前注意杀毒;

3、服务器安装相应安全产品,定期查杀木马,定期更新漏洞补丁;

4、防火墙注意开启,相应端口注意配置。

做到以上几点,基本上中级以下的黑客是进不来了,就算是中高级的黑客也得费一番功夫。当然,如果公司服务器数据涉及资产非常高,还是建议老老实实找安全公司护镖。

服务器的防御原理是什么?服务器怎么防御DDOS攻击

什么是服务器防护,什么是硬防?什么是软防?服务器被DDOS,主要出于打击报复、敲诈勒索、政治需要等各种原因,加上攻击成本越来越低、效果特别明显等特点,DDOS攻击已经演变成全球性网络安全威胁。目前而言,黑客甚至对攻击进行明码标价,打1G的流量到一个网站一小时,只需50块钱。DDoS的成本如此之低,而且攻击了也没人管。

那么,广大的网站用户应该采取怎样的措施进行有效的防御呢?下面我就介绍一下防御DDoS的基本方法。IDC行业网小编来给你们讲解下。

一、服务器硬防

硬防即硬件防火墙,是指把防火墙程序做到芯片里面,由硬件执行这些功能,能减少CPU的负担,使路由更稳定。它是保障内部网络安全的一道重要屏障。它的安全和稳定,直接关系到整个内部网络的安全。因此,日常例行的检查对于保证硬件防火墙的安全是非常重要的。

二、服务器软防

软防就是软件防火墙,系统中存在的很多隐患和故障在暴发前都会出现这样或那样的苗头,例行检查的任务就是要发现这些安全隐患,并尽可能将问题定位,方便问题的解决。

软件防火墙与硬件防火墙的区别:

其实说到底,软件防火墙与硬件防火墙是没有区别的,几乎硬件防火墙有的功能他都有了。不同点在于,软件防火墙是基于操作系统的如:2000/linux/Sun等。而硬件防火墙呢,是基于硬件的(当然它也带有系统,但并不是像2000/Linux/Sun这类的)。

一个简单的例子。相信大家都知道刻录机吧,它就分为内置和外置的。系统配置可以直接影响到刻盘的的效果,比如内置刻录机在刻盘的时候,你在玩游戏(星际、雷神等)的时候,可能刻出的光盘会有很多你意想不到的问题。而外置的刻录机,一般都是带有缓存的,就是说,你可以把他看作是一个独立的系统,他的工作是在操作系统之外的,但是必须有操作系统支配。

而软件防火墙也一样,服务器的性能也可以直接影响到他的性能,比如在装有防火墙的机器上上网、玩游戏等都是可能给防火墙带来负面的影响。

服务器怎么防御DDOS攻击?

服务器防御DDOS攻击有什么比较好的方法,其实这种攻击一般来说是一种两败俱伤的局面,想要发起这么一场大规模的攻击作为黑客来说要承担非常大的损失,因为要调动这么多的ip地址同一时间去访问某一个服务器的ip地址,这本身就需要非常强大的能量才可以办得到,所以这种攻击一般只是针对一些有价值的目标,而那些没有价值的网站基本上不会在被攻击的范围之内。当然,这种攻击的防御方法还是比较多的,所以下面就来简单的介绍一下采用什么方式可以把这些工具全部都扛下来。

目前,服务器防御DDOS攻击并没有什么比较有效的方法,大多数的服务器也就只能够硬扛这种攻击,也就是说来了多少流量全部都把这些流量承担下来,这样一来就可以抵御住这种攻击造成的破坏。

第一种:宽带增加。因为这种攻击是模拟的自然访问的原理,所以说根本就不知道这些访问究竟是不是真实有效的访问,面对这种攻击的时候比较笨的办法就是把自己的宽带增加,搞一个一百g的宽带,看一看这些攻击在单位时间里面能不能够超过一百个g的带宽,这种方法其实效果还是蛮好的,尤其是现在宽带本来价格也并不是特别的高,所以如果你的网站特别的有价值,同时又非常怕这种攻击的话,那么不妨就把你的带宽适当的调高一些。

另一种:高防服务器。 或者是一些安全的网络防护, 云防CND加速,高防IP,游戏盾这些, 多个节点,攻击的时候攻击的是节点,不会直接攻击源站,也能很好的解决。

服务器真实IP不泄露,10G以下小流量DDOS的预防花不了多少钱,免费的CDN就可以应付得了。如果攻击流量超过20G,那么免费的CDN可能就顶不住了,需要购买一个高防的盾机来应付了,而服务器的真实IP同样需要隐藏。

服务器有效防止DDoS攻击刻不容缓,抓紧行动起来吧!

宝塔Linux面板7.4.2及Windows面板6.8安全隐患更新

宝塔面板安全隐患更新(Linux面板7.4.2版本/Windows面板6.8)

【宝塔面板】紧急安全更新通知,Linux面板7.4.2版本/Windows面板6.8版本存在安全隐患,其他版本无此风险。已发布紧急更新,请所有使用此版本的用户务必升级到最新版。

更新方法,登录面板直接升级更新即可,如更新出现问题,请登录宝塔论坛反馈或者联系客服反馈。

宝塔面板怎么更新?

登录到宝塔面板后台(http://你的服务器IP/8888),点击右上角“更新”或“检查更新”即可在线自动更新。

或者使用升级脚本(注意:优先在面板首页直接点更新,失败的情况下,才使用此命令,且不能在面板自带的SSH终端执行):

curl https://download.bt.cn/install/update_panel.sh|bash

Linux版本7.4.2版本和测试版本7.5.14的用户更新到以下版本:

宝塔linux 测试版本7.5.15 (安全版本)

宝塔linux 正式版 7.4.3 (安全版本)

此次更新为紧急安全更新,请7.4.2的用户务必更新到最新版

更新方法:

登录面板后台,右上角点击更新,弹窗后,点击立即更新

或者使用升级脚本(注意:优先在面板首页直接点更新,失败的情况下,才使用此命令,且不能在面板自带的SSH终端执行):

curl https://download.bt.cn/install/update_panel.sh|bash

离线升级步骤:

1、下载离线升级包:http://download.bt.cn/install/update/LinuxPanel-7.4.3.zip

2、将升级包上传到服务器中的/root目录

3、解压文件:unzip LinuxPanel-7.4.3.zip

4、切换到升级包目录:cd panel

5、执行升级脚本:bash update.sh

6、删除升级包:cd .. && rm -f LinuxPanel-7.4.3.zip && rm -rf panel

高防服务器是如何抵御流量型DDOS攻击的?

高防服务器主要是指IDC领域的IDC机房或者线路有防御ddos攻击的服务器。主要是比普通服务器多了防御服务,一般都是在机房出口架设了专门的硬件防火墙设备以及流量清洗牵引设备等, 用来防御常见的CC攻击,DDOS,SYN攻击。就目前的标准衡量,网盾高防服务器是指能独立防御。

抗DDOS的服务器在目前还是比较常见的,那么抗DDOS攻击的服务器是怎样才能抵御住攻击的呢?这个相信还是会有人不太懂得,小编将会通过下文,和大家一起了解一下,高防服务器是如何抵御流量型DDOS攻击的哦。

抗服务器防御攻击方法:

1、采用品牌网络设备

一台服务器整体的性能如何,硬件的好坏也是很重要的,所以选择路由器和交换机、硬件防火墙等设备的时候,应该尽量去选用知名度高的品牌设备。

2、避免使用NAT

不管是硬件防护墙还是路由器都要尽量避免去采用网络地址转换成NAT去使用,因为采用这类技术会降低整体网络的通信能力。

3、充足的带宽资源

网络带宽资源是否充足直接决定了带宽所能抗受攻击的能力,如果只是10M以内的带宽,一旦遇到流量型攻击,在没有防御的情况下的话,是很容易导致服务器的访问延时故障,严重时会直接导致服务器无法访问。

4、将网页做成静态的页面

将网站做成静态的页面,不仅可以提高抗攻击能力,而且还可以减少黑客入侵的几率。目前主流的大型网站新浪、搜狐、网易这些门户网站大多都是静态页面。所以将网页制作成静态页面是可以减少攻击带来的伤害的,可以有效的提高网站的抗攻击安全性能。

使用高防服务器后,主要可以通过以上四种方式去抵御流量型的DDOS攻击哦,当然从抵御的DDOS的方法上来说还是有很多种的,如果你选用了高防服务器后,防御效果不太理想也可以联系五九盾客服给您推荐适合的防御方式哦。

如何做好DDOS防护工作?怎样才能高效进行DDoS防御?

DDoS攻击的危害很大,并且是很难进行防范的,DDOS攻击严重时会直接导致网站无法被正常访问、服务器直接瘫痪、直接对经营方造成一定的财产损失,DDOD攻击目前几乎在网络行业的各行各业都有存在。DDoS攻击已经是目前最大的网络安全威胁之一了。

所以想请教各位,怎样才能高效进行ddos防御呢?那么面对DDOS攻击,我们应该如何进行防护工作呢?

1、使用高防服务器

同和合理的使用高防主机可以更好的防止企业的因为DDOS攻击而造成无法正常访问的症状,高防主机不仅在防御性能上比一般服务器要好,在整体的服务器配置上也会相对于普通服务器要高一些,所以使用起来的综合性能要更好一些。

2、确保服务器系统的安全

使用高防主机后,也需要确保服务器软件没有任何漏洞,防止攻击者入侵。并进行好定期的漏洞扫描工作防止因为系统漏洞的原因,导致攻击者入侵,造成不可挽回的后果。

3、隐藏源站真实IP

大部分的DDOS攻击都是针对于IP的一种流量型攻击,所以保护好源站IP是一件至关重要的事情。隐藏源站IP,我们可以通过高防CDN、高防IP、游戏盾等建立于服务器基础之上的防御产品去进行服务器IP的隐藏。通过使用这类增值性产品后,服务器的IP会进行相应的解析,外界访问时将看不到真实的服务IP。

以上就是关于面对DDOS攻击,我们常见的几种防护方式了,大家可以依据自己站点的实际情况去选用适合的防护方式,当然如果网站攻击不是特别大,选用适合防御值的高防服务器即可,如果网站经常被攻击或攻击值比较大,选用适合的防御产品对源站IP进行隐藏还是比较有效的。

如何才能分辨高防服务器的真假?

高防服务器租用市场满目琳琅,因其服务器品牌、所处的机房条件等不同,使得高防服务器性能有着很大的差别,因此如何找到真实防御的高防服务器对idc用户来说,是个很头疼的问题。

当下,较多的服务器用户越来越开始关注网络攻击的问题,进而高防服务器的用户群体也越来越多。一个好的高防服务器直接决定了一个网站是否能够稳定安全的运行。市面上出租高防服务器的运营商是特别多的,那么我们应该如何才能分辨高防服务器的真假呢?

辨别真假高防服务器可以从以下几点入手:

1、高防服务器与机房带宽

很多的网络攻击都是带宽消耗型攻击,所以高防服务器最大的特点之一是有着足够的带宽应对带宽消耗型攻击。作为高防服务器载体的高防机房需要有足够大的机房带宽才能承受住攻击。

2、高防服务器与服务器品牌

有些网络攻击是资源消耗型攻击,通过大量攻击数据包导致服务器内存或是CPU等出现崩溃,所以高防服务器会采用DELL品牌服务器而不是组装或其他服务器,从而保证高防服务器的稳定运行。

3、高防服务器与防火墙

能够被称为高防机房的机房防火墙设备起码要在100G以上,如今最高的高防机房集群防火墙已经能达到480G防御了。在提供单机防御中,有10G—480G的实打实的防御选择。在游戏、金融等对网络安全较高的领域,随着业务的增长对网络安全要求会随着增高,要选择能够升级防御的idc服务商。

4、高防服务器与服务器线路

在国内几大线路中,电信线路的防护实力是最强悍的,其他线路即使说是自个防护有多好也无法与电信线路相比,所以在选择国内高防服务器时,毋容置疑电信线路高防服务器防护实力最强悍。

5、高防服务器测试高防IP段

是不是高防服务器测测就知道。在租用高防服务器之前可以找到idc服务商高防ip段亲自测测就知道是不是真实防御了,这是最实在、最直接的方法了。

需要租用高防服务器的朋友建议是,优先选择能提供服务器测试服务的IDC进行合作,一般IDC测试时间是一天左右,一般足够测试出是否能满足自己需求的了,同时选择能及时回复、处理售后问题的IDC,相信谁也不想自己业务出现问题后不能及时甚至没人帮忙解决处理的。

云服务器安全如何保障?怎样做好云服务器防护工作?

云服务器是一种简单高效、安全可靠、处理能力可弹性伸缩的计算服务,具有自助管理、数据安全保障、自动故障恢复和防网络攻击等功能,能够简化开发部署,降低运维成本,构建按需扩展网站架构,从而更适应互联网应用快速多变的特性。

同时云安全问题也是显而易见的,全世界只要能上网的人就可以访问到云服务器上,使云主机及云上的数据受到威胁会更多而且更复杂。目前,云计算面临着包括数据的泄露、丢失与劫持等9大威胁。

目前,云计算面临着包括数据泄露、丢失与劫持等9大威胁。那么,该怎样做好云服务器防护工作呢?

一、数据安全监察

用户在使用云服务的过程中,不可避免地要通过互联网将数据从其主机移动到云上,并登录到云上进行数据的管理。在此过程中,云服务商需要采取足够的安全措施,以免面临数据泄漏和被篡改的安全风险。

二、平台防护保证

云计算应用由于其用户、信息资源的高度集中,更容易成为各类拒绝服务攻击的目标,因此,云计算平台的安全防护一般设有ddos高防。

三、安全风险分析

作为一种新型的计算模式,云计算的运营有别于传统IT业务,面临新的安全风险,主要包括技术风险和管理风险。从技术角度来看,云主机系统和传统IT系统类似,传统IT系统中各个层次存在的安全问题。

四、网络风险甄别

资源虚拟化共享风险是主要风险之一,传统安全策略主要适用于物理设备,如物理主机、网络设备、磁盘阵列等,而无法管理到每个虚拟机、虚拟网络等,使得传统的基于物理安全边界的防护机制,难以有效保护共享虚拟化环境下的用户应用及信息安全。

五、安全运营方案

云计算用户需要负责其购买的虚拟基础设施架构以上层面的所有安全问题,如自身操作系统、应用程序的安全等。作为服务提供商来说,需要重点保障云主机基础设施的可靠性、物理安全、网络安全、虚拟化安全等。

蒙鸟云作为行业新品牌,依托四川新易通科技公司——伫立行业根基20年有余。除了提供网络安全、服务器安全等基础防护,同时对云监控监测,实时预警、DDoS防护、DNS劫持检测、入侵检测、漏洞扫描、网页木马检测、登录防护,以及服务器的监控报警服务均可服务且实时监控。旨在为您提供更好的服务,保障您的服务器安全!