服務(wù)器安全審計(jì),值得注意的6個細(xì)節(jié)!
一、使用SSH密鑰身份驗(yàn)證
您可以使用一對SSH密鑰而不是密碼來認(rèn)證SSH服務(wù)器,這是傳統(tǒng)登錄的更好選擇。密鑰攜帶的位數(shù)比密碼多得多,大多數(shù)現(xiàn)代計(jì)算機(jī)都不容易破解,流行的RSA2048位加密等效于617位密碼。
密鑰對由公共密鑰和私有密鑰組成。
公鑰有多個副本,其中一個保留在服務(wù)器上,而其他副本則與用戶共享。擁有公鑰的任何人都有權(quán)加密數(shù)據(jù),而只有具有相應(yīng)私鑰的用戶才能讀取此數(shù)據(jù)。
私鑰不與任何人共享,必須保持安全。建立連接時,服務(wù)器會在允許特權(quán)訪問之前詢問用戶具有私鑰的證據(jù)。
二、安全套接字層證書
使用安全套接字層(SSL)保護(hù)Web管理區(qū)域和表單,以保護(hù)通過Internet在兩個系統(tǒng)之間傳遞的信息。SSL既可以用于服務(wù)器-客戶端通信,也可以用于服務(wù)器-服務(wù)器通信。
該程序?qū)?shù)據(jù)進(jìn)行加密,以使敏感信息(例如姓名,ID,信用卡號和其他個人信息)在傳輸過程中不會被盜,具有SSL證書的網(wǎng)站的URL中帶有HTTPS,表明它們是安全的。
三、使用專用網(wǎng)絡(luò)和VPN
確保安全通信的另一種方法是使用專用和虛擬專用網(wǎng)絡(luò)(VPN),以及諸如OpenVPN之類的軟件。私有網(wǎng)絡(luò)和虛擬私有網(wǎng)絡(luò)與外部網(wǎng)絡(luò)可以訪問的開放網(wǎng)絡(luò)不同,因此容易受到惡意用戶的攻擊,與之不同的是,它限制了對選定用戶的訪問。
專用網(wǎng)絡(luò)使用專用IP在同一范圍內(nèi)的服務(wù)器之間建立隔離的通信通道。這允許同一帳戶下的多個服務(wù)器交換信息和數(shù)據(jù),而無需暴露在公共場所。
四、管理用戶
每個服務(wù)器都有一個可以執(zhí)行任何命令的root用戶。由于其強(qiáng)大的功能,如果根目錄落入錯誤的人手中,則根目錄對服務(wù)器可能會非常危險(xiǎn),完全禁用SSH中的root登錄是一種普遍的做法。
由于root用戶擁有最大的權(quán)力,因此黑客將注意力集中在嘗試破解該特定用戶的密碼上。如果您決定完全禁用該用戶,則將使攻擊者處于嚴(yán)重不利境地,并使服務(wù)器免受潛在威脅。
五、建立密碼要求
第一件事是設(shè)置服務(wù)器上所有成員必須遵循的密碼要求和規(guī)則。
不允許使用空密碼或默認(rèn)密碼。強(qiáng)制執(zhí)行最小密碼長度和復(fù)雜性,制定鎖定政策。不要使用可逆加密來存儲密碼,強(qiáng)制會話超時以保持不活動狀態(tài)并啟用兩因素身份驗(yàn)證。
六、定期更新和升級軟件
定期更新服務(wù)器上的軟件是確保其免受黑客攻擊的關(guān)鍵步驟。已經(jīng)過時的軟件已經(jīng)針對其弱點(diǎn)進(jìn)行了探索,讓黑客可以利用這些弱點(diǎn)并損害您的系統(tǒng)。如果您使所有內(nèi)容保持最新,請確保在第一道防線中對其進(jìn)行了更新以保護(hù)自己。
聲明:免責(zé)聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),也不承認(rèn)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)本社區(qū)中有涉嫌抄襲的內(nèi)容,請發(fā)
送郵件至:operations@xinnet.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。本站原創(chuàng)內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時
需注明出處:新網(wǎng)idc知識百科