资深网管教你搭建防注入系统
内网应用安全以及服务器的安全一直是众多中小企业网络管理员所关心的话题,大多数企业服务器上都会运行企业网站,不管是ASP类站点还是PHP类站点,不管是Windows 2000 server还是windows 2003,也不管是基于MYSQL的数据库还是access又或是SQL server数据库,我们都可能遇到最为头疼的利用数据库及动态页面语言漏洞而采取的注入攻击。每当出现注入攻击后我们都无法快速定位到底是哪个语句哪条指令出现了问题,注入是不可避免的但是如何才能够做到在第一时间发现漏洞弥补漏洞呢?下面笔者就从个人实际应用出发为各位读者介绍如何在服务器上搭建一套防注入系统。
一、注入入侵采取的手段:
所谓注入入侵实际上就是通过动态页面编程语言对数据库的操作来实现入侵的目的,大多数入侵是建立在动态页面编程语言不完善而在对数据库执行查询,写入,读取等操作时存在问题的基础上产生的。要知道通过查询数据库返回的错误信息可以分析出目的站点对应数据库中表的具体信息来,通过穷举法完成数据库,数据表以及字段等信息的暴力破解。
二、防注入系统建立思路:
不管怎样注入入侵都必须建立在对数据库执行查询等操作的基础上完成的,所以我们可以通过分析和记录数据库操作来完成对注入入侵的监控,从而知道到底是什么时候什么操作造成的漏洞。
防注入系统正是基于上述思路完成的,我们通过建立一套监控系统针对服务器上站点各个页面的访问,特别是修改操作进行记录;再针对数据库关键数据表关键字段的读取和访问进行记录,从而快速定位出问题的页面(被访问和修改的页面)和被攻击的时间(数据库字段读取访问时间),从而最大限度的防范注入攻击的入侵,而另一方面也大大减少了被攻击站点存活的时间,在第一时间恢复原有系统。
三、用防注入系统统筹管理服务器群:
笔者使用的防注入系统正是通过上述思路建立起来的,通过一台专门的WEBGUARD服务器对企业所有服务器进行监控,建立时由于这台服务器只负责防注入以及监控,所以一定要把这台WEBGUARD服务器放置到企业内网中,不要裸露在外网,从而避免该服务器被恶意攻击。(如图1)
通过WEBGUARD服务器上的监控系统实现对多台服务器上网页文件,数据库程序的读写与查询进行监控和记录,从而对入侵者的攻击一目了然。再针对漏洞进行相应的弥补操作即可。
在系统应用时我们可以根据服务器的安全级别选择不同的监控方式,每个站点可以分别设置安全级别,并且结合网站监测时间间隔达到“准实时”监控的目的,同时可以指定上载文件时的用户名和密码。另外我们还要指定要监测的文件类型,例如ASP,PHP,DB等格式的文件都在被监控范围内,当然为了保证服务器上站点的快速恢复,我们可以指定不同站点的页面备份路径以及自动备份的周期,这样可以实现出问题后的自动快速恢复。
由于这里涉及到相关产品的使用,所以不适合在这里放过多的文字内容,感兴趣的读者可以自行搜索相关产品和相关防注入系统资料。
四、总结:
本文主要是从防注入系统的建立角度来讨论如何有效的保护服务器上网站和数据库的安全,通过建立一套防注入监控体系来保证页面文件和数据库文件的安全,确保我们企业网络和注入漏洞,向注入攻击说再见。(IT专家网论坛)
- 1热门虚拟化技术有哪几类
- 2两种相互竞争的风格 Garnter谈WOA与SOA之争
- 3全球超级计算机前9位均运行Linux系统
- 4计世独家:10大IT节电误区 勿入电力危机
- 5实施虚拟机高效管理的六大启示
- 63G传输很务实:MSTP沿用PTN跟进
- 7谨慎选择 重复数据删除产品
- 8OA办公系统正是实现现代化管理的基础和前提
- 9三大热门数据存储技术的类比分析
- 10IT管理者如何应对虚拟风险的出现
- 11“安全第一” 企业如何利用EFS加密数据
- 12浅析计算机网络安全的六大指标
- 13企业安全讨论 如何保护好网络流量
- 14如何全面封阻六种主要网络威胁
- 15OA办公软件的应用范畴涉及到所有知识性员工
- 16安全:利用RADIUS提高远程拨号的安全性
- 17企业部署虚拟化前要考虑的十大问题
- 18保证Web登录安全的四种密码管理工具
- 19虚拟服务器管理存在安全问题
- 20EMC:金融危机影响存储业已经显现
- 21探讨路由器基础配置与数据传输
- 22数据丢失防护 企业何去何从?
- 23解决服务器安全问题的七个技巧
- 24不要让云计算成为皇帝的新衣
- 25解析商业数据云存储 通用还是量身定做
- 26专家分析:内存架构对系统性能的影响
- 27不得不发展的技术 云计算风暴来袭
- 28如何恰当评估和应对数据中心各种风险
- 29数据库管理员灾难恢复和业务持续性计划
- 30调查:虚拟化技术在向中型企业渗透