其實對于我們服務(wù)商角度來說,首先我們是非常不希望客戶出現(xiàn)這樣的安全問題,我們當(dāng)然希望客戶在我們這里能安穩(wěn)太平。但是被黑被入侵,這些都是需要客戶您自己來設(shè)置維護(hù)好的。就舉個例子如同出租房子,房客如果自己不小心把鑰匙掉外面,卻沒有去換鎖,然后被偷了,這不能怪房子門不好。像我們機(jī)房出口的硬件防火墻,那是抵御DDOS網(wǎng)絡(luò)流量攻擊的,網(wǎng)絡(luò)層的安全的。對于系統(tǒng)層的安全,確實是需要客戶您配合和注意的。
如果很多客戶在遇到安全問題時,不能理解,待我們下面詳細(xì)分析幾種情況。
首先是口令安全
當(dāng)您拿到我們提供的IP和賬戶密碼那一刻,您就成了這個服務(wù)器的主人,這個時候請您立即修改服務(wù)器的登陸管理密碼,就如同給房間換鑰匙一樣。而且只有您能夠進(jìn)入管理,我們服務(wù)商是沒有權(quán)力和無法再擅自進(jìn)去了的。以后 需要我們維護(hù)的時候,都是需要您的密碼授權(quán),我們才可以配合進(jìn)去。
這個密碼一定要設(shè)置復(fù)雜點(diǎn),并妥善保管。現(xiàn)在網(wǎng)絡(luò)上很多黑客都是通過窮舉掃描賬戶密碼來入侵服務(wù)器的,雖然口令安全入侵的不多,但是如果您的密碼設(shè)置過于簡單,那么被黑的幾率是非常大的。有的客戶還是會很疑惑,為什么同樣的簡單的密碼,以前自己在公司內(nèi)部或者在家里都沒有被入侵,一旦放在機(jī)房里就被入侵了。這是因為您之前是在自己的內(nèi)部網(wǎng)絡(luò),而服務(wù)器公網(wǎng)上就不一樣了,那是一片充滿血雨腥風(fēng)的江湖,隨時暗藏著殺機(jī)。目前一些90后的小黑客還是比較多的,整天拿個工具找站點(diǎn)掃啊掃,運(yùn)氣不好就很容易被掃描到被入侵,比如如果一個打好更新補(bǔ)丁對了的不開任何服務(wù)應(yīng)用windows 2003 server的服務(wù)器,只要默認(rèn)開了3389遠(yuǎn)程桌面,如果這個時候?qū)⑵浣尤氲交ヂ?lián)網(wǎng)上,設(shè)置公網(wǎng)IP,密碼如果一簡單,譬如123456或者!@#,qweasd這樣的很簡單很規(guī)律的密碼,那么估計不出半小時就被黑了,不管您信不信,我是信了的。網(wǎng)上一搜索“3389爆破工具”,“3389弱口令”什么的,一堆工具出來了,發(fā)動入侵真是相當(dāng)簡單了。
以上這些搜索得到的結(jié)果可以看出,密碼不安全是多么的危險。
另外包括服務(wù)器上安裝的數(shù)據(jù)庫的MS-SQL的SA密碼,MYSQL的ROOT密碼,都務(wù)必要設(shè)置復(fù)雜,只要是可以外部連接的,需要密碼驗證的地方,都務(wù)必給上復(fù)雜的,充滿符號,數(shù)字,字母的密碼。但是也別復(fù)雜的自己都記不了。有的客戶安裝了MS-SQL數(shù)據(jù)庫,結(jié)果密碼寫成了空,或者將SA密碼設(shè)置的很簡單,類似123456一類的,結(jié)果導(dǎo)致老被入侵,剛開始老在排查是不是程序有漏洞了,由于是買的商業(yè)版程序,開發(fā)生說沒有出安全問題,結(jié)果后來才找到是數(shù)據(jù)庫口令弱了,而且SA賬戶平時都沒有在用,所以很忽略了。另外有的客戶即使設(shè)置了很復(fù)雜的SQL口令,但是WEB的程序一旦出現(xiàn)漏洞,導(dǎo)致通過WEB提升權(quán)限。
有的虛擬主機(jī)客戶FTP的賬戶密碼也設(shè)置的很簡單,有的密碼和FTP用戶名一樣,結(jié)果也出現(xiàn)被黑,雖然我們都在想沒哪個專門去嘗試密碼,但有很多工具軟件就是可以隨機(jī)去做這些事情的。
其次是應(yīng)用程序安全
舉個例子比如很多網(wǎng)站的CMS的數(shù)據(jù)庫是data默認(rèn)就能下載的,很多朋友就沒改。人家官方為了方便大家安裝,說明文件說的很清楚讓安裝好需要修改。可是有的客戶就偏偏忘記改了,讓小黑客們有了可趁之機(jī)。黑客直接下載數(shù)據(jù)庫,查看里面的密碼MD5值,破解就可以了。
從我們多年做IDC的經(jīng)驗來分析,目前網(wǎng)站被黑有90%以上的情況就是有程序漏洞,不安全的插件,版本沒有及時的升級更新的原因。從網(wǎng)上下載個源碼拿過來隨便殺個毒就上傳服務(wù)器使用了,其實好多源碼都是有問題問題還是要自己改的。而且又時候公開發(fā)行的CMS程序也會出現(xiàn)問題,有時候一個漏洞一出來,導(dǎo)致網(wǎng)上大批的站被黑,就是因為都用了同樣的網(wǎng)站程序,而且很多都是現(xiàn)成拿來沒有再做比較完善的二次開發(fā)改動。
還有些客戶們?nèi)菀鬃呷胍揽繗⒍拒浖`區(qū)。認(rèn)為服務(wù)器上有殺毒軟件,或者安裝有防護(hù)墻就有用了,其實源碼殺毒沒多大用的。弄明白殺毒軟件特征碼原理就清楚了,編程代碼是無法查殺的。況且網(wǎng)頁編程語言本來就是雙刃的。圖片木馬就是很好的例子,簡單的一句話木馬插到圖片里什么殺毒軟件都是沒用的,也許有客戶會覺得用php或.net是不是就安全些,其實是一旦被出漏洞了,危害**,因為相對來說,運(yùn)行.net和php 對系統(tǒng)要求的權(quán)限**些,對組件的支持也更多。
所以強(qiáng)烈建議很多客戶在使用安全配置某些軟件的時候,建議多百度搜索下有沒相關(guān)的漏洞和注意事項,由于可能被入侵的情況甚多,我們無法這里一一列出。
我們這邊機(jī)房雖然有硬件防火墻,但是那是抵抗DDOS流量攻擊的,對于系統(tǒng)的安全問題是起不到保護(hù)作用的,如果您是遭遇DDOS流量攻擊,我們的防火墻也只能抵抗一定程度的,目前世界上任何一個網(wǎng)絡(luò)服務(wù)商都是無法徹底解決DDOS攻擊的。而且對于解決系統(tǒng)的安全問題是個很需要成本和時間的,我們作為服務(wù)商在為您收取費(fèi)用提供的服務(wù)里也是沒有包含網(wǎng)絡(luò)安全服務(wù)的。
很多不太懂的客戶覺得一出現(xiàn)安全問題,就認(rèn)為是我們的服務(wù)器不好,系統(tǒng)不好,防火墻不好等,覺得我們不專業(yè)。其實我們能理解體諒,網(wǎng)站好好的,放我們這里被黑了,那是多么的急躁和郁悶,肯定先會想到是我們服務(wù)商的。但請聽我們耐心分析,服務(wù)器系統(tǒng)安全究竟是由我們負(fù)責(zé)還是由客戶自己來負(fù)責(zé),以及看如何來避免服務(wù)器使用中遭遇惡的安全問題。
所以系統(tǒng)安全問題主要是需要客戶您這邊自己技術(shù)人員來做的或者需求外面的安全服務(wù)公司,一般都是網(wǎng)站的程序出漏洞被入侵的,這塊非得開發(fā)的程序員來補(bǔ)漏洞。如果您被出現(xiàn)安全問題后需要什么協(xié)助還原系統(tǒng)或改密碼等等,可以聯(lián)系授權(quán)我們,我們是可配合協(xié)助的。
聲明:本站所有文章資源內(nèi)容,如無特殊說明或標(biāo)注,均為采集網(wǎng)絡(luò)資源。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系本站刪除。