999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

如何打造網站安全屏障

2011-04-29 00:00:00岳建偉
考試周刊 2011年40期

用SQL和ASP.NET構建的網站,受到的威脅主要是SQL注入攻擊和竊取網站敏感信息。本文主要介紹了如何加強IIS安全設置、加密WEB服務器重要文件、改變SQL端口控制并在三層交換機上攔截非法訪問,通過這三項設置,打造安全的網站防御體系。

一、 配置UrlScan,攔截了SQL注入攻擊,增強了IIS的安全性。

安裝環境:IIS4.0及以上版本。

安裝文件:setup.exe

下載地址:http://technet.microsoft.com/zh-cn/security/cc242650(en-us).aspx

UrlScan是一個ISAPI篩選器,它對傳入的HTTP數據包進行分析并可以拒絕任何可疑的通信量。

運行setup.exe文件安裝完成后,在%windir%\system32\inetsrv\\下多了一個urlscan文件夾,里面包含一個urlscan.ini文件,這個文件很重要,因為對UrlScan的所有配置,都是通過修改這個文件來完成的。

如果IIS服務沒有特殊要求,采用UrlScan的默認配置就可以了。配置文件Urlscan.ini是一個是標準的INI文件,它由節、串和值組成。用記事本打開urlscan.ini文件,它主要包含以下節:

[Options]:描述常規的UrlScan選項。

[AllowVerbs]:定義UrlScan允許的謂詞(又稱作HTTP方法)。

[DenyVerbs]:定義UrlScan拒絕的謂詞。

[DenyHeaders]:列出HTTP請求中不允許的HTTP標頭。如果HTTP請求包含此節中列出的HTTP標頭之一,UrlScan將拒絕該請求。

[AllowExtensions]:定義UrlScan允許的文件擴展名。

[DenyExtensions]:定義UrlScan不允許的文件擴展名。

[DenyURLSequences]:列出HTTP請求中不允許的字符串。UrlScan拒絕那些在此節中定義的字符串的HTTP請求。

如果要更深了解urlscan.ini的用法,請參閱微軟的幫助文檔。

UrlScan的常用配置舉例:

如果服務器運行ASP程序,在DenyExtensions節刪除與ASP相關的內容(圖1)。

如果服務器運行ASP.NET程序,在AllowVerbs節添加debug謂詞,注意此節是區分大小寫的(圖2)。

如果你的網頁使用了非ASCII代碼,你需要在Option節中將AllowHighBitCharacters的值設為1(圖3)。

修改后保存urlscan.ini文件。

在對urlscan.ini文件做了更改后,你需要重啟IIS服務才能生效。快速重啟IIS的方法是:在“開始”→“運行”中輸入iisreset后,單擊“確定”即可應用UrlScan的新配置。

二、加密WEB配置文件

.NET應用程序的設置信息通常都存儲在一個名為Web.config的XML文件里。由于Web.config文件中包含了連接字符串等敏感信息,所以確保Web.config文件內容的安全性是很重要的。ASP.NET 2.0中有一個新的安全特性,可以對Web.config文件中的任何節進行加密處理。某兩種加密方法:RSA Providers和DPAPI Providers,在加密和解密時都使用“密匙(keys)”,這些“密匙”可以存儲在“機器級”和“用戶級”。

這是加密前Web.config的connectionStrings節:

下面使用DPAPI provider方法對其加密,在命令行中輸入:

aspnet_regiis -pe\"connectionStrings\" -app \"/SampleApplication\" prov RsaProtectedConfigurationProvider

加密后WEB.config節如下所示:

AQAAANCMnd8BFdERjHoAwE/Cl+sBAAAAbDFz3owXqkGIEOoOc616vQQAAAACAAAAAAADZgAAq

AAAABASyn……

如果在本地電腦上運行這個命令,然后又將加了密的連接字符串上載到服務器上,該服務器是無法對其解密的,因為機器密匙是在本地電腦上產生的。相反,如果別人設法得到了加密的Web.config文件,離開這臺服務器,也是沒有辦法解密的。

三、更改SQL數據庫端口,并在三層交換機上進行訪問控制

為了防止利用SQL默認的1433端口入侵,我們要將其改為其它端口。

如把SQL 2005的TCP端口修改為2466,操作方法:打開SQL Server配置管理器->SQL Server 2005網絡配置->MSSQLSERVER的協議->TCP/IP,在彈出對話框中選擇IP地址->IPALL->TCP端口,設置端口為2466。

在連接WEB服務器和數據庫服務器的三層交換機上,對兩個服務器的訪問進行控制,只讓訪問WEB服務器80端口和數據庫指定端口通過。在華為S5516上可由以下三條規則來實現。

rule deny ip destination 60.164.110.4 0.0.0.0

rule permit tcpdestination 60.164.110.4 0.0.0.0 destination-port eq 80

rule permit tcp destination 60.164.110.50.0.0.0 destination-port eq 2466 (假定數據庫端口定為2466)

這樣,非法數據包在還沒有到達服務器之前,就已經被過濾掉了。

(作者系西北師范大學網絡學院研究生)

注:“本文中所涉及到的圖表、公式、注解等請以PDF格式閱讀”

主站蜘蛛池模板: 欧美国产日韩一区二区三区精品影视| 亚洲午夜综合网| 国产亚洲精品自在线| 久久精品无码国产一区二区三区| 国内毛片视频| 97视频精品全国免费观看| 色综合日本| 亚洲无码视频一区二区三区| 最新日韩AV网址在线观看| 国产理论最新国产精品视频| 视频一本大道香蕉久在线播放| 亚洲女人在线| 精品国产99久久| 黄色免费在线网址| 国产黑人在线| 亚洲网综合| 精品在线免费播放| 国产在线高清一级毛片| 天堂亚洲网| 国产亚洲男人的天堂在线观看| 四虎影视永久在线精品| 欧美福利在线观看| 欧美激情成人网| 一级在线毛片| 日本不卡在线| 久久永久精品免费视频| 久久久久亚洲Av片无码观看| 婷婷色狠狠干| 欧美亚洲一二三区| 婷婷中文在线| 亚洲AV无码一区二区三区牲色| 亚洲欧美另类中文字幕| 色噜噜狠狠色综合网图区| 亚洲男人天堂久久| 国产福利小视频高清在线观看| 99热这里都是国产精品| 久无码久无码av无码| 57pao国产成视频免费播放| 亚洲A∨无码精品午夜在线观看| 22sihu国产精品视频影视资讯| 亚洲愉拍一区二区精品| 91九色最新地址| 国产又爽又黄无遮挡免费观看| 无码有码中文字幕| 国产乱人免费视频| 无码区日韩专区免费系列 | 亚洲 成人国产| 国产区人妖精品人妖精品视频| 国产综合无码一区二区色蜜蜜| 激情综合图区| 精品国产亚洲人成在线| 国产一线在线| 亚洲无码精品在线播放| 亚洲永久色| 妇女自拍偷自拍亚洲精品| 国产亚洲视频免费播放| 97人妻精品专区久久久久| 色成人亚洲| 免费国产黄线在线观看| 久久中文字幕2021精品| 呦系列视频一区二区三区| 国产好痛疼轻点好爽的视频| 国产成人a在线观看视频| 欧美国产精品不卡在线观看| 精品少妇人妻av无码久久| 91久久国产综合精品女同我| 青青久久91| 亚洲综合中文字幕国产精品欧美| 日本不卡在线播放| 国产人妖视频一区在线观看| 99久久99视频| 中文字幕va| 在线a网站| 亚洲日韩欧美在线观看| 波多野结衣视频一区二区| 欧洲高清无码在线| 99尹人香蕉国产免费天天拍| 啦啦啦网站在线观看a毛片 | 国产成年女人特黄特色毛片免| 国产精鲁鲁网在线视频| 久久一级电影| 亚洲精品午夜无码电影网|