服務器遭受的危險特別大,越來越多的病毒、心懷不軌的黑客,以及那些商業間諜都將服務器當作目標。服務器的安全問題一刻都忽略不得。
安全技術:服務器安全設立技法七項原則。您企業的服務器上是否存有一些不能隨便公開的緊要數據呢?我們不可能在一篇文章中談遍電腦安全問題,畢竟,市場上的已有眾多這方面的書籍,不過,能夠總結維護服務器安全的技法。
技法 一:從基礎做起
從基礎做起是最保險的方式。你必須將服務器上含有機密數據的區域通通轉換成NTFS格式;同理,防毒程序也必須按時更新。建議同時在服務器和桌面電腦上安裝防毒軟件。這些軟件還應當設定成每天自動下載最新的病毒定義文件。另外,Exchange Server(郵件服務器)也應當安裝防毒軟件,這類軟件可掃描所有寄進來的電子郵件,尋找被病毒感染的附件,若發現病毒,郵件馬上會被隔離,減低啟用者被感染的機會。
另一個保護網絡的好手法是依員工上班時間來限定啟用者登錄網絡的權限。例如,上白天班的員工不該有權限在三更半夜登錄網絡。
最后,存取網絡上的任何數據皆須通過密碼登錄。強迫大家在設定密碼時,必須混用大小寫字母、數字和特殊字符。在Windows NT Server Resource Kit里就有這樣的工具軟件。你還應當設定定期更新密碼,且密碼長度不得少于八個字符。若你已經做了這些措施,但還是擔心密碼不安全,你能夠試試從網絡下載一些黑客工具,然后檢測一下這些密碼究竟有多安全。
技法二:保護備份
大多數人都沒有意識到,備份本身就是一個巨大的安全漏洞。不過,你能夠阻止這種事情發生。首先,你可利用密碼保護你的磁盤,若你的備份程序支持加密功能,你還能夠將數據進行加密。
技法三:啟用RAS的回撥功能
Windows NT最酷的功能之一就是支持服務器遠端存取(RAS),不幸的是,RAS服務器對黑客來說實在太方便了,他們只需要一個電話號碼、一點耐心,然后就能通過RAS進入主機。不過你能夠采取一些手法來保護RAS服務器的安全。
你所采用的技術緊要端賴于遠端存取者的工作方式。如果遠端客戶經常是從家里或是固定的地方上網,建議你啟用回撥功能,它允許遠端客戶登錄后即掛斷,然后RAS服務器會撥出預設的電話號碼接通客戶,因為此一電話號碼已經預先在程序中了,黑客也就沒有機會指定服務器回撥的號碼了。
另一個方法是限定遠端客戶只能存取單純服務器。你能夠將客戶經常啟用到的數據復制到RAS服務器的一個特殊共用點上,再將遠端客戶的登錄限制在一臺服務器上,而非整個網絡。如此一來,即使黑客入侵主機,他們也只能在單純機器上作怪,間接達到減少破壞的程度。
最后還有一個技法就是在RAS服務器上啟用“另類”網絡協議,以TCP/IP協議當作RAS協議。利用TCP/IP協議本身的性質與接受程度,如此選取相當合理,但是RAS還支持IPX/SPX和NetBEUI協議,如果你啟用NetBEUI當作RAS協議,黑客若一時不察鐵定會被搞得暈頭轉向。
技法四:思考工作站的安全問題
在服務器安全的文章里提及工作站安全感覺似乎不太搭邊,但是,工作站正是進入服務器的大門,加強工作站的安全可以提升整體網絡的安全性。對于初學者,建議在所有工作站上啟用Windows 2000。Windows 2000是一個非常安全的使用系統,如果你沒有Windows 2000,那至少啟用Windows NT。如此你便能將工作站鎖定,若沒有權限,普通人將很難取得網絡配置信息。
另一個技法是限制啟用者只能從特定工作站登錄。還有一招是將工作站當作簡易型的終端機(dumb terminal)或者說,智慧型的簡易終端機。換言之,工作站上不會存有任何數據或軟件,當你將電腦當作dumb terminal啟用時,服務器必須執行Windows NT 終端服務程序,而且所有使用程序都只在服務器上運營,工作站只能被動接收并顯示數據而已。這意味著工作站上只有安裝最少的Windows版本,和一份微軟Terminal Server Client。這種手法應當是最安全的網絡設計方法。
技法五:執行最新修補程序
微軟內部有一組人力專門檢查并修補安全漏洞,這些修補程序(補丁)有時會被收集成service pack(服務包)發布。服務包通常有兩種不同版本:一個任何人都能夠啟用的40位的版本,另一個是只能在美國和加拿大發行的128位版本。128位的版本啟用128位的加密算法,比40位的版本要安全得多。
一個服務包有時得等上好幾個月才發行一次,但要是有嚴重點的漏洞被發現,你當然希望立即進行修補,不想苦等姍姍來遲的服務包。好在你并不需要等待,微軟會定期將緊要的修補程序發布在它的FTP站上,這些最新修補程序都尚未收錄到最新一版的服務包里,我建議你經常去看看最新修補程序,記住,修補程序一定要按時間順序來啟用,若啟用錯亂的話,可能誘發一些文件的版本錯誤,也可能造成Windows當機。
技法六:頒布嚴格的安全政策
另一個提升安全性的方式就是制定一強有力的安全策略,確保每一個人都理解,并強制執行。若你啟用Windows 2000 Server,你能夠將部分權限授權給特定代理人,而無須將全部的網管權利交出。即使你核定代理人某些權限,你依然可縣制其權限大小,例如無法開設新的啟用者帳號,或改變權限等。
技法七:防火墻,檢查,再檢查
最后一個技法是仔細檢查防火墻的設立。防火墻是網絡規劃中很緊要的一部份,因為它能使企業電腦不受外界惡意破壞。
首先,不要公布非必要的IP地址。你至少要有一個對外的IP地址,所有的網絡通訊都必須經由此地址。如果你還有DNS注冊的Web服務器或是電子郵件服務器,這些IP地址也要穿過防火墻對外公布。但是,工作站和其他服務器的IP地址則必須隱藏。
你還能夠查看所有的通訊端口,確立不慣用的已經全數關閉。例如,TCP/IP port 80是用于HTTP流量,因此不能堵掉這個端口,也許port 81應當永遠都用不著吧,所以就應當關掉。你能夠在網絡上查到每個端口的詳細用途。
服務器安全問題是個大議題,你總不希望緊要數據遭病毒/黑客損毀,或被人偷走做為不利你的用途,本文說明了7個緊要的安全檢查關卡,你不妨試試看。