由于SCO UNIX操作系统的开放性,网络系统的共享性,数据库的通用性等因素,UNIX操作系统数据信息的安全问题显得越来越为突出,特别是终端端口的安全管理工作是目前信息系统安全的重要环节。由于操作系统本身的缺陷,加上营业网点的分散性等因素,留下远程终端包括DDN专线和MODEM的拨号端口以及对外服务终端无法特别监管的隐患,给非法进入者提供了方便之门,因此 必须设法加强对UNIX操作系统的端口安全管理,增加端口口令和限制登录端口的用户及工作时间等。
工作原理:
操作系统用户注册登录的全过程为:用户打开终端在login:后输入用户名和在passwd:后输入口令字,操作系统接收用户名和口令字后与 /etc/passwd和/etc/shadow文件进行合法性检查,对照注册名UID码、GID码(表示用户组)、GCOS域(用户个人信息)、注册目录、注册shell(一般为/bin/sh即Baurne shell),然后读取终端端口的有关信息,查找 /etc/dialups文件、/etc/d_passwd文件,最后启动 /etc/profile和用户根目录下的 .profile文件(若是c_shell,则执行 /etc/csh.login和用户根目录下的 .login和.cshrc;若是korn shell,则会执行环境变量ENV所定义的文件)配置用户环境变量,查找提示该用户的mail信息。
纵观以上过程分析,我们可以简单地在 /etc/dialups文件中加入终端端口设备号,在 /etc/d_passwd文件中加入口令字,以限制非法登录,这是其一;我们还可以修改/etc/profile文件,从中增加一段程序,使之能与我们预先设定的有关用户、端口、工作时间等一些信息的文件进行比较,判断当前注册用户的登录端口、日期和时间[separator]是否在我们允许的范围内,否则不允许注册登录。之所以修改文件 /etc/profile而没有使用文件$home/.profile,是因为使用文件/etc/profile 更便于大范围的控制和处理,这是其二;另外,操作系统在对合法用户注册登录处理的最后部分是根据该用户根目录下的 $HOME /.profile,设置用户环境变量、终端信息,我们可以在$HOME/.profile加入该用户业务处理程序的起动命令并使之退出注册登录状态,以减少在该用户根目录下使用 /bin/sh 命令的机会,确保用户根目录下文件的安全。
基于以上原理,我们得出了三个有效地加强对终端端口限制管理的办法:
1.增加端口口令,限制远程登录
远程登录包括通过MODEM拨号、DDN专线访问服务器和通过终端服务器、集线器等登录到系统。以MODEM和DDN专线访问服务器的端口号为/dev/tty1A和/dev/ttya?,其中?为0、1、2……等;通过终端服务器、路由器和集线器访问服务器的端口号为/dev/ttyp?,其中?为0、1、2……等。此时使用的是伪tty设备文件,通常登录的端口是不固定的。因此,必须先执行固定通信服务器端口设置程序,此程序由通信服务器生产厂家随产品一起提供。通过在这些设备端口上增加拨入口令,限制远程登录。
2.限定用户在指定的端口和规定的时间内登录
当用户注册登录到unix操作系统时,必须执行系统文件/etc/profile,我们对这一文件进行修改,让系统去读取用户名、端口名、每周工作日期、每天上班时间、每天下班时间。然后依此文件审查用户注册登录的合法性,端口名不在此文件中不受限制,端口名在此文件中但用户名不正确不许登录,用户名和端口名皆正确但工作时间不在规定范围内不许登录。
3.用户注册登录时立即运行业务处理程序,退出业务处理程序时也退出 /bin/sh。
用户注册登录时系统访问了用户根目录下面的$home/.profile,为了使用户合法注册登录后即进入运行业务处理程序,处理完成退出业务处理程序同时退出注册登录状态,我们可以对$home/.profile进行修改使用户退出业务处理程序时,退至login:状态。
以上三种方法以三种途径加强了UNIX操作系统端口设备的安全管理,可以分开使用,也可以合并使用,该方法在我公司SCO UNIX 5.04操作系统上试用正常,达到对一些远程登录端口和公众场合端口限制管理的目的,进一步有效地阻止了非法用户的登录。
分级防御对Linux系统服务器的攻击及相应解决方案
随着Linux企业应用的扩展,有大量的网络服务器使用Linux操作系统。Linux服务器的安全性能受到越来越多的关注,这里根据Linux服务器受到攻击的深度以级别形式列出,并提出不同的解决方案。
对Linux服务器攻击的定义是:攻击是一种旨在妨碍、损害、削弱、破坏Linux服务器安全的未授权行为。攻击的范围可以从服务拒绝直至完全危害和破坏Linux服务器。对Linux服务器攻击有许多种类,本文从攻击深度的角度说明,我们把攻击分为四级。
攻击级别一:服务拒绝攻击(DoS)
由于DoS攻击工具的泛滥,及所针对的协议层的缺陷短时无法改变的事实,DoS也就成为了流传最广、最难防范的攻击方式。
服务拒绝攻击包括分布式拒绝服务攻击、反射式分布拒绝服务攻击、DNS分布拒绝服务攻击、FTP攻击等。大多数服务拒绝攻击导致相对低级的危险,即便是那些可能导致系统重启的攻击也仅仅是暂时性的问题。这类攻击在很大程度上不同于那些想获取网络控制的攻击,一般不会对数据安全有影响,但是服务拒绝攻击会持续很长一段时间,非常难缠。
防范第一级别的攻击方法:
[separator]
到目前为止,没有一个绝对的方法可以制止这类攻击。但这并不表明我们就应束手就擒,除了强调个人主机加强保护不被利用的重要性外,加强对服务器的管理是非常重要的一环。一定要安装验证软件和过滤功能,检验该报文的源地址的真实地址。另外对于几种服务拒绝可以采用以下措施:关闭不必要的服务、限制同时打开的Syn半连接数目、缩短Syn半连接的time out 时间、及时更新系统补丁。
攻击级别二:本地用户获取了他们非授权的文件的读写权限
本地用户是指在本地网络的任一台机器上有口令、因而在某一驱动器上有一个目录的用户。本地用户获取到了他们非授权的文件的读写权限的问题是否构成危险很大程度上要看被访问文件的关键性。任何本地用户随意访问临时文件目录(/tmp)都具有危险性,它能够潜在地铺设一条通向下一级别攻击的路径。
级别二的主要攻击方法是:黑客诱骗合法用户告知其机密信息或执行任务,有时黑客会假装网络管理人员向用户发送邮件,要求用户给他系统升级的密码。
防范第二级别的攻击方法:
由本地用户启动的攻击几乎都是从远程登录开始。对于Linux服务器,最好的办法是将所有shell账号放置于一个单独的机器上,也就是说,只在一台或多台分配有shell访问的服务器上接受注册。这可以使日志管理、访问控制管理、释放协议和其他潜在的安全问题管理更容易些。还应该将存放用户CGI的系统区分出来。这些机器应该隔离在特定的网络区段,也就是说,根据网络的配置情况,它们应该被路由器或网络交换机包围。其拓扑结构应该确保硬件地址欺骗也不能超出这个区段。
攻击级别三:远程用户获得特权文件的读写权限
第三级别的攻击能做到的不只是核实特定文件是否存在,而且还能读写这些文件。造成这种情况的原因是:Linux服务器配置中出现这样一些弱点:即远程用户无需有效账号就可以在服务器上执行有限数量的命令。
密码攻击法是第三级别中的主要攻击法,损坏密码是最常见的攻击方法。密码破解是用以描述在使用或不使用工具的情况下渗透网络、系统或资源以解锁用密码保护的资源的一个术语。用户常常忽略他们的密码,密码政策很难得到实施。黑客有多种工具可以击败技术和社会所保护的密码。主要包括:字典攻击(Dictionary attack)、混合攻击(Hybrid attack)、蛮力攻击(Brute force attack)。一旦黑客拥有了用户的密码,他就有很多用户的特权。密码猜想是指手工进入普通密码或通过编好程序的正本取得密码。一些用户选择简单的密码—如生日、纪念日和配偶名字,却并不遵循应使用字母、数字混合使用的规则。对黑客来说要猜出一串8个字生日数据不用花多长时间。
防范第三级别的攻击防卫方法:便是严格控制进入特权,即使用有效的密码。
◆ 主要包括密码应当遵循字母、数字、大小写(因为Linux对大小写是有区分)混合使用的规则。
◆ 使用象“#”或“%”或“$”这样的特殊字符也会添加复杂性。例如采用"countbak"一词,在它后面添加“#$”(countbak#$),这样您就拥有了一个相当有效的密码。
攻击级别四:远程用户获得根权限
第四攻击级别是指那些决不应该发生的事发生了,这是致命的攻击。表示攻击者拥有Linux服务器的根、超级用户或管理员许可权,可以读、写并执行所有文件。换句话说,攻击者具有对Linux服务器的全部控制权,可以在任何时刻都能够完全关闭甚至毁灭此网络。
攻击级别四主要攻击形式是TCP/IP连续偷窃,被动通道听取和信息包拦截。TCP/IP连续偷窃,被动通道听取和信息包拦截,是为进入网络收集重要信息的方法,不像拒绝服务攻击,这些方法有更多类似偷窃的性质,比较隐蔽不易被发现。一次成功的TCP/IP攻击能让黑客阻拦两个团体之间的交易,提供中间人袭击的良好机会,然后黑客会在不被受害者注意的情况下控制一方或双方的交易。通过被动窃听,黑客会操纵和登记信息,把文件送达,也会从目标系统上所有可通过的通道找到可通过的致命要害。黑客会寻找联机和密码的结合点,认出申请合法的通道。信息包拦截是指在目标系统约束一个活跃的听者程序以拦截和更改所有的或特别的信息的地址。信息可被改送到非法系统阅读,然后不加改变地送回给黑客。
防范第四级别的攻击防卫方法:
TCP/IP连续偷窃实际就是网络嗅探,注意如果您确信有人接了嗅探器到自己的网络上,可以去找一些进行验证的工具。这种工具称为时域反射计量器(Time Domain Reflectometer,TDR)。TDR对电磁波的传播和变化进行测量。将一个TDR连接到网络上,能够检测到未授权的获取网络数据的设备。不过很多中小公司没有这种价格昂贵的工具。对于防范嗅探器的攻击最好的方法是:
1、安全的拓扑结构。嗅探器只能在当前网络段上进行数据捕获。这就意味着,将网络分段工作进行得越细,嗅探器能够收集的信息就越少。
2、会话加密。不用特别地担心数据被嗅探,而是要想办法使得嗅探器不认识嗅探到的数据。这种方法的优点是明显的:即使攻击者嗅探到了数据,这些数据对他也是没有用的。
特别提示:应对攻击的反击措施
对于超过第二级别的攻击您就要特别注意了。因为它们可以不断的提升攻击级别,以渗透Linux服务器。此时,我们可以采取的反击措施有:
◆ 首先备份重要的企业关键数据。
◆ 改变系统中所有口令,通知用户找系统管理员得到新口令。
◆ 隔离该网络网段使攻击行为仅出现在一个小范围内。
◆ 允许行为继续进行。如有可能,不要急于把攻击者赶出系统,为下一步作准备。
◆ 记录所有行为,收集证据。这些证据包括:系统登录文件、应用登录文件、AAA(Authentication、Authorization、 Accounting,认证、授权、计费)登录文件,RADIUS(Remote Authentication Dial-In User Service) 登录,网络单元登录(Network Element Logs)、防火墙登录、HIDS(Host-base IDS,基于主机的入侵检测系统) 事件、NIDS(网络入侵检测系统)事件、磁盘驱动器、隐含文件等。收集证据时要注意:在移动或拆卸任何设备之前都要拍照;在调查中要遵循两人法则,在信息收集中要至少有两个人,以防止篡改信息;应记录所采取的所有步骤以及对配置设置的任何改变,要把这些记录保存在安全的地方。检查系统所有目录的存取许可,检测Permslist是否被修改过。
◆ 进行各种尝试(使用网络的不同部分)以识别出攻击源。
◆ 为了使用法律武器打击犯罪行为,必须保留证据,而形成证据需要时间。为了做到这一点,必须忍受攻击的冲击(虽然可以制定一些安全措施来确保攻击不损害网络)。对此情形,我们不但要采取一些法律手段,而且还要至少请一家有权威的安全公司协助阻止这种犯罪。这类操作的最重要特点就是取得犯罪的证据、并查找犯罪者的地址,提供所拥有的日志。对于所搜集到的证据,应进行有效地保存。在开始时制作两份,一个用于评估证据,另一个用于法律验证。
◆ 找到系统漏洞后设法堵住漏洞,并进行自我攻击测试。
网络安全已经不仅仅是技术问题,而是一个社会问题。企业应当提高对网络安全重视,如果一味地只依靠技术工具,那就会越来越被动;只有发挥社会和法律方面打击网络犯罪,才能更加有效。我国对于打击网络犯罪已经有了明确的司法解释,遗憾的是大多数企业只重视技术环节的作用而忽略法律、社会因素,这也是本文的写作目的。
什么是拒绝服务攻击(DoS)?
DoS即Denial Of Service,拒绝服务的缩写,可不能认为是微软的DOS操作系统!DoS攻击即让目标机器停止提供服务或资源访问,通常是以消耗服务器端资源为目标,通过伪造超过服务器处理能力的请求数据造成服务器响应阻塞,使正常的用户请求得不到应答,以实现攻击目的。
5GB/PHP/MYSQL/无广告/CP/绑米/FTP/ModdedXBox.Net
If you want free webhosting from me with 5 gigs of space to starts off with, FTP
access, frontpgae enabled, running on a Linux server with 99% uptime and alot
more
MSN申请:
[email protected]
200MB/5GB/PHP/MYSQL/有广告/CP/绑米/FTP/邮件申请
Free hosting.
200MB Space
5GB Bandwidth
FTP
PHP
PERL
MYSQL
you have to put a google adsense code on your website(468x60).
i f you send you username and pass i will great the acount now cause i m online
邮件申请:
[email protected]
We are willing to offer:
CPanel
Fantastico
250 MB Space
5 GB Bandwidth
3 mySQL databases
5 ftp accounts
25 POP3 Email accts
Support for cgi-bin, perl, php, and frontpage ext.
If you are interested, please email us. Be sure to include, your domain, a short description of your website, average number of visitor per day, average number of unique visitors per day, and anything other information that you deem necessary.
邮件申请:
[email protected]
5G/10G/PHP/无广告/可绑米/FTP/xoompages.com
Welcome to XoomPages.com FREE web site hosting ! Sign up for an account loaded with features like:
* 5,000 MB disk space (5 GB)
* 10,000 MB transfer (10 GB Bandwidth)
* 20 MB file size limit (compare to 500kb by most other hosts!)
* FREE Counters!
* Easy to use Pagebuilder/HTML editor
* http://username.XoomPages.com!
* FTP or browser-based file manager
* Instant activation
* Collapsible, clean text ads - No ugly pop ups!
* And Much, Much More!
申请地址:http://xoompages.com/signup.html
他不提供MYSQL 如果想要装论坛的话请到 http://www.db4free.net 申请一个!据说这里很稳定!
100M/10G/php/mysql/ftp/cp/boredumforum.com
100 MB Space
10GB Transfer Per Month
5 FTP Accounts
5 Email Accounts
5 MySQL Databases
5 SubDomains
Cpanel
Free SubDomain - you.boredumforum.com
All it requires is 20 posts on my forum http://boredumforum.com
Just email me at
[email protected] with you
Full name
Domain (you.boredumforum.com or your own)
Password
300M/ASP/FTP/php/mysql/wavnetworks.com
For a limited time, we are offering our Bronze package (a $9.99 value) for free! With the free hosting, you get:
- 300MB Space
- Unlimited Bandwidth
- Unlimited Subdomains (if you bring your own domain)
- DNS Zone Editor (if you bring your own domain)
- PHP/MySQL
- ASP/ASP.net
- ColdFusion
- File Manager
-[separator] Unlimited FTP Accounts
- Free subdomain if you do not have a domain already
- 24/7 Support
- And much, much more!
If you are interested in us, please send an email to
[email protected] so we could get you setup! Make sure you specify if you want a subdomain or you are bringing your own domain.
Thanks!
100M/PHP/MYSQL/FTP/SUBDOMAIN/yoyo.pl
空间信息:
Darmowa strona - stwórz sobie stronę (a nawet kilka stron!) w atrakcyjnej domenie yoyo.pl,
Obsługa PHP w wersji 4 i 5 - stwórz własną witrynę w oparciu o ten najpopularniejszy język skryptowy tworzony na zasadach OpenSource, dopasowany do potrzeb aplikacji WWW,
100MB na Twoją witrynę (2MB na plik) - tak dużą pojemnością do wykorzystania w ramach pojedyńczej witryny WWW nie każdy może się pochwalić,
30MB baza danych MySQL - dzieki niej stworzysz prawdziwą, dynamiczną witrynę WWW,
Łatwe zarządzanie bazą - do administracji możesz wykorzystać phpMyAdmin lub dowolny inny frontend (oferujemy bezpośrednie połaczenie z bazą danych),
Możliwość korzystania z popularnych systemów implementujących fora dyskusyjne (phpBB2) oraz CMS (Mambo, Joomla, PostNuke, Xoops, PHP-Fusion, jPortal),
Nielimitowany transfer miesięczny - już nigdy nie zobaczysz komunikatu o informującego Cię o przekroczeniu limitu transferu,
Prosty sposób umieszczania danych na stronie - skorzystaj z możliwości jakie daje Ci protokół FTP,
Szczegółowe statystyki ruchu - teraz się dowiesz kto, kiedy i w jaki sposób dotarł do Twojej [separator]witryny,
Możliwość wysyłania maili - nie blokujemy funkcji mail(),
Brak reklam,
... i to wszystko absolutnie za darmo.
申请地址:
http://www.yoyo.pl/create
(必须使用Poland代理申请,代理查询http://www.mfcn.com.ru/proxy/ )
100-500MB/2-6GB/php/mysql/cp/inethoster.net(更新)
php/mysql/cp/inethoster.net/绑米!
http://www.inethoster.net/forum/index.php?showtopic=3