|
網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來(lái)的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲(chǔ)資源、數(shù)據(jù)資源、信息資源、知識(shí)資源、專家資源、大型數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 那么,怎樣設(shè)置權(quán)限給這臺(tái)WEB服務(wù)器才算是安全的呢?大家要牢記一句話:“最少的服務(wù)+最小的權(quán)限=最大的安全”對(duì)于服務(wù),不必要的話一定不要裝,要知道服務(wù)的運(yùn)行是SYSTEM級(jí)的哦,對(duì)于權(quán)限,本著夠用就好的原則分配就是了。對(duì)于WEB服務(wù)器,就拿剛剛那臺(tái)服務(wù)器來(lái)說(shuō),我是這樣設(shè)置權(quán)限的,大家可以參考一下:各個(gè)卷的根目錄、Documents and settings以及Program files,只給Administrator完全控制權(quán),或者干脆直接把Program files給刪除掉;給系統(tǒng)卷的根目錄多加一個(gè)Everyone的讀、寫(xiě)權(quán);給e:\www目錄,也就是網(wǎng)站目錄讀、寫(xiě)權(quán)。 最后,還要把cmd.exe這個(gè)文件給挖出來(lái),只給Administrator完全控制權(quán)。經(jīng)過(guò)這樣的設(shè)置后,再想通過(guò)我剛剛的方法入侵這臺(tái)服務(wù)器就是不可能完成的任務(wù)了?赡苓@時(shí)候又有讀者會(huì)問(wèn):“為什么要給系統(tǒng)卷的根目錄一個(gè)Everyone的讀、寫(xiě)權(quán)?網(wǎng)站中的ASP文件運(yùn)行不需要運(yùn)行權(quán)限嗎?”問(wèn)的好,有深度。是這樣的,系統(tǒng)卷如果不給Everyone的讀、寫(xiě)權(quán)的話,啟動(dòng)計(jì)算機(jī)的時(shí)候,計(jì)算機(jī)會(huì)報(bào)錯(cuò),而且會(huì)提示虛擬內(nèi)存不足。 當(dāng)然這也有個(gè)前提----虛擬內(nèi)存是分配在系統(tǒng)盤(pán)的,如果把虛擬內(nèi)存分配在其他卷上,那你就要給那個(gè)卷Everyone的讀、寫(xiě)權(quán)。ASP文件的運(yùn)行方式是在服務(wù)器上執(zhí)行,只把執(zhí)行的結(jié)果傳回最終用戶的瀏覽器,這沒(méi)錯(cuò),但ASP文件不是系統(tǒng)意義上的可執(zhí)行文件,它是由WEB服務(wù)的提供者----IIS來(lái)解釋執(zhí)行的,所以它的執(zhí)行并不需要運(yùn)行的權(quán)限。 深入了解權(quán)限背后的意義 經(jīng)過(guò)上面的講解以后,你一定對(duì)權(quán)限有了一個(gè)初步了了解了吧?想更深入的了解權(quán)限,那么權(quán)限的一些特性你就不能不知道了,權(quán)限是具有繼承性、累加性 、優(yōu)先性、交叉性的。 繼承性是說(shuō)下級(jí)的目錄在沒(méi)有經(jīng)過(guò)重新設(shè)置之前,是擁有上一級(jí)目錄權(quán)限設(shè)置的。這里還有一種情況要說(shuō)明一下,在分區(qū)內(nèi)復(fù)制目錄或文件的時(shí)候,復(fù)制過(guò)去的目錄和文件將擁有它現(xiàn)在所處位置的上一級(jí)目錄權(quán)限設(shè)置。但在分區(qū)內(nèi)移動(dòng)目錄或文件的時(shí)候,移動(dòng)過(guò)去的目錄和文件將擁有它原先的權(quán)限設(shè)置。 累加是說(shuō)如一個(gè)組GROUP1中有兩個(gè)用戶USER1、USER2,他們同時(shí)對(duì)某文件或目錄的訪問(wèn)權(quán)限分別為“讀取”和“寫(xiě)入”,那么組GROUP1對(duì)該文件或目錄的訪問(wèn)權(quán)限就為USER1和USER2的訪問(wèn)權(quán)限之和,實(shí)際上是取其最大的那個(gè),即“讀取”+“寫(xiě)入”=“寫(xiě)入”。 又如一個(gè)用戶USER1同屬于組GROUP1和GROUP2,而GROUP1對(duì)某一文件或目錄的訪問(wèn)權(quán)限為“只讀”型的,而GROUP2對(duì)這一文件或文件夾的訪問(wèn)權(quán)限為“完全控制”型的,則用戶USER1對(duì)該文件或文件夾的訪問(wèn)權(quán)限為兩個(gè)組權(quán)限累加所得,即:“只讀”+“完全控制”=“完全控制”。 優(yōu)先性,權(quán)限的這一特性又包含兩種子特性,其一是文件的訪問(wèn)權(quán)限優(yōu)先目錄的權(quán)限,也就是說(shuō)文件權(quán)限可以越過(guò)目錄的權(quán)限,不顧上一級(jí)文件夾的設(shè)置。另一特性就是“拒絕”權(quán)限優(yōu)先其它權(quán)限,也就是說(shuō)“拒絕”權(quán)限可以越過(guò)其它所有其它權(quán)限,一旦選擇了“拒絕”權(quán)限,則其它權(quán)限也就不能取任何作用,相當(dāng)于沒(méi)有設(shè)置。 交叉性是指當(dāng)同一文件夾在為某一用戶設(shè)置了共享權(quán)限的同時(shí)又為用戶設(shè)置了該文件夾的訪問(wèn)權(quán)限,且所設(shè)權(quán)限不一致時(shí),它的取舍原則是取兩個(gè)權(quán)限的交集,也即最嚴(yán)格、最小的那種權(quán)限。如目錄A為用戶USER1設(shè)置的共享權(quán)限為“只讀”,同時(shí)目錄A為用戶USER1設(shè)置的訪問(wèn)權(quán)限為“完全控制”,那用戶USER1的最終訪問(wèn)權(quán)限為“只讀”。 權(quán)限設(shè)置的問(wèn)題我就說(shuō)到這了,在最后我還想給各位讀者提醒一下,權(quán)限的設(shè)置必須在NTFS分區(qū)中才能實(shí)現(xiàn)的,F(xiàn)AT32是不支持權(quán)限設(shè)置的。同時(shí)還想給各位管理員們一些建議: 1.養(yǎng)成良好的習(xí)慣,給服務(wù)器硬盤(pán)分區(qū)的時(shí)候分類明確些,在不使用服務(wù)器的時(shí)候?qū)⒎⻊?wù)器鎖定,經(jīng)常更新各種補(bǔ)丁和升級(jí)殺毒軟件。 2.設(shè)置足夠強(qiáng)度的密碼,這是老生常談了,但總有管理員設(shè)置弱密碼甚至空密碼。 3.盡量不要把各種軟件安裝在默認(rèn)的路徑下 4.在英文水平不是問(wèn)題的情況下,盡量安裝英文版操作系統(tǒng)。 5.切忌在服務(wù)器上亂裝軟件或不必要的服務(wù)。 6.牢記:沒(méi)有永遠(yuǎn)安全的系統(tǒng),經(jīng)常更新你的知識(shí)。 網(wǎng)絡(luò)的神奇作用吸引著越來(lái)越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來(lái)越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢(shì),對(duì)應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
溫馨提示:喜歡本站的話,請(qǐng)收藏一下本站!