轻松简便 FTP服务器安全防范指南
【IT168 专稿】众所周知,FTP服务器的架设是基于操作系统内核完成的,那么操作系统本身的安全,也就决定于你所架设服务器的安全。根据目前笔者调查得出,大多数用户都采用Windows 2000及以上的版本,来架设FTP服务器,所以本文就以Windows 2000版本为例,对其所架设的服务器做以下安全讲解。
一、防范拒绝服务器攻击
1.加固操作系统本身的安全性
虽然Windows 2000采用Windows NT内核技术,比以前操作系统的安全更加稳固,但是在强悍的黑客面前,其优秀的网络系统还是稍显脆弱。面对如此棘手问题,办法只有一个,那就是提高其操作系统的安全系数。首先在文件系统的选择上,笔者建议大家把系统安装到NTFS文件格式下,因为这样可以为你提供更多的安全设置,使其入侵者访问系统盘符的操作,会给予极大的限制。当然这里不排除你当前分区不是NTFS格式,要想将本身FAT32格式转换成NTFS保护格式,可以在命令行窗口中,输入“convert x:/fs:NTFS”转换命令,即可把X盘格式转换成NTFS格式,这里X盘所指的就是你要转换格式的盘符。另外保护账号和密码的策略,也是大家需要注意的地方,比如设置密码长度、最长存留期、符合复杂性等等功能,你可以依次展开“控制面板”→“管理工具”中的“本地安全策略”进行设定。
![]() |
如果你想停用Guest来宾账号、删除不使用的账号,也可在其账号策略中完成。对于NTFS分区,你还可以启用“审核”的功能,方法是单击“右键”按钮,依次选择“属性”→“安全”→“高级”→“审核”,这样就可以添加你所需要审核事件的账号了。
2.禁止不常用到的系统服务
网虫上网,无非就是为了浏览网站、看看电影、玩玩游戏、使用QQ及MSN等通讯工具和网友聊聊天,除此之外,恐怕就没什么能打动网友们的心了。因此系统为大家默认所开放的服务,有很多用户们不常用到,且容易被黑客利用的服务隐患,我们应该将其关闭,不给其入侵者一丝“可乘之机”。
这里依次打开“控制面板”→“管理工具”→“服务”选项,在弹出的“服务”对话框内,根据每个服务下面所给提示,判断该服务是否是自己经常用到的服务,如果不是就将其禁用,反之进行判断下一个服务,直到全部判断完毕后,单击右上角“关闭”按钮,即可使其以上关闭操作生效。
3.及时更新和安装系统安全补丁
Windows系统漏洞多如牛毛,这是大家公认的,不过微软公司的反映还算机敏,只要一有漏洞爆出,就会立即在官方网站,提供其漏洞的安全补丁,这对于用户封堵系统漏洞缺口极为实用。另外有很多朋友,不喜欢去网站下载补丁,你也可以通过浏览器,依次单击上方“工具” →“Windows Update”进行更新系统,来自动安装补丁,同样也可达到去网站下载补丁的防范效果。
4.通过扫描工具检查系统漏洞
俗话说:“知己知彼,百战百胜”,身为企业的网络管理员,我们更应该经常模拟黑客的入侵操作,来找到系统本身所存在的漏洞,比如使用入侵者较为常用的扫描工具X-Scan,对自己的服务器做一次漏洞检查,从而我们可以根据其扫描的结果,进行相关系统修补操作,让黑客“无路可走”。
在注意本地系统安全的同时,大家别忘了给FTP服务器做好防护,因为很大一定程度上服务器安全,取决于网管对其的安全设置。因此黑客能否入侵,还要看服务器的设置是否严密,接下来笔者就对使用最为广泛的IIS和Serv-U服务器做以下安全讲解。
1.禁止匿名访问
在默认情况下,FTP服务器是允许任何用户随意访问的,这就意味着黑客也可通过,此匿名权限访问到服务器,并且还会依靠服务器所特有的上传下载功能,传送一些具有破坏性或攻击性工具,来突破目前束缚在自己身上的匿名限制,从而可以达到控制整台服务器目的。为了使FTP服务器能够安全、稳定地运行,我们有必要将其匿名访问的功能屏蔽,这里打开“FTP服务器属性设置”对话框,切换至“安全账户”选项标签
![]() |
2.阻止非法用户的访问
如果你从系统日志中,查阅到以前入侵者的IP,那么就应该立即将其IP地址屏蔽掉,以免它在“重蹈覆辙”的入侵服务器,大家可以通过TCP/IP地址限制,就可阻止恶意人的访问。这里依然打开“FTP服务器属性设置”对话框,不过与上次不同这次切换至“目录安全性”选项标签
![]() |
3.目录限制
有些物流企业为了使传输货物账单,能够准确快速的发送到下属公司手中,会将其直接上传到FTP服务器,其分公司对应的文件目录内,这样以便于下属公司查收。但是如果你不对目录进行访问限制,其他分公司也可同样进行查收,一旦有恶意人捣乱,出现问题很难分清责任在谁。因此企业服务器的目录限制,就显得至关重要,其实在Serv-U服务器中,只要在创建用户时选择“限定用户在主目录”,就可以实现目录访问限制。另外对于IIS服务器,可以通过NTFS权限设置实现,方法是将各用户对根目录的访问权限,设定为“只读”状态,然后为各用户分别建立自己的目录,并且其权限对应相关用户,设置为只允许此用户读写,这样不仅可以防止公司内部,居心不良的小人捣乱,而且即使是黑客入侵面对受了限制的目录,也是没法观看里面的文件及内容。
三、预防弱口令攻击
经常灵活更换口令密码,有助于预防黑客对其账号的猜解,但是口令设置较短或者较为简单,往往就会成为服务器安全的重大隐患,因此为了防止弱口令攻击,你需要按照以下四步进行操作,方可消除服务器内所存在的口令漏洞。
第一步.删除所有没有口令的账号,特别是系统内置以及缺省的账号,对于密码较短或者密码较为简单的账号,你可以采取删除或者增强密码强度的操作,来防止其账号被人轻易破解。
第二步.规范账号操作,删除不常用到的账号,并且经常检查服务器内是否有新账号产生,如果有请立即删除,以免黑客依靠账号上传一些具有破坏性的木马及病毒,后果将不堪设想。另外当企业员工离开公司时,也一定要在第一时间内,保证该账号被删除掉,以防止他再次利用该账号进入,偷窃、破坏服务器内的信息文件。
第三步.使用口令修改程序,以保证口令经常会变动,来防止黑客对其密码的破解。
第四步.利用黑客经常使用的穷解工具,对本地所有账号进行逐一破解,从中找出密码较弱,且已经破解成功密码账号,使其变的更为强壮,直到其工具破解失败为止。
另外除上述方法,还有一种方法可以避免弱口令情况出现,那就是采用认证的手段,比如RSR认证令牌,每分钟可以变一次,如果不使用其认证的令牌,你是无法进入到FTP服务器内的,并且其他认证手段也可达到同样效果,这里就不再一一举例了。
四、对重要数据进行备份
虽然服务器从配置和安全方面,都要好与家用的普通机器,但是对于强悍的病毒来说,攻破只是时间的问题,更何况是处在“众目睽睽”之下的FTP服务器,难免会受到木马及病毒的入侵。如果在没有任何防护下,病毒将服务器内的资料洗劫一空,其后果想必自然是不言而喻,因此做好资料的备份就显得尤为重要。
1.磁盘阵列可恢复丢失数据
大多数企业为了安全起见,不惜购买磁盘阵列产品的方式,来备份硬盘里所存的重要资料。该产品主要利用Hot Swap联机抽取硬盘,并且提供高质量容错的处理技术,将数据融入到多个硬盘上,如果联机硬盘中有一块硬盘发生损坏,导致无法读取里面的数据,其他硬盘可以采用容错的算法,将其损坏硬盘的数据正确推算出来,并且存入到其他硬盘中,从而实现了备份数据的恢复功能。
2.远程镜像技术SRDF
现代的金融证券等“业务关键型应用系统”, 对信息资源可持续性和高可用性提出了极端苛刻的要求。对于镜像技术SRDF来说,它不仅可以保障关键业务在灾害来临时,能够持续稳定的运作,而且在对其应用处理的过程里实现恢复,这样完全可以解决在数据恢复中费时费力的人工操作。另外该技术还能实现了数据在不同环境间的实时有效复制,而无论这些环境间相距几米、几公里,还是横亘大陆,也都能进行有效的备份。SRDF拥有两套磁盘子系统,可分别称之为R1和R2,存放实时数据拷贝的R2子系统,被安置在与存放原始数据拷贝的R1子系统不同地点处。这样就确保了在数据中心发生故障时,R2系统仍然是可用的,而且与R1是同步的,即便是有一方出现问题,另一方也能显示出数据的具体内容。
3.利用光盘备份服务器内的重要数据
光盘可看成是一种全新的数字化“纸张”,它不仅可记录文字、数据、图形和图像信息,而且还可记录声音、动画和视频图像等多种媒体的信息。如果你的文件和重要数据,存入到服务器内觉得有些不稳妥,可以选择用光盘库作为备份设备,定期刻录里面的重要数据,以防止其数据丢失后无法恢复的情况出现。这种备份方式相对而言,要比前两种备份的成本低很多,不过唯一不足是恢复数据十分有限,并且不能使用其光盘完全备份系统。因此当服务器出现损坏的时候,不能将以前的数据恢复成原状,只能对你所备份到光盘的数据进行恢复。
后记:在浩浩荡荡的Internet网络中,没有绝对安全的服务器,大家只有跟随着网络技术的步伐,随时随着为FTP服务器“添砖加瓦”方可永保太平,否则一味使用老一套保护措施,只能使其服务器的安全陷入绝境。
