基于IIS+Asp+Access模式的网站安全问题研究

来源 :电脑知识与技术·学术交流 | 被引量 : 0次 | 上传用户:sunday_rectina
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:文章讨论了IIS Asp+Access模式的安全缺陷,从Web服务器的安全漏洞、Asp网站程序及Access数据库存在的安全隐患方面加以分析并给出预防对策。
  关键词:网络安全;IIS;ASP;Access数据库
  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)19-30049-02
  The Research of Site Security Based on IIS ASP Access
  WANG Feng
  (Computer Department, Automobile Manage College, Bengbu 233011, China)
  Abstract: The article discusses the security flaws of IIS ASP Access mode, From the Web server security holes, ASP Site Access database procedures and the terms of potential safety problems, gives thepreventive measures.
  Key words: Network Security; Internet Information Server; Active Server Page; Access Database
  
  1 引言
  
  Internet Information Server的缩写为(IIS)是一个World Wide Web server,ASP是一种典型的服务器端网页设计技术,Access数据库是以标准JET为引擎的桌面型数据库系统。目前,IIS ASP Access模式已成为构建Internet网站的常用模式,被广泛应用在网上银行、电子商务、搜索引擎等各种互联网应用中。但是这种模式的网站在运行时会带来严峻的安全问题。
  
  2 Web服务器上的安全问题及防范
  
  2.1 Web服务器的安全问题
  主要来自服务器的安全漏洞,可以从以下几方面考虑:(1)Web服务器本身存在一些漏洞使得一些人能侵入到主机系统.破坏一些重要的数据。甚至造成系统瘫痪;(2)Web服务器的一些扩展组件存在漏洞,可能导致网络安全和信息泄漏;(3)从远程用户向服务器发送信息时,中途遭不法分子非法拦截;(4)在Web服务器上你不让人访问的秘密文件、目录或重要数据。
  2.2 Web服务器的安全防范措施
  (1)对Web服务器经常进行升级,安装相应的安全补丁,可以最大限度的堵住系统漏洞;(2)更改默认的管理员帐户名(Administrator)和描述,新建一个名为Administrator的陷阱帐号为其设置最小的权限;(3)网络服务安全管理禁止C$、D$、ADMIN$一类的缺省共享、解除NetBios与TCP/IP协议的绑定、关闭不需要的服务;(4)配置 IIS 服务时不使用默认的Web站点、删除IIS默认创建的Inetpub目录(在安装系统的盘上)、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。删除不必要的IIS扩展名映射;(5)定期查看服务器中的日志logs文件,分析一切可疑事件;(6)设置好Web服务器上系统文件的权限和属性,对可让人访问的文档分配一个公用的组,如www,并只分配它只读的权利。把所有的HTML文件归属www组,由Web管理员管理www组。对于Web的配置文件仅对Web管理员有写的权利;(7)通过限制许可访问用户IP或DNS;(8)通过杀毒软件和防火墙保证服务器安全。
  
  3 网站数据库的安全问题及防范
  
  3.1 数据库位置名称方面的安全问题和防范
  网站设计人员喜欢把数据库放在Data或Database等目录下。对数据库的文件名也通常采用Data、Mydata、Database等。这种做法在方便自己的同时,很容易被非法用户猜解到并下载。从而网站的数据被窃取。防范对策:可以采用字母 数字并超过8位的组合作为数据文件目录或文件名,对于Access文件最好更改其扩展名MDB为ASP。
  3.2 数据库结构方面安全问题和防范
  (1)数据表的命名问题。不要直接用类似Admin、User等作为表名,可以使用XX—Admin—XX等形式,用字母和数字组合作为表名的前后缀,以防止SQL注入时被猜解出表名;(2)数据宇段的命名问题。不要直接用Admin、UserName、等敏感字段名,可以采用一些难以猜解的字母和数宇组合来作为字段名以加强数据的安全性;(3)数据库权限安全问题尽量不要把数据库密码留空或使用弱口令作为数据库密码,合理使用10位(字母和数字混排)以上的数据库密码来加强数据库的安全。
  3.3 数据库连接字符串方面安全问题和防范
  (1)在数据库连接字串中不直接出现明文密码,采用对称加密密码可以提高数据库的安全;(2)数据连接文件不要用常见的Conn、DbConn作为文件名,避免使用.inc、.asa作为扩展名,同时也不要把文件放在类似Inc、Data、Conn等目录下,以防数据库连接被非法下载。
  在ASP网站设计中,如果有条件,应尽量使用ODBC数据源,不要把数据库名写在程序中,例如:
  DBPath = Server.MapPath("./akkt/kj61/acd/av5/faq9jl.mdb")
  conn.open "driver={Microsoft Access Driver(*.mdb)};dbq="
其他文献
摘要:本文浅谈了Debug在汇编语言程序上机调试中的基本步骤和方法,帮助学生如何利用Debug工具更好地学习汇编语言,对于汇编语言教学具有一定的参考价值。  关键词:汇编语言;Debug;调试;命令  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)09-11653-03    The Method of the Debug Debugging Assembly Lan
【摘要】统编教材以人文主题和语文要素双线组元,每一篇课文在训练序列中都具有其独特的教学价值。单元尾篇具有“运用”和“收尾”的双重作用。本文以六年级下册第一单元尾篇《藏戏》为例,探索单元尾篇教学在取舍教学内容、设定序列目标、建构单元整体这三方面的路径和策略。  【关键词】语文要素,单元整组,尾篇教学  统编教材从三年级开始每个单元都有.明确的语文要素。并且在册与册之间、同册不同单元之間体现了“循序渐
《义务教育语文课程标准(2011年版)》(以下简称“课标”)明确指出学生习作能力的培养目标:“能具体明确、文从字顺地表达自己的见闻、体验和想法。能根据需要,运用常见的表达方式写作,发展書面语言运用能力。”依据课标要求,统编本小学语文教材习作内容编排锐意创新。通过随文小练笔、普通单元大习作和独立习作策略单元,建构语文教学的半壁江山。从三年级开始,统编本教材每册都设置了一个独立的习作单元,突出习作的兴
摘要:IPTV是新兴的数字电视模式,代表数字电视发展的方向,但它也面临着在一些场合有线接入困难的问题。无线局域网的WDS能够解决IPTV的无线接入问题。  中图分类号:TP393文献标识码:A 文章编号:1009-3044(2008)20-30243-02    Construction of Wireless IPTV Network Using WDS Technology  XU Jia,W
摘要:电力市场运营系统是为了适应我国电力市场化改革的需要,部署在电力调度(交易)中心的一套自动化系统,本文介绍该系统的信息发布与数据申报子系统的设计开发与运用到的关键技术。  关键词:J2EE;JSP;Ajax;Struts;Oracle  中图分类号:TP309.05文献标识码:A文章编号:1009-3044(2008)12-20ppp-0c    Power Market Operation
Abstract: DM642 is a DSP chip specially used for video processing that offered by TI company,it adds a lot of peripheral devices and inter? faces based on C6000 series of chips, with the high speed co
摘要:随着自动气象站在气象业务中越来越广泛的应用,接收其数据的中心站软件的使用也越来越多,在业务使用过程中对中心站软件的功能要求的也逐渐增高。但在业务运行过程中,很多功能并没有在其用户使用手册中加以介绍,所以就需要对中心站软件进行更为深入的研究与实验以便可以使其适用气象业务的需要。根据对中国华云技术开发公司的中心站软件CawsAnyWhereServer2010的研究与实验,得到了一些适应气象业务
英语教学应该如何展开才能更高效,才能使教学对象真正地掌握地道的英语,提高听说读写的能力,是近年来备受教育者、教育对象所关注的问题。长期以来,我国的英语教学活动似乎都更为关注单词的记忆、语法的习得,却没有真正从英语文化的层面,从文学的视角来更深入地理解英语,获取更专业化的语言学习方式。而从文学视角来探讨英语教学模式的改革与教学水平的提升,是站在崭新视角上而产生的新思考,也赋予了传统英语教学以文学色彩
《语文教育新论》一书是由北京师范大学任翔教授组织语文教育界资深专家编写的关于语文教育研究的理论专著,于2016年由北京出版社出版。  本书对语文教育进行了系统全面、深入浅出的探究,对语文教学的各个层面的理念和方法作了全新的阐述,为语文教育理论层面的研究提供了独特的视角和有益的指导。总体而言,本书具有以下三个方面的特点。  首先,内容丰富,视野宏阔。《语文教育新论》以宏观的视野对新时代国内外的教育发
(深圳职业技术学院 电子与信息工程学院,广东 深圳 518055)   摘要:通过网络获取教学视音频信息进行自主学习将成为人们的主要学习方式,提出采用ASP与SQL Server设计开发一种实用的视音频学习系统的思路,并介绍了系统的主要功能及开发过程中的一些经验技巧。该系统有助人们学习模式的改变及学习效率的提高。  关键词:视音频;学习系统;ASP;SQL Server  中图分类号:TP311文