如何做好服务器的防入侵扫描

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:sheng285292970
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  入侵者对服务器的攻击几乎都是从对服务器的扫描开始的。请问能否从防扫描入手进行网络安全防护?应该怎么做?
  ——湖北省武汉市李辉
  
  Q博士:
  的确,很多入侵服务器的行为都是从扫描服务器端口开始的。这些入侵者通常会利用一些工具,首先判断服务器是否存在,进而探测其开放的端口和存在的漏洞,然后根据扫描结果采取相应的攻击手段实施攻击。
  因此,做好系统的防扫描工作对于服务器的安全防护来说是非常重要的,是防止网络入侵事件发生的第一步。
  攻击者可能使用Ping、网络邻居、SuperScan、NMAP、NC等命令和工具进行远程计算机的扫描。要针对这些扫描进行防范,首先要禁止ICMP的回应。当对方进行扫描的时候,由于无法得到ICMP的回应,扫描器会误认为主机不存在,从而达到保护自己的目的。
  
  关闭端口
  
  关闭闲置和有潜在危险的端口的方法比较被动,它的本质是将除用户需要用到的正常端口外的其他端口都关闭掉。因为所有端口都可能成为黑客发动攻击的目标,计算机的所有对外通讯的端口都存在潛在的危险。因此,减少开放端口的数量就会降低系统被入侵的风险。但是一些系统必要的通讯端口不能关闭,如访问网页需要的HTTP(80端口)和聊天用的QQ(4000端口)等。
  在Windows版本的服务器系统中要关闭掉一些闲置端口是比较方便的,可采用定向关闭指定服务端口的方式(黑名单)和只开放允许端口的方式(白名单)。计算机的一些网络服务会给系统分配默认的端口,将一些闲置的服务关闭掉,其对应的端口也会被关闭。
  依次操作“控制面板”→“管理工具”→“服务”等选项,就可以关闭计算机的一些没有使用的服务(如FTP服务、DNS服务和IIS Admin服务等),它们对应的端口也被停用了。
  至于只开放允许端口的方式,可利用系统的TCP/IP筛选功能实现,设置的时候,只允许系统的一些基本网络通讯需要的端口即可。
  
  屏蔽端口
  
  检查各端口,有端口扫描的症状时,立即屏蔽该端口。这种预防端口扫描的方式通过用户自己手工是不可能完成的,或者说完成起来是相当困难的,需要借助专用软件。这些软件就是我们常用的网络防火墙。
  防火墙的工作原理是:首先检查每个到达你的电脑的数据包,在这个包被电脑上运行的任何软件看到之前,防火墙有完全的否决权,可以禁止你的电脑接收Internet上的任何东西。当第一个请求建立连接的包被你的电脑回应后,一个TCP/IP端口被打开;端口扫描时,对方计算机不断与本地计算机建立连接,并逐渐打开各个服务所对应的TCP/IP端口及闲置端口。防火墙经过自带的拦截规则判断,就能够知道对方是否正进行端口扫描,并拦截掉对方发送过来的所有扫描需要的数据包。
  现在市面上几乎所有网络防火墙都能够抵御端口扫描。在默认安装后,应该检查一些防火墙所拦截的端口扫描规则是否被选中,否则它会放行端口扫描,而只是在日志中留下相关信息。
  一个具有初、中级电脑水平的攻击者利用扫描器随意扫描,就能够完成一次入侵。服务器做好防扫描措施,就能够在很大程度上杜绝来自这些一般入侵者的骚扰,而这也是网络入侵的大多数。试想,服务器如果就被这样攻击,那就太窝囊了。
其他文献
本报讯“目前,TD-LTE已得到运营商和制造商的广泛认可。在全球,NGMN组织内已经有超过60%的运营商拥有不对称频谱,可以部署TD-LTE。”在4月23日举办的2008无线通信应用(国际)研讨会上,中国移动研究院无线研究所所长黄宇红表示,TD-LTE标准的尘埃落定为我国通信产业的发展带来重大契机。    在研讨会上,中国移动的服务人员演示新的TD-SCDMA手机。而与此同时,中国移动已经开始了对
本报讯2月26日,由中国电子信息产业发展研究院主办、赛迪顾问承办的“2008中国IT市场年会”在北京举行。信息产业部副部长娄勤俭出席年会并致辞。  娄勤俭在回顾了产业发展情况、分析了当前产业发展形势后指出,信息产业部将以党的十七大精神为指导,贯彻落实科学发展观,认真履行职责,推动行业又好又快发展。娄勤俭对产业发展提出六点意见:一是加快转变政府职能,加强规划指导和信息引导,为行业营造良好的发展环境。
5月12日下午14时28分,四川阿坝州汶川县发生7.8级地震。  5月12日晚,工业和信息化部紧急召开抗震救灾领导小组全体会议,全面部署抗震救灾通信保障工作,并连夜下发《关于应对汶川地震灾害、全力抢通灾区通信的紧急通知》。  截至5月13日零时,四川阿坝州的汶川、理县、黑水、茂县4个县和绵阳的青川、北川固网通信全阻,多条光缆中断;移动通信在四川有3434个基站无法服务;四川联通阿坝地区的G、C两网
历经5年的精心打造,微软终于将Windows Server 2008这个重量级的新一代服务器操作系统推向了市场。体系结构的变化、大量新特性的增加、管理方式的改变,一时让我们在面对这个“庞然大物”时有些不知所措。但无论怎么改变,它始终是Windows Server,那么就让我们从熟悉的上一代服务器平台Windows Server 2003出发,通过来自功能性层面的对比,将一个新平台的轮廓逐渐展现在我
入华15年,苹果的直营店姗姗来迟。  7月19日,苹果在中国的首家直营店开业,这标志着苹果将改变其入华15年以来一直奉行的分销模式。令业界疑惑不解的是,苹果至今尚未与中移动谈妥iPhone入华事宜,此时开设直营店,是否有增加其与中移动谈判筹码的意图?而让渠道商担忧的则是苹果的直营店会否冲击其销售,以及苹果是否会继续在渠道方面变阵。  擅长“饥饿营销”的苹果,再次将拿手好戏成功复制。从3月份开始,业
做强做大,走向世界,是大多数中国企业的梦想。然而做强做大的首要挑战就是如何有效管控庞大多元化的企业机器,规避扩张带来的风险;走向世界遇到的首要问题就是如何融入当地的商业环境,遵从所在国的法律法规。企业管理者应清晰地认识到建立完善高效的企业治理结构是中国企业走向世界的必然选择。  中国经济的腾飞全球化的竞争企业经营与管理需求的激增推动了中国管理软件产业的快速增长,在这样的背景下,中国管理软件企业能否
在英特尔董事长贝瑞特第14次访华期间,有幸聆听到贝瑞特和前国务院新闻办公室主任赵启正的一场对话。两位睿智长者的交流是从和平发展的中国如何在国际上塑造国家形象这个话题切入的,分别从各自的视角交换了看法。听后很受启发,随即产生几点感想。  首先,国家形象的塑造必须建立在国际认知彼此认同的基础上。一个国家的国际形象是该国软实力的集中体现。按照美国学者约瑟夫·奈的观点,所谓软实力,就是指一国的文化、价值观
走进银行,银行门口的排号机能自动识别你的身份,并立即打出:“欢迎××光临”的字样;这时候银行VIP部业务员座位上的电话响起,提示业务员需要看电话屏幕——你的信息已经显示在电话屏幕上并提醒业务员上前迎接为你服务;如果不想和业务员打交道只是想自助办业务,自助终端会给你推荐适合你的产品和服务,一旦你有疑问,在自助终端上触摸“帮助”,客服的电话就会响起,而且马上知道你的身份,以利于回答你的问题。  这样的
信息化带来的灾害不是血淋淋的,但是却同样触目惊心。  之所以如此,是因为信息化已经成为我们生活中不可缺少的一分子,它已经是我们的血液、我们的器官,以至于当它一切正常时,我们没有意识到它的存在,而当我们注意到它时,它必定已经出了问题。  2006,信息化酿成的天灾人祸就让我们切切实实感受到了它。  海底光缆断裂之前,我们没有意识到所谓出口的重要,直到有一天早上习惯登录的MSN怎么都上不去,发到国外的
我的印象中,Google有些创新存在浅尝辄止的现象,包括最新的Google Sky。尽管这个创意很妙,但我认为在Sky的对面,不仅有球面贴图的Earth,更应该有MirrorCity这样深入挖掘的创新产品。  Google宣称“仅用了三个月便写出了Google Sky”。其实在我看来,Google Sky的开发是一件很容易的事情。本质上,它没有摆脱二维Google Earth的影子,其核心开发仅仅