當您考慮將服務(wù)器添加到您的組織環(huán)境中時(shí),安全是最終考慮的問(wèn)題。因此,這里有一個(gè)清單,以確保您的服務(wù)器的安全性不會(huì )以任何方式受到損害。
1.使用本地防火墻規則
使用 Windows 防火墻是保護服務(wù)器安全的強制性要求。防火墻,顧名思義,充當數據和外部網(wǎng)絡(luò )之間的保護墻。所以請確保你:
- 盡可能多地禁用防火墻上的規則。禁用防火墻規則意味著(zhù)打開(kāi)的端口更少。由于主動(dòng)偵聽(tīng)公共接口的端口較少,因此服務(wù)器暴露于惡意用戶(hù)和威脅的可能性較小。
- 將那些必須打開(kāi)的端口的IP地址列入相關(guān)規則中的白名單。通過(guò)限制訪(fǎng)問(wèn),您可以確保需要訪(fǎng)問(wèn)服務(wù)器的用戶(hù)能夠訪(fǎng)問(wèn)服務(wù)器,而那些不應該或不需要訪(fǎng)問(wèn)服務(wù)器的用戶(hù)則不能訪(fǎng)問(wèn)它。在云服務(wù)器上托管Web應用程序需要在Windows防火墻中開(kāi)放的最典型的端口如下:
港口 | 服務(wù) |
80 | HTTP - IIS 站點(diǎn)或 Web 應用程序 |
443 HTTPS | 使用 SSL 保護 IIS 站點(diǎn)或 Web 應用程序 |
2. 分享任何數據前三思:
- 使用 Windows 文件共享時(shí),在防火墻上打開(kāi)的端口(端口 445 和 139)會(huì )使服務(wù)器暴露于不需要的連接嘗試。所以不推薦使用。
- 此外,請注意您允許用戶(hù)在您的服務(wù)器上下載和安裝的軟件。安裝的每個(gè)軟件包都會(huì )增加服務(wù)器受到攻擊的風(fēng)險。
3. 執行強密碼策略
一扇門(mén)的強度取決于它的鑰匙。因此,請盡可能保持您的密碼安全。并在整個(gè)組織內對此進(jìn)行監管,以確保每個(gè)人都遵守此密碼政策。以下是一些關(guān)于強密碼的建議:
- 使用至少 8 到 10 個(gè)字符的強密碼,包括大小寫(xiě)字母、數字和特殊字符(例如 !、#、$ 和 %)。
- 確保密碼策略為每個(gè)用戶(hù)的密碼設置了到期日期。這樣一來(lái),用戶(hù)將被迫頻繁更改密碼,從而降低遭受攻擊的風(fēng)險。
4.創(chuàng )建個(gè)人管理賬戶(hù):
對授予管理權限的人有選擇性。如果多個(gè)用戶(hù)需要對服務(wù)器的管理員訪(fǎng)問(wèn)權限,請創(chuàng )建多個(gè)具有管理員訪(fǎng)問(wèn)權限的帳戶(hù)。這樣一來(lái),惡意用戶(hù)就可以使用他們名字下的日志來(lái)追蹤,而不是使用普通的管理員帳戶(hù)。
5.SQL服務(wù)器實(shí)例:
- 對于運行 Microsoft SQL Server 的服務(wù)器,鎖定 SQL 端口 1433 以?xún)H偵聽(tīng)內部接口。這降低了外部人員通過(guò) SQL 服務(wù)器攻擊網(wǎng)絡(luò )的風(fēng)險。
- 對于與外部網(wǎng)絡(luò )的連接,您可以允許 SQL 端口 1433 偵聽(tīng)公共接口。但此規則必須限制為僅適用于開(kāi)發(fā)人員連接到服務(wù)器上的數據庫所使用的計算機的 IP 地址。
- 對于運行 SQL Server Standard 或 SQL Server Web 版本的服務(wù)器,我們建議配置維護計劃,將實(shí)時(shí)數據庫文件中的數據轉儲到可以從服務(wù)器備份的平面文件中,并清理備份,以免它們填滿(mǎn)您的硬盤(pán)駕駛
6. Windows 更新:
始終將您的服務(wù)器更新到最新版本。不要忘記確保您的 Windows 操作系統已打補丁。
7.永遠有一個(gè)備份計劃:
- 制定災難恢復計劃。您可以創(chuàng )建云服務(wù)器映像,定期將它們寫(xiě)入您的 Cloud Files 容器,默認保留時(shí)間為 7 天。
- 從圖像創(chuàng )建一個(gè)新的服務(wù)器實(shí)例以檢查圖像是否有效。嘗試從云備份中恢復文件以驗證正在備份的數據是否可以恢復。驗證備份以確保它們有效。
8. 正確編碼:
- 最后暴露在互聯(lián)網(wǎng)上的攻擊面是代碼。您和您的開(kāi)發(fā)人員必須確保代碼執行正確的身份驗證和授權。
- 應仔細定義文件授權,應用程序上的所有輸入都應盡可能進(jìn)行最佳驗證,以防止黑客利用 Web 應用程序并獲得對服務(wù)器的控制權。