22.3、IIS安全分析与增强

devtools/2025/2/11 8:38:28/

目录

IIS安全威胁分析

iis是微软公司的Web服务软件,主要提供网页服务,除此之外还可以提供其他服务,第一个最主要的是网页服务,第二个是SMTP邮件服务,第三个是FTP文件传输服务。WEB服务默认的是八零端口,如果你是安全的WEB端口,加入了SSL形成的端口是四四三

SMTP端口号25,FTP两个端口控制端口21,数据端口20,这些端口都是基于TCP的

网页服务、SMTP服务、FTP服务这三种服务都可以由iis提供

iis典型的安全威胁如下,因为iis是WINDOWS下的一个WEB服务器,阿帕奇是linux旗下的一个WEB服务器,他们面临的安全威胁没有本质的差异,可以说面临的安全威胁是一模一样的

第一个威胁是非授权访问,你本来没有权限,但是你访问我的资源,这就对我们的机密性造成了影响。攻击者通过iis配置的失误或者系统的漏洞,比如说配了弱口令,就可能造成我们的用户猜到你的密码,然后非法访问你的网页资源

第二个网络蠕虫,攻击者利用iis服务程序的缓冲区溢出漏洞,构造网络蠕虫攻击,其实网络蠕虫只是一类,我觉得这一类可以归结到恶意代码。除了网页蠕虫以外,可能还有病毒、木马这一类的恶意程序都可能攻击我们的网页。

第三个网页篡改,修改页面信息,比如说把主页修改成一些反动的言论。

拒绝服务,让我们正常的用户不能够访问我们的网页,黑客通过DOS攻击来实现,或者是分布式拒绝服务攻击,主要的就是耗尽我们网站的资源,可能是耗尽网站服务器的内存CPU,硬盘或者是访问带宽

iis软件本身漏洞,只要是软件不可能没有漏洞,所以WINDOWS发了正式版之后,后期也在不断的去更新,打补丁。所以这块跟我们前面讲的阿帕奇一样的,那这几条本质上都是一样的。

iis安全机制

主要包括认证,访问控制和日志审计。

第一个认证机制,iis支持多种认证方式,第一个是匿名认证,就不认证,所有的用户都能够访问,这也是我们网站目前绝大部分的网站都处于的一个状态,就是不需要认证

第二个是基本认证,比如说让你输一下用户名密码

第三个可以提供证书认证,证书认证它这里面说的是基于活动目录的证书认证,后面还有一个证书认证是按照IIS配置的一个证书认证,这两个证书认证大家了解一下

第四个是数字签名认证,实施数字签名认证

第六个是WINDOWS认证,它可以集成NTLM身份认证,这是WINDOWS认证机制。

iis的访问控制,iis具有请求过滤,就是不是所有人请求我都可以给你返回,比如说某个IP地址或者某个域名,请求的时候我就给你过滤掉,让你访问不了我的网站

URL授权控制,让具有授权的用户才能够访问我们的网站

IP限制,文件的授权控制等等,这是访问控制,访问控制这块有点类似于我们的防火墙,或者是上网行为管理的功能,其实说实话,它这里边的访问控制功能基本上用的不是那么多,因为我们网站主要还是对外提供网页的访问服务,你要实现访问控制的话,我们有专业的设备来干这块的事情,防火墙能干,上网行为管理,行为安全网关,其实它就是专门干访问控制的事情,这些动作网站它本身带一定的基础功能,它可以做,但是实际项目应用当中很少有网站去做的,主要都是通过一系列的安全设备去干,包括日志审计,网站它自己也带日志审计的功能,能够记录我们WEB的访问情况。

另外与iis相关的日志审计,还有操作系统、数据库,包括应用服务的审计。

大型的系统架构,就是最上层是网页,然后下一层是应用,再下一层是数据库,其中这几个都要跑在操作系统之上

看网站的运行情况,不仅要看它的审计日志,还要看应用程序的数据库,包括操作系统,这些都是支撑我们网站去运行的底层基础设施,所以iis它自己提供审计日志,与iis相关的审计日志

看日志可以在我们的网站上直接去看,但是现在有个专业设备,日志审计或直接叫审计设备,它可以集中的把所有的这些日志,iis的日志也好,你的操作系统,数据库,应用服务,这些日志给你做集中,集中之后就可以做大数据分析,它可能能够给你做一些关联,比如说那几条日志出现的时候,可能就有某种攻击,比它更先进一点的是态势感知

态势感知不仅可以分析日志,还可以分析我们的网络流量。

iis安全增强

第一个及时安装补丁,所有的系统基本上都是这么干的,无论是操作系统还是我们的软件系统,还是某一个数据库,第一步要做增强,肯定就是要及时发现一些最新漏洞,及时的打补丁

第二个启用动态IP限制,用于减缓拒绝服务攻击以及暴力破解这两类攻击,它核心思路是限制我们,比如说某个单个IP,它的连接数量,或者是限制口令输入次数,输入五次错误之后,把这个IP给锁定十分钟,防止一个人就耗尽了我的资源,或者你疯狂的去猜我的密码,这是动态IP限制

第三个启用urlscan,主要是限制特定的http请求,可以防止有危害的http请求,危及我们网站安全,限制你的一些请求

第四个启用IIS web应用防火墙,其实iis本身带一些防火墙功能,就跟我们的操作系统一样,它自身也带一定的防火墙功能,在它的基础上,我们可以部署单独的、专业的waf来干web应用安全防护这样的一个事情,它可以阻挡SQL注入、跨站脚本等等这一类的安全攻击,但是实际上,用的不是那么多

第五个启用SSL,因为我们传统的网站是明文传输的,通过它之后,就可以形成https加密传送,保证我们网站的网络通信安全,这是iis安全增强的几个措施


http://www.ppmy.cn/devtools/157881.html

相关文章

从长尾关键词到页面优化,打造完整的SEO策略

在今天的互联网时代,SEO(搜索引擎优化)是让你的网站在Google等搜索引擎上排名更高的关键。想要提升网站流量,吸引更多访客,SEO是必不可少的工具。为了让网站在Google等搜索引擎上取得更好的排名,采用全面的…

系统URL整合系列视频五(后端技术实现)

视频 系统URL整合系列视频五(后端技术实现) 视频介绍 (全国)大型分布式系统Web资源URL整合需求后端技术实现。当今社会各行各业对软件系统的web资源访问权限控制越来越严格,控制粒度也越来越细。安全级别提高的同时也…

SpringCloud面试题----Eureka的工作原理

Eureka 的工作原理主要涉及服务注册、服务续约、服务拉取、服务下线和自我保护等几个关键机制,以下是详细介绍: 服务注册 当 Eureka 客户端(即服务提供者)启动时,它会向 Eureka Server 发送一个 HTTP POST 请求&…

使用Kickstart配置文件封装操作系统实现Linux的自动化安装

使用Kickstart配置文件封装操作系统实现Linux的自动化安装 创建ks.cfg配置文件 可以使用已经安装完成的Linux操作系统中的/root目录下的anaconda.cfg配置文件 注意,配置文件会因为kickstart的版本兼容性的问题导致无法安装报错需要在实际使用过程中删除某些参数 …

解决虚幻Unreal Engine手动配置安卓打包环境后无法识别SDK问题

情况说明 首先确保sdk、jdk、ndk版本和地址全部正确,ANDROID_HOME、JAVA_HOME、ANDROID_NDK_HOME环境变量配置正确(这一步网上教程很多)UE能够正常打包apk出来,只是打包平台那里没有识别到安卓的logo,而是三角形内一个…

如何高效管理多个Facebook账户:矩阵操作的最佳实践

在当今社交媒体的时代,Facebook已成为许多人和企业日常生活的一部分。无论是个人用户管理多个账户,还是企业需要处理多个品牌的社交媒体形象,如何高效地管理多个Facebook账户成为了一项重要技能。通过使用矩阵操作的方式,可以帮助…

用 DeepSeek + Kimi 自动做 PPT,效率起飞

以下是使用 DeepSeek Kimi 自动做 PPT 的详细操作步骤: 利用 DeepSeek 生成 PPT 内容: 访问 DeepSeek 官网,完成注册/登录后进入对话界面。输入指令,例如“请用 Markdown 格式生成一份关于[具体主题]的 PPT 大纲,需包…

Pikachu靶场不安全的文件下载(代码分析)

题目 点击球员名字即可下载头像图片&#xff0c;点击球员名字发现是通过/vul/unsafedownload/execdownload.php?filenamekb.png接口传参filename来实现下载文件的 查看execdownload.php代码 <?php$PIKA_ROOT_DIR "../../";include_once $PIKA_ROOT_DIR.&quo…