《安全月刊》2006年第三期 总第二十二期                           出刊:2006年4月27日 
 
 
  南京优创科技有限公司  客户服务中心
  服务电话:025-84808848
  服务传真:025-84827970
  服务邮箱:service@ultratech.com.cn
       优创动态  
 

南京优创野外拓展培训

 
   

本月中旬,我司全体员工一起来到杭州纪龙山野外拓展培训基地,开始了我们为期两天的野外拓展培训活动。首次组织野外拓展培训给我们留下无穷的喜悦与真实体验。这次拓展培训实实在在使我们每一名参与者都在体力上得到了锻炼,然而更重要的是在意识和思维方式上所得到的启迪:团队中的组织者或是普通一员,个人的力量终归是渺小的、微不足道的,一个团队成功的基础在于协作精神,而协作精神又是从细微处入手,去培育、去磨练的。

让我们体会最深的是:

        名字与品牌。
     
  精神与力量。 
     
  沟通与信任
     
  习惯与创新。
     
  复杂与简单。
     
  挑战与超越。
     
  决策与负责。

 

                                                                                                <<<< 回到本期导读

       教你一招  
 

服务器安全设置,磁盘权限设置方法

    很简单,大体来说就几步(设置前记得先把系统备份):

    第一、先创建一个用户组,以后所有的站点的用户都建在这个組里,然后设置这个组在各个分区没有权限或者完全拒绝(直接在根磁盘设置就可以了,不要替换所有子目录的权限)。然后再设置各个IIS用户在各在的文件夹里的权限。
    二、改名或卸载不安全组件。
    第三、把system32下面的一些常用网络命令设置成只有 system administrators 可以访问 其他用户全部删除,如net.exe ftp.exe tftp.exe at.exe ....网上应该有很多相关介绍了。
    第四、使用一般用户启动mssql或mysql数据库
    第五、运行scw.exe 安全配置向导 这个在sp1的添加删除windows组建里可以加入
    ……应该还有几步,不过我记性不好,到用的时候才知道

    如果出现asp数据库连不上的问题,应该是c:\windows\temp c:\WINDOWS\IIS Temporary Compressed Files 文件夹没有给虚拟用户组权限,给它可读可写。

    没有详细的写,各个步骤网上相关的介绍应该有很多。

    这样设置出来,不支持asp.net 要支持的话 c:\WINDOWS\Microsoft.NET\Framework\v1.1.4322
    这个目录也要给虚拟用户组可运行权限,web文件夹要加上iis_wpg可读可写,但开启asp.net会带来新的安全问题,如果不需要的话不建议开启。

    现在的虚拟主机程序原理都应该和这差不多,不信的话可以传个木马 C盘下面至少有c:\WINDOWS\Temp
c:\WINDOWS\IIS Temporary Compressed Files 这两个目录可以浏览并且可写,你可以猛往里面传东西,呵呵说不定你也能想到其他更好玩的方法。

                                                                                   <<<< 回到本期导读

       安全攻略  
 

三大技术支撑安全内容

 

当安全威胁打通了内容“经脉”,企业面临的不仅是病毒散播、恶意攻击等安全问题,而是企业内部重要信息的泄密与丢失。内容安全的管理必须依靠三大技术支撑,即电子邮件过滤、网页过滤、反间谍软件。
  内容安全管理技术能够监控和管理人们对互联网资源的访问以及相互之间的电子邮件通信,涉及范围广泛。内容安全管理技术可以细分为电子邮件过滤、网页过滤、反间谍软件三大技术,这三大技术不仅对内容安全市场发展起到决定性推动作用,而且对于互联网的安全起到至关重要的保障作用。
  电子邮件过滤
  对企业而言,电子邮件过滤系统作为一项满足管理需求的重要手段,已成为网络监控、管理的必选项。
  电子邮件过滤能够确保企业最佳生产效率,降低网络、邮件服务器和存储环境被垃圾、恶意邮件充斥的可能性,防止以财务获取为目的病毒攻击。此外,电子邮件使用者不仅能向IT系统传播病毒、散布垃圾邮件,还能在有意识或无意识的情况下,将公司的知识产权内容以及违背隐私、贸易惯例和公司规则的信息内容通过电子邮件的形式发送给竞争对手或无意接收这些信息的人,电子邮件过滤能够使企业规避这种法律风险。
  可以预见,未来电子邮件过滤技术将会融入更多综合信息安全内容。一方面,反垃圾邮件将继续成为网络安全解决方案中的重要组成部分;另一方面,内容过滤工具会更多地被应用于过滤向外发送的沟通请求,以对政策执行、法规遵从和不良内容进行更好控制。
  网页过滤
  从发展初期的单纯以预防员工访问与工作无关的网页地址而影响工作效率为目的,网页过滤已经发展成为了能够满足全球商业网络的复杂安全需求的综合过滤解决方案。当前的网页过滤解决方案能够提供更成熟的架构和更细化的分类,且过滤的选项也不是简单的“同意”或“拒绝”。
  随着企业架构式发展,商业网络日益复杂化,下一代网页过滤解决方案的设计,必须能够解决企业所面对的一系列网络干扰和挑战。这些问题包括:日益增多的网络病毒、恶意代码及“惩罚性攻击”;符合用户习惯的流媒体、即时消息及端到端等协议;未经授权使用的免费或共享软件等。
  反间谍软件
  目前,间谍软件已成为影响企业运营安全的巨大隐患。无论合法还是非合法间谍软件都能隐蔽安装的可执行程序,对个人和企业进行监视,并向其控制者发送所得信息。
  表面上看,间谍软件也许只表现为自动弹出广告框,但实际上它能够跟踪用户在线行为,监视用户一切点击、按键行为,通过电子邮件内容盗取、硬盘文档扫描及改变系统和登记注册设置等行为使得用户身份被破解、数据遭损坏、甚至企业机密交易信息丢失,祸害企业整个网络。
  从系统管理员的角度来说,间谍软件会造成系统速度下降,增加沟通成本。从企业角度看,间谍软件能够在轻微网络堵塞的伪装下轻易穿透企业防火墙。一旦在企业内网中隐藏下来,间谍软件就开始为实现它的创建目的而活动起来,将所有敏感信息传回给其制造者,为系统管理带来负担。
  针对反间谍软件危害性,应从三方面加以防范。一是预防,阻止间谍软件程序进入计算机系统;二是设置障碍,在下载程序中设置障碍并防止它们向外发送信息;三是杀毒:清除系统中所有的间谍软件,不过这是一项艰巨工作。由于很多间谍软件与免费程序捆绑在一起,这些免费程序在失去间谍软件部分后也许就无法再运行。因此简单地卸载程序并不能解决这个问题。要将间谍软件彻底地从系统中删除,需要对它的特质、依存的环境和应用关系有深入的了解。

                                                                                                   <<<< 回到本期导读

       病毒警报  
 

专家提醒“五一”应重点防范IM病毒和欺诈

 

“五一”长假即将来临,去年“五一”期间暴发的“震荡波”病毒让电脑用户心有余悸。那么,今年“五一”是否会暴发病毒?什么病毒会暴发?近日,国内最大的反病毒软件公司江民科技反病毒专家提醒用户,“五一”期间,IM病毒、微软最新漏洞、“网络钓鱼”三大网络安全威胁不得不防,其中IM即时通讯病毒和网站欺诈应重点防范。

重点防范IM病毒
   
据江民反病毒预警中心实时监据的数据,从四月第二周开始,江民每周十大热门病毒排行第一位已被QQ病毒(Trojan/QQMsg.QQTail.Zigui.b)占据,成为当周感染率最高的病毒。
   
专家认为,IM病毒已经给人们发出了信号,今年2月份集中暴发的MSN“性感鸡”病毒通过发送一张“性感烧鸡”的图片感染了上万用户,“五一”期间此类病毒很有可能故伎重演,利用人们上网购物或是与好友聊天时,发送一些极具诱惑性的链接或是文件引诱电脑用户点击上钩,从而感染病毒并形成连环传播。
   
针对IM病毒,江民反病毒专家再次强调,务必不要随意点击在线好友发来的不明链接和文件,务必不要随意打开不明邮件附件,安装并升级一款带有即时通讯监视功能的杀毒软件,严加防范IM病毒卷土重来。

小心病毒利用微软最新漏洞
   
微软于2005年4月12日,发布了8个安全更新程序MS05-016~023,其中5个为严重级,3个为重要级。修复了包括Word,Msn,IE在内的windows产品存在的漏洞。联想到去年“五一” 利用微软Windows LSASS的一个已知漏洞(MS04-011)传播的 “震荡波”病毒,对于今年“五一”期间微软最新漏洞是否会带来病毒危害,江民反病毒专家表示并非没有可能。而防范此类安全威胁的最有效办法就是打上系统的漏洞补丁程序。同时,用户应积极关注权威反病毒机构的病毒警报并及时升级杀毒软件病毒库,以便在第一时间阻拦病毒于系统之外。

网上购物严防“网络钓鱼”
  
“五一”前后是网上购物的高峰期,许多计划出游的朋友开始着手在各大电子商务网站上淘自己需要的出行物品。这时恰恰是“网络钓鱼”者最佳时机,他们往往会在网上发布一些虚假的出售物品信息或是用低价作为诱饵,让购物心切的人们上当受骗。除了网上这些虚假出售信息外,“网络钓鱼”者还会利用一些网络技术四处传播木马病毒,传播者通过木马病毒远程控制被感染电脑,窃取机密信息,从而达到“网络钓鱼”的目的。
   
“五一”期间,除了严防通过电子邮件、QQ、MSN等传播的虚假购物信息外,网上购物者应当重点防范另外一种网络钓鱼方式“网站欺诈”,谨防网络骗子搭建虚假电子商务网站或是伪造著名电子商务网站实施欺诈行为。
   
江民反病毒专家介绍,从2004年开始,国内先后发生多起利用伪装网站实施欺诈的典型案例。 2004年7月19日,江民反病毒中心监测到,一个最新出现的恶意网站伪装成联想主页,通过恶意脚本程序,利用多种IE漏洞种植木马病毒,并散布“联想集团和腾讯公司联合赠送QQ币”的虚假消息,诱使更多用户访问该网站造成感染。让人感到吃惊的是,该恶意网站的域名看起来竟然与联想官方网站没有任何差别!
   
专家认为,网站欺诈采用的技术必然与IE(或其他主流)浏览器的漏洞紧密结合。特别是地址欺骗类漏洞(可伪造链接地址)和跨安全区类漏洞(可后台自动下载运行任意网络程序),更是网站欺诈的最爱。江民科技研发部总经理何公道介绍,从目前掌握的网站欺诈案例来看,除了技术性欺诈外,非技术性欺诈手段通常有:
   
1、            网络钓鱼邮件中,慌称xx银行要进行系统升级等,需要重新认定用户信息,并给出某链接供用户输入资料。
   
2、            邮件或QQ上滥发消息,以诱惑性文字(如赠送Q币、xx美眉如何等)引诱用户点击
   
3、            注册与著名网站拼写类似的域名,期待用户误敲网址访问等等。

专家建议,针对网站欺诈的技术模式,可安装使用正版杀毒软件查杀和拦截病毒或恶意代码,开启杀毒软件的“隐私信息保护”功能保护自己的敏感信息。针对网站欺诈非技术性的手段,作为普通用户,根本上还是要提高网络安全意识,一方面及时安装漏洞补丁,安装杀毒软件,从技术层面封堵网站欺诈;另一方面,克服贪图小便宜的思想,提高警惕性,不要轻易点击不明网页或邮件中提供的可疑链接。

                                                                                  <<<< 回到本期导读

       用户天地  
 

征 文 通 知 

 

稿件内容:
   
我们没有固定的框框,只要您认为有价值,值得、可以拿出来跟大家分享,我们都欢迎,您可以:

  • 写出你与网络安全产品打交道的经历;

  • 漫谈您在使用网络安全产品过程中的体会;

  • 谈谈您正在使用的安全产品的优势与不足;

  • 与大家分享您在使用东软网络安全产品过程中悟出的小窍门,试出的小方法;

  • 记述您遇到的印象比较深刻的网络安全事件及解决过程;

  • 展望未来网络安全技术趋势及网络安全市场走向。

投稿时间:此征文长年有效。每月15日前的投的稿件,当月优先录用。
奖励办法:稿件一经录用刊登,根据文章内容评定稿费每篇200500元;来稿未被刊登使用的,也会收到我们的纪念礼品。

 

本期文章:                             东软新一代防火墙的发展

     

东软防火墙随着技术和产品的发展演进,使使东软防火墙产品进入了一个全新的发展阶段。

东软新一代防火墙系统具有以下特点:

●东软厂商具有操作系统的源代码,并可实现安全内核;

TCP/IP协议栈完全自主开发;

●虚拟防火墙:可将一台防火墙在逻辑上划分成多台虚拟防火墙

千兆位以太网通道:可将多条并行链路的带宽叠加起来

●支持多机集群备份、负载均衡等功能。

新一代东软防火墙的主要技术及功能
    
1、东软流过滤技术和INTEL先进NP平台的完美结合
   
东软新一代防火墙采用Intel的IXP2400高性能网络处理芯片, IXP2400芯片具有强大的处理能力,可以用于网络接入、网络骨干设备,支持从第2层到第7层各种业务,包括:防火墙、入侵检测、VPN等安全控制功能;进行分组分类,识别关键业务流,保证QOS;执行协议转换,支持多种传输媒体接入;在OC-48 等高速链路上实现聚合流的分类识别、转发和安全处理。
   
东软在IXP2400平台下结合NetEye“流过滤”技术所具有的深度防御能力,实现了千兆线速防火墙在检测性能和检测深度方面新的突破:东软新一代防火墙在提供千兆线速全双工的网络数据包处理和过滤能力的同时,可以对HTTP、SMTP等常见应用进行协议级检查和控制;东软新一代防火墙中的TCP/IP协议栈是东软自主知识产权的防火墙专用协议栈,全部采用微码实现,除了可以有效抵御针对协议栈指纹特征的网络扫描外,还具有更高的处理性能和更强的深度检测能力;基于“流过滤”技术,东软新一代防火墙提供了隐藏或改写Banner信息的功能,可以有效防止攻击者对应用系统的扫描和攻击。
   
2、虚拟防火墙
   
新一代东软防火墙提供了虚拟防火墙功能,管理员可将一台防火墙在逻辑上划分成多台虚拟防火墙,每台虚拟防火墙都可以被看成是一台完全独立的防火墙设备,可拥有独立的管理员、安全策略、用户认证数据库等。每个虚拟防火墙能够实现防火墙的全部功能。由于电信运营商、电力调度、教育等行业网络应用环境比较复杂,这种方式可以有效降低网络安全防护所需的投资预算,满足用户的某些特殊需要,并使部署和管理维护变得更加容易。
   
3、千兆位以太网通道
    东软新一代防火墙支持千兆以太网通道功能,不仅可以起到容错作用,更是链路带宽扩容的一条重要途径。它可在
1000M以太网端口间实现,用于将多条并行链路的带宽叠加起来。这样,多条链路被用于单条高速数据通道,通道中部分线路的故障不会影响其它线路的带宽聚合,从而保证了网络的可靠性。同时,以太网通道技术也提升了防火墙的可扩展性,可以充分利用现有设备实现高速数据传输。
   
4、高可用性
   
东软新一代防火墙还提供了其它多种方式的高可用特性,包括多机集群备份、负载均衡等。多机集群备份通过专有协议,实现了连接表同步功能,使得互相备份的防火墙都保存网络中的所有连接信息。当网络中部分链路出现故障时,连接不会因为数据包转移到其他防火墙上而导致连接断开,充分保证了应用系统的稳定运行。
   
5、支持策略路由、策略NAT、动态路由
    普通防火墙的路由策略只能根据单个IP包中的源地址进行判断,在使用时并不方便。东软新一代防火墙提供了更加灵活的策略路由实现方案,可以根据更多属性设定路由策略。比如在高校应用中,如果是由内部访问外网,可以根据预先制定的策略,访问免费地址使用教育网出口,访问非免费地址使用电信出口,而外网的访问,则通过教育网出口返回数据包。这种方案既有效地避免了不必要的国际流量,又能使外网正常访问校园网内资源,保证网络资源得到有效利用的同时,降低了网络的日常运行费用。
    另外,东软新一代防火墙具有丰富的网络特性,包括策略NAT,对动态路由协议RIPOSPFBGP的支持等,可以充分适应复杂网络环境部署的要求。
   
6、强大的深度检测和攻击防御能力
   
东软新一代防火墙可以对数据包进行深层检测和协议级控制,提供对HTTP、SMTP等常见协议的过滤和控制能力,保证基于H.323、SIP等协议的视频语音应用的安全。它采用先进的队列调度算法,使得QoS队列调度效率与队列数目的无关,有效保障多业务条件下的服务质量(QoS)。

 

                                                                                 常州斯达莱特精密工业公司    庄娟

<<<< 回到本期导读

       工程师解疑空间  
 

FTP的两种工作方式

 

    下面的文章介绍了FTP的两种模式和在实际工作中的一些注意事项和使用技巧,希望对大家有所帮助。FTP是一种文件传输协议,它支持两种模式,一种方式叫做Standard (也就是 Active,主动方式),一种是 Passive (也就是PASV,被动方式) Standard模式 FTP的客户端发送 PORT 命令到FTP serverPassive模式FTP的客户端发送 PASV命令到 FTP Server

下面介绍一个这两种方式的工作原理:
n         标准模式
        Standard模式FTP 客户端首先和FTP ServerTCP 21端口建立连接,通过这个通道发送命令,客户端需要接收数据的时候在这个通道上发送PORT命令。如图1所示为FTP主动模式建立连接的会话过程:

    1

 

    PORT命令包含了客户端用什么端口19138接收数据。在传送数据的时候,服务器端通过自己的TCP 20端口发送数据。 如图2所示为二进制解码:

 

    2

 

    客户端接收数据所使用的端口为500219×256138)。FTP server必须和客户端建立一个新的连接用来传送数据。
n         被动模式
    Passive模式在建立控制通道的时候和Standard模式类似,当客户端通过这个通道发送PASV 命令的时候。如图1所示被动模式建立连接的会话过程:

 

    1

 

    FTP server打开一个位于10245000之间的随机端口并且通知客户端在这个端口上传送数据的请求,然后FTP server 将通过这个端口进行数据的传送,这个时候FTP server不再需要建立一个新的和客户端之间的连接。 如图23所示:

 

    2

 

    3

 

FTP的数据传输模式在客户端进行设置。现在的FTP软件里面包括在IE5以上的版本里面也已经支持这两种模式了。一般一些FTP客户端的软件就比较好设置了,一般都有一个PASV的选项,比如CuteFTP,传输的方式都有StandardPASV的选项,可以自己进行选择;另外在IE里面如果要设置成PASV模式的话可以选中工具-Internet选项-高级-为FTP站点启用文件夹视图,否则就采用Standard模式。
    用PASV模式时,FTP Server会开放一个随机的高端口,尽管在IIS4IIS5里面端口的范围是10245000,但是许多FTP Server的端口范围达到了102465535,这个时候在这个主动开放的随机端口上是有完全的访问权限的,如果IIS也要设置成开放的端口为102465535,具体方法如下:
    1. regedt32
    2.
找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
    3.
编辑-添加-数值
       Value Name: MaxUserPort Data Type: REG_DWORD Value: 65534 <for example&g t;
   
总结
  
标准模式下,就是我们通常理解的ftp传输,服务器采用21为控制端口,20为数据端口。而在被动模式下,服务器用21进行控制命令的传输,而采用一个高端端口进行数据传输。
    由于存在动态端口问题,所以对于应用代理防火墙而言,一旦ftp服务器的21端口进行了定制,比如换成55,那么其内核代理就不能识别该协议,因此就需要添加内容过滤规则,告诉代理服务器现在55端口提供的是ftp服务。(工程师:朱颖峰)

 

工程师信箱:service@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。
                                                                                   <<<< 回到本期导读

       谭博士专栏  
 

信息安全有一点遗憾

 

真正以用户安全需求为出发点,而不是立足于信息安全厂商自身的安全产品,来创新信息安全服务,正在成为推动信息安全产业发展和行业应用的关键因素。
  在我国信息化建设向纵深发展的过程中,信息安全问题日益突出,已经成为信息化建设主体比较容易忽视的薄弱环节,每年由各类安全事件造成的损失数以亿计。
  一方面,政府和企业在信息化建设过程中普遍存在信息安全意识不强、措施不得力和管理不到位的问题,信息安全隐患严重。正如在平静的海面上任何人都可以当舵手一样,在安全问题没有发生的时候,企业经营显得非常平静、非常安全,但当安全问题真的发生的时候,带来的教训将不仅仅是信息安全的问题。3月1日,《信息安全等级保护管理办法》正式颁布实施,日前,国信办举行信息安全风险防范宣贯会,这些措施表明,今后我国的信息安全管理和风险防范工作将会得到进一步重视与加强。
  另一方面,在IT业界,产品即服务、软件即服务的口号喊了很多年,但是这种服务是基于产品的,产品厂商也只是在自身安全产品的基础上推出一系列的服务,前提是用户必须购买产品,这种情况造成了服务成为产品的附属品,一旦产品出现了缺陷,服务效果也随之下降。而真正以用户安全需求为出发点,以产品为辅,向用户全面提供服务的创新型服务的思想,在此之前并没有出现。许多跨国企业已经意识到了这一点,在2006年率先推出了真正以用户需求为驱动的创新服务模式。(文章来源:   中国计算机报 )

                     谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
                                                                                   <<<< 回到本期导读

   订阅《安全月刊》
 
         请输入Email:  加入订阅 取消订阅