《安全月刊》2006年第六期 总第二十四期                                             出刊:2006年6月27日 
本期导读:
|-优创动态——南京优创科技-关于服务收费标准的通知
|-新品推介——内网安全专家-宝信网络巡警eCop
|-安全防范——管理员的防火墙日志向导
|-病毒警报
|-用户天地——小议防火墙中的地址转换
|-工程师解疑空间——东软防火墙内容过滤与时间控制的配置
|-谭博士专栏——动态分区的口令输入方法研究(连载)
 

征 文 通 知 


稿件内容:
   
我们没有固定的框框,只要您认为有价值,值得、可以拿出来跟大家分享,我们都欢迎,您可以:
   
写出你与网络安全产品打交道的经历;
   
漫谈您在使用网络安全产品过程中的体会;
   
谈谈您正在使用的安全产品的优势与不足;
   
与大家分享您在使用东软网络安全产品过程中悟出的小窍门,试出的小方法;
   
记述您遇到的印象比较深刻的网络安全事件及解决过程;
   
展望未来网络安全技术趋势及网络安全市场走向。
奖励办法:稿件一经录用刊登,根据文章内容评定稿费每篇200500元;来稿未被刊登使用的,也会收到我们的纪念礼品。
 

南京优创科技有限公司  客户服务中心
服务电话:025-84808848
工程师24小时服务电话:025-84808575
服务传真:025-84827970
服务邮箱:service@ultratech.com.cn
   
 

                 南京优创科技——关于服务收费标准的通知

 

亲爱的用户朋友:
    为了进一步规范我司的客户服务工作, 同时也为了保障服务工作的正常进行,保证服务质量,特制定该服务收费标准:

南京优创科技——服务收费标准

    我司是一家集网络安全产品销售、安全产品集成,安全响应服务于一身的网络安全解决方案专业公司。为向用户提供最好的产品和服务,优创一贯与国际、国内顶尖IT企业的合作,作为东软集团公司的钻石级代理商,优创拥有国内领先的网络解决方案和高效的客户服务支持能力,并与榕基,LANdesk,趋势,F5,天行网安,华为3COM,美讯智、Radware等企业有着密切的合作关系。
   
公司所销售的所有产品都将依据各厂家现行规定提供产品的保修和软、硬件升级服务,对于已过保产品,除继续享受我司5*802584808848)小时、7*24小时(02584808575)两路免费热线电话支持和远程协助服务外,还将定期收到我司的《安全月刊》。需到现场服务的,我司将实行以下收费标准:
  1、设备日常维修、维护上门服务费:1200/次,服务时间超过一天后,加800/天。
  2、维修服务过程中需更换产品配件(如硬盘、内存条、电源、风扇等),按3000/次酌情收取费用
(包括3次以内的上门服务费),从完成服务之日起,对所更换的产品硬件质保一年。
  3、购买一年服务,服务协议签订后,用户一次性付清一年服务费用。按4000-8000/台收取。
(包括4次以内的上门服务费)。
  4、购买一年服务分次付款,服务协议签订后,用户只需先支付一次服务的费用,费用标准参照第1条或第2条,在第二次服务前支付第二次服务费,以此类推。如果一年内只需一次服务就只收取第一次服务费用。
  5、一次性签订一年服务协议的客户在享受服务时具有优先权。
  6、凡在我司采购过设备,需要提供该设备以外现场服务的,按第1条收费标准执行。

 

                                                                                                <<<< 回到本期导读

 
 

                   内网安全专家——宝信网络巡警eCop


    宝信网络巡警eCop是一款内网安全管理产品,它能够按照客户需要提供完整的内网安全管理解决方案。
   
宝信网络巡警eCop是由宝信软件根据广大客户的实际需求,结合多年产品研发的丰富经验,精心研制的一套功能全面的安全管理产品。eCop产品分别从网络接入、计算机终端、服务器和应用等四个方面实现对网络安全行为的管理,为客户构建多层次、可信并可控的安全体系。
    eCop
产品在接入安全方面,对IP地址进行管理,解决了内网中计算机设备非法接入、IP地址违规表更的问题,提高网络的安全性和可靠性。
    eCop
产品在终端安全方面,对计算机外设、非法外联、系统补丁、应用进程、文件和打印操作以及软硬件资源进行监控和管理,规范了终端的操作行为,提高了终端的安全等级。
    eCop
产品在服务器安全方面,实时监控的重要服务的工作状态,解决了服务器异常难以及时发现的问题,提高了服务器的安全等级。
    eCop
产品在应用安全方面,实现单点登录,解决了用户统一身份认证和权限管理的问题,提高了应用系统的安全性。

产品功能:
网络接入管理
    eCop
可对网络接入进行授权与认证。它实现了在线计算机IP地址和MAC地址的实时检测,IP地址和MAC地址信息的合法性判定,警告并自动阻断非法接入的计算机,并能记录非法IP地址的使用历史,发送报警通知。
非法外联监控
   
客户端程序定周期检测计算机的网络连接情况,及时发现终端连接其他外部网络的行为,记录下其违规外联的信息并向中央控制器发送违规记录和报警。对于发生非法外联行为的计算机,客户端可自动断开其各种网络连接,包括网卡连接、拨号连接、无线连接等。
计算机外围设备管理
   
管理人员可在中央控制器设定启用或禁用各终端计算机的外设和端口;外设和端口包括软驱、光驱、U盘、MODEM、串口、并口、红外接口、1394口等外围设备和接口。
资产信息管理
    eCop
可按组织结构管理计算机资产,实现设备信息的注册和审批;自动扫描未安装客户端的终端;它自动收集终端的系统、硬件、软件信息;信息变更时,自动记录,并可根据策略向管理员发送报警;信息可搜索查询。
系统补丁管理
    eCop
系统补丁管理在网内计算机上实现系统补丁的更新管理。补丁管理可帮助管理员按组织机构制定补丁安装策略,不仅可查询某台计算机安装了哪些补丁,还可按组织机构查询某补丁的安装情况,并形成详细的报表。
打印管理
    eCop
可以记录完整的打印日志,对打印行为和打印内容进行监控,实现对打印资源的有限管理控制,降低打印成本,杜绝通过打印途径的信息泄密。
文件审计
   
记录从半价拷贝文件倒其他存储设备或网络共享目录的操作。审计内容包括文件操作类型和文件信息,可以防范通过文件拷贝造成的信息泄密行为。
服务器监控
   
定期检测和记录指定服务器及相关服务的运行状态和性能指标,可以对常见的Web应用服务、数据库服务、FTP等多种服务进行监视。当服务器或相关服务器状态、性能指标异常时,发送报警通知。
身份认证和权限管理
   
实现基于面向服务架构的异构系统的统一身份认证和授权管理。可以集成并提供各种身份认证服务,如:Windows域认证、动态令牌认证、LDAP等。提供门户整合功能,向用户提供进入各应用系统的统一入口,实现单点登录。提供多级授权管理模式。可以方便地实现基于角色、应用系统资源、对象行为地授权。

                                                                                   <<<< 回到本期导读

 
 

                      管理员的防火墙日志向导   

 

Windows网络总是成为黑客及其他破坏者的攻击目标。但是一旦管理员通过防火墙日志定期了解网络状态信息,破坏者就很难得逞了。
   
每周或每月查看一次防火墙日志,了解安全漏洞,浏览器速度及网络性能情况,能够保障网络安全。这些日志反应了攻击者不断攻击网络的记录,显示遭到恶意软件影响的内部系统,并且能帮助你识别与你有生意往来的公司里错误配置或遭破坏的系统。
   
防火墙得到的信息与软件活动或设备监视器的类型有关。在选择防火墙时,要考虑使用能监控入站、出站连接和入侵企图的类型。配置防火墙日志文件大小时,注意其大小要能保存几周的有用数据;只有两天追踪信息的日志并不能提供足够数据应对可能出现的安全问题。
   
注意不断攻击的入侵者
   
最近的研究表明,新连接上网的系统在连接的头10分钟内最容易被攻击。你的防火墙也不例外。平均每20分钟所有注册的地址都会进行端口扫描。这时你会发现总有人企图连接某个端口或一组端口。多数防火墙在默认情况下会阻止端口扫描。在潜在入侵者对10个或15个以上的端口依次进行扫描后,部分防火墙能在一段时间内锁住某个特定地址。
   
来自不同地址的端口扫描不是警报的原因。但如果发现在几周或几个月内有同个地址企图对端口依次进行扫描,你可能就要通过封包监听器验证源地址,确定它不是欺骗行为,并对注册该地址的雇员,承包人或有商业往来的人进行调查。
   
监控内部系统中的恶意软件
   
尽管努力阻止,但有时仍未将Trojans,蠕虫及间谍软件等下载到桌面系统里。有些桌面恶意软件会利用一些包冲击防火墙。(我记得最近有一个端口80中的HTTP和端口7中的Echo结合)当发现内部网中系统与防火墙之间连接不恰当,就要立即查看计算机情况,确认是否安装了恶意软件,并即刻采取措施进行修复。
   
误配置伙伴合作系统只会浪费空间
   
由于商业往来,许多公司要求通过第三方进行服务器服务器服务器对客户端的交流。我其中一名客户有独立的承包人,改承包人通过外部代理处理公共关系。在承包人安装了代理机构的软件后,防火墙遭到来自代理服务器的非方验证请求破坏--每天平均20分钟就有1520次试图连接。对这种行为至少有两种解释,服务器配置错误,或者遭到破坏。无论哪种情况都需要解决该问题,因为阻止企图的记录无疑会占去日志文件一定的空间和带宽,而这些空间和带宽最好是能用到合法的商业行为中。
   
拒绝服务器攻击
    防火墙
每天都记录了成百或成千的阻止连接信息。除了你指定的端口,如果防火墙阻止所有输入信息,这些企图攻入你网络的尝试虽然恼人,但相对没有什么害处。在一定时期内,恶意用户每一百毫秒就企图连接一个注册地址。这就产生了大家熟知的拒绝服务器DoS)攻击的“lite”版本。这种类型的攻击会间歇性减缓网络访问速度,尤其是容量周围的链接。阻止记录能确认出你是或曾是“lite”DoS的攻击对象。
   
网络中有些网站可以实时监控网络中存在的威胁。一个公认的权威网站是isc.sans.org的因特网风暴中心。该网页显示出全球的网络数据地图,这些数据都是基于对全球防火墙日志的分析--数据库包括了每日3600万条记录及每月2.4亿条记录。
   
如想将你的网络数据与当地网络的实时状态进行比较,就在ISC地图上点击你所在的国家,显示有关统计数据。主页www.dshield.org中还有彩色地图,显出全球范围中攻击关联引擎。
   
如果定期查看防火墙日志,你就能发现以上提到的一些问题,或者其他干扰网络操作或性能的异常情况。除了保持对网络威胁的警惕,你也能利用防火墙日志中的数据成功说服老板增加安全预算。

                                                                                                   <<<< 回到本期导读

 
 

                             本周病毒警报

 

继新的木马程序敲诈者Trojan_Agent.BQ)出现之后,近期它的新变种相继出现,新变种和之前出现的敲诈者木马程序在传播方式和隐藏计算机用户系统中数据文件的方法上有很多的相似之处,进而再一次借机向计算机用户敲诈勒索钱财。
   
这变种会像之前出现的敲诈者木马程序基本一样。所不同的是,敲诈者木马程序新变种伪装成数据库演示文档,诱导用户点击打开,点击后立即从指定网页下载一压缩文件包,解压后出现一名为点击这里打开的可执行文件,运行后弹出一文本文档,内容为由于受到电磁流干扰,网络下载无法运行,而实际上木马变种已经在计算机系统内开始执行,之后出现的隐藏系统内用户数据文件的情况和敲诈者Trojan_Agent.BQ)完全相同。
   
值得提醒计算机用户的是,新出现的变种是在一些网站中下载数据文件的时候感染了木马程序的,这种往往是在用户不察觉的情况下,木马程序悄悄地被植入计算机系统中,具有一定的隐蔽性,给计算机用户的防范带来一定的困难。
   
目前北京江民公司、瑞星公司和趋势科技公司的杀病毒软件都已经能够查杀此木马程序的新变种。对感染新变种的计算机用户,可以使用手工方法找回丢失的文件,具体方式和之前的敲诈者木马程序是一样的,也是通过RAR压缩软件将隐藏属性控制面板文件夹进行压缩,然后,在压缩软件中将这个文件夹的名字修改为文档,再将其解压缩到硬盘中,即可在文档文件夹下找到丢失的文件。
专家提醒:
   
用户针对新出现的变种要加强自我防范意识,很有可能会继续出现新变种,同时新变种也会在一些网站中进行传播,因此提醒计算机用户在日后上互联网的时候,提高警惕,不要随意浏览一些不熟悉的网站,也不要随意下载运行任何网站中的不明文件,这些都有可能是木马变种传播感染的途径。
   
另外,如果遇到利用病毒、木马进行网络攻击、破坏或者敲诈勒索犯罪活动,请及时向警方报警,并与应急中心联系求助。
   
同时,再次提醒广大计算机用户注意微软在6月份发布的安全公告,在公告中公布的安全漏洞具有极高的安全威胁,可导致对系统的远程攻击。请用户注意升级,防止遭到入侵破坏。

                                                                                  <<<< 回到本期导读

 
 

                         小议防火墙中的地址转换     

 

防火墙中的地址转换功能通常都是在提供一系列的公用IP地址同时,将自己所保护的设备用内部专用IP地址隐藏起来,在一定程度上提高网络的安全性。为了使这些设备能够连接到因特网上,防火墙就要将设备的专用IP地址转换成公用IP地址,同时接收返回的数据,对其解析并根据地址将数据发送给本地网络中的相应设备。
    网络地址转换(NAT)可分为静态转换和动态转换两种。将内部地址和外部地址一对一对应使用的是静态转换。当NAT需要确认哪个地址需要转换,转换时采用哪个地址池时,就使用了动态翻译。采用端口复用技术,或改变外出数据的源端口技术可以将多个内部IP地址影射到同一个外部地址,这就是端口地址转换(PAT)。
    如今的一些网站,对同一IP地址的用户同时登录做出了一定的限制。为了解决这样的问题,我们在防火墙中设置了动态的IP地址转换。即将公网的多个IP地址组成IP地址池,当内网IP有访问公网请求时,随机的分配给公网地址池中的地址。从而,大大减轻在同一网站的IP地址冲突问题。

但是,这样的动态转换模式同样也给我们的互联网访问带来了一些麻烦。
    在访问移动公司网站的自动服务功能时,输入的手机号和密码总是不能正常登陆;偶尔登陆上了,也不能维持几分钟。
    访问某些使用验证码技术注册的网站时,输入的验证码根本就无法通过验证。如下图:

 

 


    验证码,就是将一串随机产生的数字或符号,生成一幅图片,图片里加上一些干扰象素(防止OCR),由用户肉眼识别其中的验证码信息,输入表单提交网站验证,验证成功后才能使用某项功能。目前,不少网站为了防止用户利用机器人自动注册、登录、灌水,都采用了验证码技术。
    一开始,怀疑是防火墙的延时设置太短,但是在查看了防火墙设置后,发现这并不是问题的所在。经过分析,将问题的根本锁定在地址转换上,将公网的地址池删除,只保留一个公网地址,所有的内网地址都转换为此公网地址。


    问题迎刃而解。登陆移动公司网站时不再被突然退出,网站注册的校验码也能正常使用。

                                                                               

这种多对单的地址转换,不可避免的又造成了访问Internet的单一IP地址冲突问题。所以,在配置地址转换的过程中,对不同单机的网络地址转换配置应该区别对待。将可能同时登录同一有IP地址限制网站的单机,转换成不同的唯一公网IP。
   
当然,由于NAT引起的这类意外结果并不多见。细想其原因,可能由于位于Internet中的Web服务器在验证客户端时,客户端试图用嵌入 IP 地址和端口进行回复,而非 NAT 提供的映射地址和端口,结果系统就丢弃了该数据包。因为嵌入 IP 地址是无法路由的。而当使用多对单的网络地址转换时,网络应用程序能找到 NAT 设备并检索到在使用的外部 IP 地址和外部端口映射,应用程序就可以在数据包中嵌入正确的信息。
    还有一种可能是,网络应用程序使用某个端口上的套接字向客户端发送通讯信息,然后等待将通讯信息接收到另一个端口的独立监听套接字上。此时,NAT将监视输出通讯端口并创建端口映射,但并不对寻址到另一端口的返回数据包进行端口映射。从而导致,寻址到另一端口的输入数据包将被丢弃。
   
对这些问题的解决,在IPv4阶段,“NAT 穿越”是一个比较好的方式,它允许网络应用程序能明确自己位于 NAT 设备的后面,获得外部 IP 地址;并配置出一个端口映射,将 NAT 外部端口的数据包转发给应用程序所用的内部端口。而在今后发展的 IPv6 中,每个客户机都具有可全局路由的 IP 地址,因此已不再需要 NAT 及 NAT 穿越。
   (注:蓝色字只是我给自己的一个粗浅的解释,可能并不正确,希望大家给予批评指正)

 

                                                                                                   南通海关  吴琪

<<<< 回到本期导读

 
 

                   东软防火墙内容过滤与时间控制的配置   

 
一、网络下载介绍
    
随着Internet的发展,网络上各种开放的资源可以在任何国家、任何地点被使用。具有方便上网条件的公司,为了工作的需要,其内部员工经常利用一些网络工具(如:网络蚂蚁、FlashGet等)下载网络上的资源,但Internet是完全开放的,不同的人进行着不同的行为,有些公司员工可能会利用工作上网的便利,大量的下载mp3rm等多媒体文件,占用大量的网络带宽和网络流量,给公司造成不必要的带宽和资金的损失。
    
利用网络工具下载文件时,其原理通常有两类:
    
一个是常用的文件传输协议FTP,这种协议发送命令时使用的是TCP21端口;因此只要将其命令Get *.mp3阻断即可。
    
另一个是超文本传输协议HTTP,这种协议通常使用的是TCP80端口;只要将其命令Get *.mp3阻断即可。
    
需要注意的是,目前的下载工具(网络蚂蚁、FlashGet等),很多可以利用以上多种方式下载。
 
二、NetEye防火墙对网络下载进行内容过滤的配置

     NetEye
的“流过滤”体系结构实现了对应用层协议进行内容过滤。因此针对以上利用网络工具进行下载mp3等多媒体文件的行为,如需要进行阻断,NetEye完全能够实现。下面的例子针对下载MP3文件进行配置演示,对于其他类型的文件操作类似,这里不再赘述。
   
 详细的配置如下:
 1
、新建一个HTTP内容过滤文件,如“httpmp3

2、选择httpmp3的请求过滤,在右边窗口点击鼠标右键,单击“新建请求过滤”。

3、确定后,保存此HTTP内容过滤文件。
4、新建一个FTP内容过滤文件,如“ftpmp3”。

5、选择ftpmp3的命令过滤,在右边窗口点击鼠标右键,单击“新建命令过滤”。

6、确定后,保存此FTP内容过滤文件。
7、在包过滤规则中新建一条IN -> OUT的规则,修改此规则的协议。
    注意:将此规则的Tcp协议、Udp协议、ICMP协议、elseip均删除,添加一条http协议,http的目标端口为80,源端口范围一般为1024-65535,或者是1-65535

8、选择内容过滤。
    注意:在选择内容过滤时,目标端口最好指定为固定端口,而不是范围;如果目标端口是范围,内容过滤是没有意义的。

 

9、确定后,在TCP协议下,添加一条ftp协议。

10、选择内容过滤。

11、配置后的协议应该如下。

12、进入“有效”时间页面。

13、添加时间,例如限定每天的8:30-11:30不允许下载mp3文件。

14、最后有效时间包括“星期的限制”和“每天时间段的限制”,具体如下。

15、点击完成,并保存规则文件。

                                                                                                  工程师:黄国华

工程师信箱:service@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。
                                                                                   <<<< 回到本期导读

 
 

                    动态分区的口令输入方法研究(连载)

 

Internet在早期是一个为研究人员开放服务的网际网,完全是非营利性的信息共享载体。所以,几乎所有的Internet协议都没有考虑安全机制。这点从Internet上最通用的应用,如FTPTelnet和电子函件中的用户口令的明文传输以及IP报文在子网段上的广播传递就充分地体现出来。近些年来,Internet的性质和使用人员的情况发生了很大的变化,使Internet的安全问题显得越来越突出。随着Internet的全球普及和商业化,用户的很多应用越来越私人化,如个人信用卡号等和其自身利益相关的信息也通过Internet传输,而且越来越多的信息放在网上是为了赢利,而不是完全免费的信息共享,所以其安全性也成为人们日趋关注的问题。
   
Internet上的不安全因素很多,其中一个是人们很容易从Internet上获得相关的核心技术资料,特别是有关Internet自身的技术资料,比如RFCFAQ文档、各类应用程序源代码,如TCP/IPSendmailFTP等,还有各类安全工具的源代码也是公开免费的,像颇有争议的SATANCrack等。这些资料拿出来共享其愿望是好的,但难免产生事与愿违的效果。
   
Internet上的另一个不安全因素是使用者普遍缺乏安全意识,特别是那些对计算机和Internet技术不了解的用户。很少有用户会去读RFC 1244安全手册,或关注CERT安全组织提出的忠告。大多数用户认为,只要管好自己的口令就行了,而且愿意取一个好记的口令。但是,方便性和安全性总是相互冲突,很难兼得的。
    总之,
Internet不安全因素归根到底还是人自己。如今,Internet上出现了比防盗门更复杂的防火墙(firewall),用来防范那些不怀好意或为了逞能和好奇的黑客们,还出现了各种各样的密钥(private key)或公钥(public key)来保护在网上传送的信息。但多年来一直广为应用的口令机制却没有明显地进展。
1.   现行口令机制分析
   
口令可以说是系统的第一道防线,目前网上的大部分对系统的攻击都是从截获或猜测口令开始的,一旦黑客进入了系统,其他的防卫措施几乎就没有作用。所以对口令进行安全地使用和管理是用户的重要职责。
1.1 攻击者获取口令的途径
    攻击者总是试图通过猜测合法用户的口令的办法来获得没有授权的访问。一般有两种通用的做法:一是从存放常用口令的数据库中逐一地取出口令,一一尝试;另一个做法是设法偷走系统的口令文件,如
E-mail欺骗,然后用口令破译的工具来破译这些经过加密的口令。攻击者喜欢得到一个系统的口令文件。但在有的系统中,得到口令文件并不是一件容易的事,因为只有超级用户才有权力读写口令文件。因此,当口令文件被盗走时,说明系统的超级用户权限在某些特定的情况下,可以被攻击者直接或间接地得到和使用。很显然,攻击者获取口令文件的目的是要从口令文件中破译出一些口令和用户名来,便于以后冒充合法的用户访问这台主机,因此当发现系统的口令文件被非法访问过以后,一定要更换所有的口令。
    当一个攻击者得到了初始的访问的权力后,就会查看系统的漏洞,借此来得到进一步的权限。因此,使系统安全的第一步就是让那些未经授权的用户不能进入系统,否则,系统的安全只能是一句空话。
1.2 现行口令的缺陷                                
   
Internet上的安全问题让每个人担心。下面按口令破译的难易程度,以破解需要的时间为排序指标,列出了危险口令,供大家参考。
   
1使用用户名(账号)作为口令。
    (
2)使用用户名(账号)的变换形式作为口令。对于著名的黑客软件John而言,只要是用户想到的变换方法,John也会想到,破解这种口令几乎也不需要时间。
    (
3)使用自己或者亲友的生日作为口令。一台每秒可以搜索34万种日期组合的普通的P200计算机,仅仅需要5.58s时间就可以搜索完所有可能的口令。
    (
4)使用常用的英文单词作为口令。如果用户不是研究英语的专家,那么所选择的英文单词都可以在黑客的字典库中找到。以20万单词的字典库计算,再考虑到一些DES(数据加密算法)的加密运算,每秒1800个单词的搜索速度也不过只需要110s
    (5)使用
5位或5位以下的字符作为口令。从理论上说,在一个系统中包括大小写、控制符等可以作为口令的字符一共有95个,5位就是955次方,共有7737809375种可能性,使用P200计算机破解最多需要53h。如果考虑到有的用户只喜欢使用字母加数字,那么只有62个字符了,625 次方共有916132832种可能性,只需要6.32h就可以破解。再考虑到还有更多的用户只喜欢使用小写字母加数字作为口令,那么只有365次方,共有60466176种可能性,只需要25min就可以破解。可见5位的口令是很不可靠的,而6位口令可以将破解的时间延长到一周左右。
    由此可见,现在盛行的口令保护方式是多么脆弱得不堪一击。假如重要资料乃至银行账号使用“用户名
+密码” 的保密方式的话,将是很不安全的。
1.3 在现行的口令机制下的措施
   
那么,怎样的口令才是安全的呢?首先必须是8位以上的长度;其次必须包括大小写、数字和字母,如果有控制符更好;最后就是不要太常见。比如像e8B3Z6v0 或者fooL6mAN这样的口令是比较安全的。不过再安全的口令也不是无懈可击的,安全的口令加上3-6个月更换一次口令的安全制度才是更安全的。
    在现行的口令机制下对口令的选择和使用应采取以下安全措施:
   
(1)         口令最好由数字、大小写字母和标点符号混合组成;
   
(2)         口令要有足够的长度;
   
(3)         不能以用户名或真名做口令,也不能以配偶、孩子、朋友、宠物的生日、爱好、证件号、电话号、出生地等信息做口令;
   
(4)         不要用英语单词或单词的变形做口令;
   
(5)         除了用脑子以外,不能将口令以任何方式记录下来;
   
(6)         不能轻易地把口令告诉他人,不论对方是谁;
    (
7)对登录不同的系统一定要用不同的口令;
    (8)要定时更换口令,不能长时间使用同一口令。
    然而在实际应用中,并不是每个人都能严格地遵守以上要求的,这就给账号安全带来隐患。并且,即使口令完全满足以上条件,它还是有可能被截获,或在一定的时间内被穷举出来。另外还有致命的一点就是,满足以上要求的口令很容易被用户自己忘记。

 
                                                                                               *****未完待续*****

                     谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
                                                                                   <<<< 回到本期导读

   订阅《安全月刊》
 
         请输入Email:  加入订阅 取消订阅