ISASERVER概述内容回顾网络安全面临的威胁网络设备(路由器、交换机)面临威胁操作系统面临威胁应用程序面临威胁针对企业网络面临的安全威胁制定解决方案网络攻击的常见手法介绍端口扫描安全漏洞口令入侵木马程序邮件攻击等ISASERVER概述网络安全基础防护第2章ISASERVER概述本章目标掌握路由器与交换机安全设置的方法掌握Windows系统安全设置的方法掌握Linux安全设置的方法掌握Web服务与数据库基本安全设置方法ISASERVER概述针对路由器攻击类型直接侵入到系统内部远程攻击使路由器崩溃或是运行效率显著下降InternetISASERVER概述路由器安全管理1路由器支持的配置方式TELNETTFTPFTPHTTPSNMPConsoleAuxISASERVER概述路由器安全管理2面临的威胁Telnet信息为明文HTTP存在漏洞Console口SNMP协议缺省设置telnet信息、SNMP信息等ISASERVER概述路由器安全管理3及时更新IOS下载IOSISASERVER概述路由器安全管理4控制台辅助远程登录启用口令在路由器上登录口令加密ISASERVER概述路由器安全管理5设置远程登录控制设置控制台与AUX登录控制Router(config)#linevty04Router(config-line)#loginRouter(config-line)#passwordciscoRouter(config-line)#exec-timeout10Router(config)#lineconsole0Router(config-line)#transportinputnoneRouter(config-line)#passwordciscoRouter(config)#lineaux0Router(config-line)#transportinputnoneRouter(config-line)#noexecISASERVER概述路由器安全管理6应用强密码策略关闭基于Web的配置Router(config)#servicepassword-encryptionRouter(config)#enablesecretciscoRouter(config)#noiphttpserverISASERVER概述路由器安全管理7利用ACL禁止Ping相关接口关闭CDPRouter(config)#access-list101denyicmpany192.168.2.10.0.0.255echoRouter(config)#access-list101permitanyanyRouter(config-if)#ipaccessgroup101outRouter(config)#nocdprunRouter(config-if)#nocdpenableISASERVER概述路由器安全管理8禁止不必要的服务查看配置信息Router(config)#noipdomain-lookupRouter(config)#noipbootpserverRouter(config)#nosnmp-serverRouter(config)#nosnmp-servercommunitypublicRORouter(config)#nosnmp-servercommunityadminRWRouter(config)#showconfigurationRouter(config)#showrunning-configISASERVER概述交换机安全管理及时下载新IOS使用管理访问控制系统禁用未使用的端口关闭危险服务利用VLAN加强内部网络安全ISASERVER概述阶段总结针对路由器的攻击直接侵入到系统内部远程攻击使路由器崩溃或是运行效率显著下降网络管理协议路由器安全管理登录控制应用强密码策略关闭不必要的服务利用ACL等ISASERVER概述阶段练习设置Cisco交换机控制台口令设置Cisco交换机远程访问口令ISASERVER概述Windows安全1关闭不必要的服务RemoteRegistryServiceMessenger关闭不必要的端口telnetNetbiosFTPWebISASERVER概述Windows安全2打开审计策略重要文件安全存放登录时不显示上次登录名禁止建立空连接关闭默认共享ISASERVER概述操作系统安全加固使用MBSA查看系统漏洞查看扫描结果启动检查ISASERVER概述Linux安全Linux面临的威胁DoS攻击本地用户获取非授权的文件的读写权限远程用户获得特权文件的读写权限远程用户获得root权限ISASERVER概述Linux安全设置1使用GRUB口令编辑/boot/grub/grub.conf,加入以下语句password12345删除所有的特殊帐户包括lp,shutdown,halt,news,uucp,operator,games,gopher等[root@redhatroot]#userdellp[root@redhatroot]#groupdellpISASERVER概述Linux安全设置2修改默认root密码长度默认root密码长度是5位,建议修改为8位编辑/etc/login.defs,修改PASS_MIN_LEN5为PASS_MIN_LEN8ISASERVER概述Linux安全设置3打开密码shadow支持功能利用md5算法加密为shadow文件添加不可更改属性[root@redhatroot]#chattr+i/etc/shadowISASERVER概述Linux安全设置4取消所有不需要的服务telnet、http等默认启动的服务关闭telnet,编辑/etc/xinetd.d/telnet,修改disable=no为disable=yes更改/etc/xinetd.conf的权限为600,只允许root来读写该文件[root@redhatroot]#chmod600/etc/xinetd.confISASERVER概述Linux安全设置5小练习要关闭HTTP、FTP等服务应该如何实现?ISASERVER概述屏蔽系统信息登录信息包括Linux发行版、内核版本名和服务器主机名等[root@redhatroot]#rm/etc/issue[root@redhatroot]#rm/etc/issue.net禁止按Ctrl+Alt+Del键关闭系统编辑/etc/inittab,将ca::ctrlaltdel:/sbin/shutdown-t3-rnow改为#ca::ctrlaltdel:/sbin/shutdown-t3-rnowISASERVER概述Linux安全设置7不允许root从不同的控制台进行登录编辑/etc/securetty,在不需要登录的TTY设备前添加#,禁止从该TTY设备进行root登录使用SSH进行远程连接通过SSH客户端软件连接Linux在Linux下利用以下命令连接其他Linux[root@redhatroot]#ssh–lroot192.168.2.180ISASERVER概述Linux安全设置8禁止随意通过su命令将普通用户变为root用户编辑/etc/pam.d/su,加入以下内容authsufficient/lib/security/pam_rootok.sodebugauthrequired/lib/security/pam_wheel.sogroup=wheel(wheel为系统中隐含的组,只有wheel组的成员才能用su命令成为root)ISASERVER概述Linux安全设置9配置防火墙利用iptables防火墙保持最新的系统内核随时关注Linux网站上内核更新ISASERVER概述应用程序安全设置1Web安全随时下载安全补丁只开放80端口放置在专门的区域中利用SSL安全访问将IIS的安装目录和数据与系统磁盘分开设置SQLServer的安全安装SQLServer的最新补丁程序使用安全的帐号策略选择正确的身份验证模式加强数据库日志记录除去不需要的网络协议ISASERVER概述本章总结网络安全基础防护Web安全防护数据库安全防护Linux安全防护Windows安全防护路由器安全管理交换机安全管理设备安全防护操作系统安全防护应用程序安全防护通过设置路由器(交换机)控制台、远程登录以及AUX接口安全,设置强密码策略,设置ACL等设置GRUB口令,删除特殊帐号,修改密码长度,取消不需要的服务,屏蔽登录信息等ISASERVER概述实验背景随着HB公司的网络设备和服务器越来越多,应用越来越复杂。提出了新的需求:实施路由器与交换机安全管理实施操作系统安全ISASERVER概述任务1背景利用MBSA进行Windows安全扫描完成目标安装MBSA利用MBSA进行Windows安全扫描查看扫描结果ISASERVER概述任务2背景通过MBSA扫描结果来加强Windows安全性完成目标开启密码复杂性策略开启帐户安全策略开启帐户审核策略开启安全选项关闭潜在危险服务ISASERVER概述任务3背景利用Linux自身功能加强系统安全性完成目标设置GRUB口令删除系统默认帐号及组帐号禁止三键重启删除登录信息设置最短口令长度利用SSH替代TelnetISASERVER概述任务4背景加强路由器(交换机)的安全访问控制完成目标能够对路由器登录实施口令控制关闭基于Web的配置关闭其他不必要的服务关闭CDP