无码视频在线观看,99人妻,国产午夜视频,久久久久国产一级毛片高清版新婚

  • 始創(chuàng)于2000年 股票代碼:831685
    咨詢熱線:0371-60135900 注冊有禮 登錄
    • 掛牌上市企業(yè)
    • 60秒人工響應(yīng)
    • 99.99%連通率
    • 7*24h人工
    • 故障100倍補償
    全部產(chǎn)品
    您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

    FTP服務(wù)器的攻防實戰(zhàn)

    發(fā)布時間:  2012/8/14 11:17:15
     通過FTP站點下載文件是目前最常用的傳輸文件方法之一,特別是對于企業(yè)用戶來說,公司建立一個專門的FTP服務(wù)器提供給員工,讓他們通過這個服務(wù)器共享資源是最便利的辦法。不過作為網(wǎng)絡(luò)管理員的你是否真正了解FTP的安全呢?不要以為設(shè)置個復(fù)雜的管理員帳戶密碼就可以萬事無憂了,也不要以為將系統(tǒng)安裝上最新的補丁或者選擇最新版SERV-U等FTP搭建工具就可以萬無一失了。今天就由筆者帶領(lǐng)為大家介紹在默認情況下FTP站點傳輸數(shù)據(jù)方面的漏洞,當(dāng)然在文中還會為讀者介紹如何彌補這些漏洞。

    一、FTP用戶名和密碼

    首先我們要知道默認情況下FTP站點信息是用明文進行傳輸?shù),沒有進行任何的加密。也就是說當(dāng)用戶登錄FTP站點輸入用戶名和密碼時,這些信息是沒有加密的。非法用戶可以通過sniffer等工具將這些信息還原成本來面目。

    實戰(zhàn):通過sniffer將FTP站點的用戶名和密碼還原成明文

    實現(xiàn)方法:

    第一步:首先在A計算機上安裝強大的sniffer工具,并啟動該程序。

    第二步:在sniffer軟件中通過上方的“matrix”按鈕啟動監(jiān)測界面。

    第三步:打開監(jiān)測界面后我們就可以開始監(jiān)測網(wǎng)絡(luò)中的數(shù)據(jù)包了,通過菜單欄的“capture->start”啟動。

    第四步:在檢測數(shù)據(jù)包窗口中我們點左下角的objects標簽,然后選擇station,這樣將把當(dāng)前網(wǎng)絡(luò)中所有通信都顯示在窗口中。

    第五步:這時候如果B計算機的員工使用電腦登錄了FTP服務(wù)器,那么我們在sniffer中點菜單的“capture->stop and display”。

    第六步:這里假設(shè)我們FTP服務(wù)器的IP地址為211.154.80.30,那么我們從顯示的地址列表中找到關(guān)于211.154.80.30這個IP的數(shù)據(jù)包,然后點下方的“DECODE”按鈕進行數(shù)據(jù)包再分析。

    第七步:在“DECODE”(反編碼)界面中我們就可以對關(guān)于211.154.80.30的所有數(shù)據(jù)包進行分析了。我們一個一個的分析數(shù)據(jù)包,分析到大概第十二個數(shù)據(jù)包時出現(xiàn)用戶名信息,我們可以從界面中看到用戶名為softer。

    第八步:繼續(xù)往下看,到了第十四個數(shù)據(jù)包的時候就可以看到密碼了,密碼以明文的形式顯示在sniffer中,密碼為pacino。

    至此我們就通過sniffer工具將員工在FTP服務(wù)器上的用戶名和密碼****出來,該方法在員工和安裝了sniffer的計算機處在同一個子網(wǎng)的情況下有效。

    二、加密FTP站點信息的傳輸

    既然知道了FTP服務(wù)器是以明文方式傳輸數(shù)據(jù)的,特別是用戶名和密碼傳輸?shù)陌踩詷O差,信息很容易被盜,雖然FTP提供了SSL加密的功能,不過默認情況下是沒有啟用的,如大家常用的Serv-U FTP服務(wù)器(簡稱Serv-U)。所以說為了保證傳輸?shù)臄?shù)據(jù)信息不被隨意竊取,有必要啟用SSL功能,提高服務(wù)器數(shù)據(jù)傳輸?shù)陌踩。我們以Serv-u為例進行介紹來彌補這個安全缺陷。

    小提示:什么是SSL加密協(xié)議?SSL協(xié)議(Secure Socket Layer,安全套接層)是由網(wǎng)景(Netscape)公司推出的一種安全通信協(xié)議,它能夠?qū)π庞每ê蛡人信息提供較強的保護。SSL是對計算機之間整個會話進行加密的協(xié)議。在SSL中,采用了公開密鑰和私有密鑰兩種加密方法。所以使用SSL協(xié)議后我們就可以保證網(wǎng)絡(luò)中傳輸?shù)臄?shù)據(jù)不被非法用戶竊取到了。

    (1)安裝Serv-U服務(wù)器

    由于安裝Serv-U的文章比較多,所以本文就不詳細介紹了。安裝完畢后我們要建立一個FTP服務(wù)器的域并設(shè)置相應(yīng)的用戶名和密碼。

    (2)創(chuàng)建SSL證書

    要想使用Serv-U的SSL功能,需要SSL證書的支持才行。雖然Serv-U在安裝之時就已經(jīng)自動生成了一個SSL證書,但這個默認生成的SSL證書在所有的Serv-U服務(wù)器中都是一樣的,非常不安全,所以我 們需要手工創(chuàng)建一個自己獨特的SSL證書。

    第一步:在“Serv-U管理員”窗口中,展開“本地服務(wù)器->設(shè)置”選項,然后切換到“SSL證書”標簽頁。

    第二步:創(chuàng)建一個新的SSL證書。首先在“普通名稱”欄中輸入FTP服務(wù)器的IP地址,接著其它欄目的內(nèi)容,如電子郵件、組織和單位等,根據(jù)用戶的情況進行填寫。

    第三步:完成SSL證書標簽頁中所有內(nèi)容的填寫后,點擊下方的“應(yīng)用”按鈕即可,這時Serv-U就會生成一個新的SSL證書。

    (3)啟用SSL功能

    雖然為Serv-U服務(wù)器創(chuàng)建了新的SSL證書,但默認情況下,Serv-U是沒有啟用SSL功能的,要想利用該SSL證書,首先要啟用Serv-U的SSL功能才行。

    第一步:要啟用Serv-U服務(wù)器中域名為“softer”的SSL功能。在“Serv-U管理員”窗口中,依次展開“本地服務(wù)器->域->softer”選項。

    第二步:在右側(cè)的“域”管理框中找到“安全性”下拉列表選項。這里Serv-U提供了3種選項,分別是“僅僅規(guī)則FTP,無SSL/TLS進程”、“允許SSL/TLS和規(guī)則進程”、“只允許SSL/TLS進程”,默認情況下,Serv-U使用的是“僅僅規(guī)則FTP,無SSL/TLS進程”,因此是沒有啟用SSL加密功能的。

    第三步:在“安全性”下拉選項框種選擇“只允許SSL/TLS進程”選項,然后點擊“應(yīng)用”按鈕,即可啟用softer域的SSL功能。

    小提示:啟用了SSL功能后,Serv-U服務(wù)器使用的默認端口號就不再是“21”了,而是“990”了,這點在登錄FTP的時候一定要留意,否則就會無法成功連接FTP服務(wù)器。

    (4)使用SSL加密連接FTP

    啟用Serv-U服務(wù)器的SSL功能后,就可以利用此功能安全傳輸數(shù)據(jù)了,但FTP客戶端程序必須支持SSL功能才行。如果我們直接使用IE瀏覽器進行登錄則會出現(xiàn)圖9顯示的錯誤信息,一方面是以為沒有修改默認的端口21為990,另外IE瀏覽器不支持SSL協(xié)議傳輸。

    當(dāng)然支持SSL的FTP客戶端程序現(xiàn)在也比較多,筆者以“Flash FXP”程序為例,介紹如何成功連接到啟用了SSL功能的Serv-U服務(wù)器。

    第一步:運行“FlashFXP”程序后,點擊“會話->快速連接”選項,彈出“快速連接”對話框,在“服務(wù)器或URL”欄中輸入Serv-U服務(wù)器的IP地址,在“端口”欄中一定要輸入“990”,這是因為Serv-U服務(wù)器啟用SSL功能后,端口號就從“21”變?yōu)?ldquo;990”。

    第二步:輸入可以正常登錄FTP服務(wù)器的“用戶名”和“密碼”。

    第三步:切換到“SSL”標簽頁,選中“絕對SSL”選項,這一步驟是非常關(guān)鍵的,如果不選中“絕對SSL”,就無法成功連接到Serv-U服務(wù)器。最后點擊“連接”按鈕。 根據(jù)實際傳輸情況在絕對SSL下方的四個選項進行選擇即可。

    第四步:當(dāng)用戶第一次連接到Serv-U服務(wù)器時,F(xiàn)lash FXP會彈出一個“證書”對話框,(如圖12)這時用戶只要點擊“接受并保存”按鈕,將SSL證書下載到本地后,就能成功連接到Serv-U服務(wù)器,以后和Serv-U服務(wù)器間的數(shù)據(jù)傳送就會受到SSL功能的保護,不再是以明文形式傳送,這樣就不用再擔(dān)心FTP賬號被盜,敏感信息被竊取的問題了。在Flash FXP的下方我們也會看到一個小鎖的標志了,他代表當(dāng)前傳輸是加密安全的傳輸。

    小提示:如果我們僅僅選擇接受則每次登錄FTP時都會彈出這個證書對話框。

    總結(jié):通過設(shè)置使用SSL進行加密傳輸?shù)腇TP站點就可以有效的保護自己服務(wù)器上的資源不被別人隨意偷窺了,只有通過認證的用戶才能下載到自己中意的文件資源。而且傳輸過程中的所有數(shù)據(jù)都是進行加密的,網(wǎng)絡(luò)中的其他用戶使用類似sniffer的軟件是無法將登錄信息還原成明文的,即使能夠獲得傳輸數(shù)據(jù)也是經(jīng)過加密的,一點價值也沒有。


    本文出自:億恩科技【mszdt.com】

    服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機 24小時售后服務(wù)電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
      1
     
     
     
     

    0371-60135900
    7*24小時客服服務(wù)熱線