自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

保護(hù)企業(yè)FTP安全最佳實(shí)踐方案的描述

企業(yè)動態(tài)
以下文章主要描述的是安全技巧之保護(hù)企業(yè)FTP安全最佳實(shí)踐,以下就是其相關(guān)內(nèi)容的詳細(xì)介紹。望你在瀏覽此文之后會有會所了解。

以下的文章主要向大家闡述的是安全技巧之保護(hù)企業(yè)FTP安全最佳實(shí)踐,以下就是相關(guān)內(nèi)容的具體描述。希望你能從中獲得自己想要的東西。雖然各種威脅在持續(xù)發(fā)展演變,但是文件傳輸協(xié)議(通常稱為FTP)基本上還是跟幾年前一樣,而且還在大范圍的使用。

安全技巧:保護(hù)企業(yè)FTP安全最佳實(shí)踐 安全技巧:保護(hù)企業(yè)FTP安全最佳實(shí)踐[2] 雖然各種威脅在持續(xù)發(fā)展演變,但是文件傳輸協(xié)議(通常稱為FTP)基本上還是跟幾年前一樣,而且還在大范圍的使用。

FTP主要用來傳輸大文件,它就是為了這個目的設(shè)計的。FTP是一種客戶端服務(wù)器(主從模式)協(xié)議,它使用控制和數(shù)據(jù)兩條通道進(jìn)行文件傳輸。控制通道用來進(jìn)行身份認(rèn)證,并給服務(wù)器發(fā)送命令。該協(xié)議本身不支持加密,因此,在控制通道中發(fā)送的所有流量都是直接發(fā)送的,或者說是未加密的,這是該協(xié)議的弱點(diǎn)之一。在企業(yè)中,F(xiàn)TP服務(wù)通常被用來處理那些不敏感的內(nèi)容,而且跟其他敏感信息系統(tǒng)都是完全隔離的。人們還得保證FTP服務(wù)能夠及時更新。配置錯誤的以及結(jié)構(gòu)不合理的FTP服務(wù)可能會成為企業(yè)中重要的安全漏洞。

企業(yè)確保關(guān)鍵FTP安全的最佳做法是什么?FTP安全狀況達(dá)到可以傳輸敏感數(shù)據(jù)的地步了嗎,或者說有什么好的方法可以讓FTP更安全?如果FTP還不夠安全,不足以用來傳輸敏感數(shù)據(jù),那么有哪些協(xié)議可以替代它呢?我們會在本文中回答這些問題。

FTP無處不在,這一點(diǎn)不可否認(rèn)。就像其他廣泛使用的技術(shù)一樣,F(xiàn)TP也開始成為攻擊者易于攻擊的目標(biāo)。這么多年來,攻擊者已經(jīng)有了許多使用FTP以及利用FTP漏洞的經(jīng)驗(yàn)。有關(guān)FTP服務(wù)安全性的討論很激烈,一般來說,人們沒有就哪種方法能最好地保護(hù)FTP安全達(dá)成共識。主要是由于商業(yè)需要,才讓這項(xiàng)服務(wù)繼續(xù)存在,而沒有使用其他更加安全的替代產(chǎn)品。對我來說,任何使用或者考慮使用FTP的企業(yè)都應(yīng)該先問自己以下三個問題:

a.我們真的需要FTP嗎?

b.我們怎樣才能安全地設(shè)置FTP(我將會解釋這個自相矛盾的情況)?

c.有沒有既安全又容易使用的FTP替代產(chǎn)品?

第一問題很有趣。從技術(shù)上講,答案是否定的。其實(shí)市面上有許多更加安全的其他技術(shù),我們將在后面討論。然而,實(shí)際的答案卻是肯定的,因?yàn)镕TP應(yīng)用非常廣泛,而且具有跨平臺的支持性,大多數(shù)企業(yè)都被迫選擇支持FTP。

我花了相當(dāng)多的時間對過濾設(shè)備(即防火墻)上的FTP連接進(jìn)行故障排除,了解到FTP的控制和數(shù)據(jù)通道設(shè)計不是很適合在數(shù)據(jù)包穿越多個不同的網(wǎng)絡(luò)設(shè)備環(huán)境中使用。給你們舉個例子,初始化一個網(wǎng)絡(luò)代理后面的公司網(wǎng)絡(luò)以及負(fù)載均衡環(huán)境中服務(wù)器之間的FTP會話,并不是那么簡單的故障排除工作。

正如我先前提到的,F(xiàn)TP是一個客戶端服務(wù)器協(xié)議,使用單獨(dú)的控制和數(shù)據(jù)通道進(jìn)行文件傳輸??刂仆ǖ烙脕磉M(jìn)行身份認(rèn)證,并給服務(wù)器發(fā)送命令。這種身份認(rèn)證機(jī)制比較脆弱,因?yàn)檎J(rèn)證信息沒有經(jīng)過加密就直接發(fā)送到服務(wù)器,使得這種網(wǎng)絡(luò)傳輸很容易被竊聽。在一般的FTP實(shí)施過程中,一些典型的安全漏洞讓這個問題更加復(fù)雜化。

盡管企業(yè)FTP安全弊端,但是許多企業(yè)還是選擇它進(jìn)行大容量的數(shù)據(jù)傳輸。大多數(shù)工作站、應(yīng)用程序,甚至網(wǎng)絡(luò)過濾設(shè)備都內(nèi)置了對FTP的支持。其他產(chǎn)品可能會更加安全,但是它們還是無法與FTP的便利性和低成本相抗衡。

讓我們暫且假設(shè)FTP是唯一的選擇。那么,我們可以來仔細(xì)研究幾種能夠讓這項(xiàng)服務(wù)達(dá)到一定安全性的方法。我先從網(wǎng)絡(luò)設(shè)計階段開始,我們可以把FTP服務(wù)限制在專用虛擬局域網(wǎng)網(wǎng)段上。這一般需要從你的交換機(jī)、路由器或者防火墻設(shè)備中分出一個單獨(dú)的專用網(wǎng)段來管理FTP服務(wù)。這種做法有多方面的目的。不僅能使你專門使用防火墻的一部分來防護(hù)這個網(wǎng)段,并進(jìn)行漸進(jìn)政策(控制源IP)控制和簡化故障排除(主動/被動連接);而且會給你提供一個阻塞點(diǎn)(choke point),從而監(jiān)視和使用網(wǎng)絡(luò)安全設(shè)備,比如IDS或者IPS。在這種情況下,阻塞點(diǎn)方法可以非常方便的進(jìn)行監(jiān)測和預(yù)防,你能夠監(jiān)視利用FTP服務(wù)(比如IDS)相關(guān)漏洞而發(fā)起的攻擊,或者主動攔截利用IPS對FTP服務(wù)的攻擊等。

下一步,我們需要側(cè)重于讓管理FTP的服務(wù)器本身變得更為強(qiáng)大(盡管我在上文中提到首先要進(jìn)行網(wǎng)絡(luò)設(shè)計,但是我不建議在所有的安全強(qiáng)化步驟完成之后才對服務(wù)器進(jìn)行處理)。我建議大家不僅僅要考慮應(yīng)用最新補(bǔ)丁,按照因特網(wǎng)安全中心(CIS)的標(biāo)準(zhǔn)來設(shè)置服務(wù)器,還要考慮更多的東西。當(dāng)受到攻擊的時候,F(xiàn)TP服務(wù)往往會引起嚴(yán)重的附加損失。這是因?yàn)?,在許多情況下,F(xiàn)TP服務(wù)是具有高優(yōu)先級的過程(比如,作為根用戶),如果被攻擊者成功利用的話,攻擊者會得到系統(tǒng)級的權(quán)限。

在服務(wù)器上隔離FTP服務(wù),可以很大程度的防止這種漏洞利用攻擊。這與基于網(wǎng)絡(luò)的隔離有所不同,這種隔離是通過處理服務(wù)的硬件實(shí)現(xiàn)的。FTP隔離可以通過在虛擬環(huán)境(開源Xen系統(tǒng)管理程序)中運(yùn)行FTP服務(wù)或者改變根目錄(chroot)來實(shí)現(xiàn)。在改變根目錄這種方法中,管理員能夠在處理過程中改變磁盤根目錄,這基本上限制了超出自身限制范圍的操作以及訪問文件系統(tǒng)敏感區(qū)域的能力。改變根目錄可以用幾種方法實(shí)現(xiàn);有些例子用“/etc/ftpchroot”為特定用戶確定一個chroot環(huán)境,有些則使用“ftp-chroot”登錄類。這兩種方法都建議FTP后臺程序在ls支持下重新編譯,所以沒有特殊的依賴關(guān)系。

最后,目前有一種易于安全維護(hù)的FTP替代品,叫做Secure Shell(SSH)。與FTP不一樣,SSH以加密的形式發(fā)送所有內(nèi)容。SSH使用加密的傳輸服務(wù),并且把一個文件傳輸代理放在最高層,避免了FTP服務(wù)普遍的安全缺陷和復(fù)雜性。為了簡單起見,我認(rèn)為SCP(主要是文件傳輸)、SFTP(運(yùn)行在SSH上面的、全新的文件傳輸協(xié)議)和以SSH為通道的FTP會話,每種服務(wù)都使用了SSH,它們都可以作為FTP可以接受的、更加安全的替代品。在這個分類中比較奇怪的是FTPS(SSL上的FTP)。說實(shí)話,我認(rèn)為FTPS作為 FTP替代品不可行,因?yàn)樗c防火墻不兼容。使用更加安全的協(xié)議需要進(jìn)行服務(wù)隔離,并且要采取適當(dāng)?shù)姆?wù)器安全強(qiáng)化步驟。

FTP另外一個有趣的替代品可能就是數(shù)字內(nèi)容傳輸服務(wù)了,它能夠提供安全的文件傳輸,又能簡化管理。它往往是基于云的服務(wù),其中包括文件跟蹤、傳輸通知、流程集成工具以及可編寫腳本的API等功能。雖然這些服務(wù)原本是為了數(shù)字內(nèi)容的傳輸而設(shè)計的,但我想它們也可以為企業(yè)提供好的文件傳輸服務(wù)。

FTP是一個敏感的話題。有些用戶喜歡它的便利性,但是總的來講,網(wǎng)絡(luò)和企業(yè)FTP安全團(tuán)隊(duì)并沒有被這一點(diǎn)所迷惑。人們能夠指出FTP的多項(xiàng)缺點(diǎn),并且指出可以替代它的解決方法。有許多方法可以與FTP共存,但如果你的企業(yè)更適合使用像SSH這樣更加安全的產(chǎn)品,我強(qiáng)烈建議您用它取代FTP。

責(zé)任編輯:佚名 來源: 來自論壇
相關(guān)推薦

2010-08-19 11:55:39

2010-09-27 16:04:30

2010-09-29 16:15:08

2009-11-17 12:30:01

2013-09-25 09:25:52

2013-12-17 14:07:37

2013-11-25 09:17:23

2014-10-29 11:12:46

數(shù)據(jù)安全虹安

2023-11-07 07:08:57

2018-01-24 11:46:57

2013-09-17 11:28:48

2024-01-18 10:33:06

2014-03-07 09:43:43

2011-12-27 15:42:13

2013-07-30 09:38:18

2024-08-21 08:02:47

2011-08-11 10:16:58

數(shù)據(jù)風(fēng)險數(shù)據(jù)保護(hù)數(shù)據(jù)備份

2018-04-04 04:26:09

2024-01-05 00:33:23

2022-02-25 10:43:41

云安全數(shù)據(jù)安全網(wǎng)絡(luò)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號