《网络安全技术资料》第10章操作系统和站点安全.ppt
《《网络安全技术资料》第10章操作系统和站点安全.ppt》由会员分享,可在线阅读,更多相关《《网络安全技术资料》第10章操作系统和站点安全.ppt(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、上海教育高地建设项目上海教育高地建设项目上海教育高地建设项目上海教育高地建设项目高等院校规划教材高等院校规划教材高等院校规划教材高等院校规划教材(第(第2 2版)版)第第第第10101010章章章章 操作系统和站点安全操作系统和站点安全操作系统和站点安全操作系统和站点安全上海市精品课程上海市精品课程上海市精品课程上海市精品课程 网络安全技术网络安全技术网络安全技术网络安全技术目目 录录 10.2 UNIX 10.2 UNIX操作系统的安全操作系统的安全210.3 Linux10.3 Linux操作系统的安全操作系统的安全310.4 Web10.4 Web站点的安全站点的安全4目目 录录教学目标
2、教学目标 理解理解网络操作系统安全面临的威胁及脆弱性网络操作系统安全面临的威胁及脆弱性 掌握掌握网络操作系统安全的概念和网络操作系统安全的概念和措施措施 掌握掌握网络站点安全技术相关概念网络站点安全技术相关概念 掌握掌握Windows Server2012Windows Server2012安全配置安全配置实验实验重点重点重点重点重点重点重点重点10.1 Windows操作系统的安全操作系统的安全n10.1.1 Windows系系统统的安全性的安全性n1.Windows系系统简统简介介n自微自微软软公司公司1993年推出年推出WindowsNT3.1,相相继继又推出又推出WindowsNT3.
3、5和和NT 4.0,Windows 7(NT6.1)以以性能性能强强,方便管理方便管理的的突出突出优势优势很快被接受很快被接受.Windows 2000是微是微软软Windows NT后推出的网后推出的网络络操作系操作系统统,其其应应用、界面和用、界面和安全性安全性都都有有很大改很大改动动,是是Windows发发展展过过程中巨大的革新和程中巨大的革新和飞跃飞跃。nWindows server 2003是一款是一款应应用于网用于网络络和服和服务务器的器的操作系操作系统统。该该操作系操作系统统延延续续微微软软的的经经典典视视窗窗界面,同界面,同时时作作为为网网络络操作系操作系统统或或服服务务器操作
4、系器操作系统统,力,力求求高性能、高可靠性和高安全性高性能、高可靠性和高安全性是其必是其必备备要素,尤其是日要素,尤其是日趋趋复复杂杂的的企企业业应应用和用和Internet应应用,用,对对其提出了更高的要求。其提出了更高的要求。nWindows Server 2012 是建立在是建立在 Windows Server 2003版本之上,具有版本之上,具有先先进进的网的网络络、应应用程序和用程序和 Web 服服务务功能的功能的服服务务器操作系器操作系统统,为为用用户户提供提供高度安高度安全的网全的网络络基基础础架构,架构,超高的技超高的技术术效率效率与与应应用价用价值值。Windows Serv
5、er 2012(开开发发代号代号Windows Server8)是微是微软软一个一个服服务务器系器系统统.是是Windows 8服服务务器版本器版本,Windows Server 2012 R2的的继继任者任者.中国自主研发操作系统解决安全问题中国自主研发操作系统解决安全问题。中国科学院软件研究所与。中国科学院软件研究所与上海联彤网络通讯技术有限公司在北京钓鱼台国宾馆联合发布了具有自主知识产上海联彤网络通讯技术有限公司在北京钓鱼台国宾馆联合发布了具有自主知识产权的操作系统权的操作系统COS(China Operating System)。意在打破国外在基础软件领域的。意在打破国外在基础软件领域
6、的垄断地位,引领并开发具有中国自主知识产权和中国特色的操作系统,更好地解垄断地位,引领并开发具有中国自主知识产权和中国特色的操作系统,更好地解决有关的安全问题。决有关的安全问题。案例案例10-110-110.1 Windows操作系统的安全操作系统的安全n2.Windows 2.Windows 系统安全系统安全n1 1)Windows NTWindows NT文件系统文件系统 NTFS,NTFS,保护文件和目录数据基础上,安全存取控制及容错保护文件和目录数据基础上,安全存取控制及容错.n2 2)工作组()工作组(WorkgroupWorkgroup)对等网n3 3)域()域(DomainDom
7、ain)由网络连接的计算机组群,Win安全-集中管理基本单位.n4 4)用户和用户组)用户和用户组-账号-安全账号管理器SAM-安全标识符SIDn5 5)身份验证)身份验证-2种:交互式登录过程,网络身份验证n6 6)访问控制)访问控制-2种:自主访问控制,强制访问控制n7 7)组策略)组策略-注册表,组策略用户权限用户权限用户权限用户权限身份验证身份验证身份验证身份验证访问控制访问控制访问控制访问控制数据数据10.1 Windows操作系统的安全操作系统的安全n10.1.2 Windows 10.1.2 Windows 安全配置安全配置n1.1.设置和管理账户设置和管理账户n2.2.删除所有
8、网络资源共享删除所有网络资源共享(管理工具)n3.3.关闭不需要的服务关闭不需要的服务(我电脑-管理)n4.4.打开相应的审核策略打开相应的审核策略n5.5.安全管理网络服务安全管理网络服务n6.6.清除页面交换文件清除页面交换文件n7.7.文件和文件夹加密文件和文件夹加密Windows Server 8服务器管理和安全性服务器管理和安全性运行gpedit.msc 运行gpedit.msc 运行gpedit.msc 运行Regedit 资源管理器-属性-常规-高级-加密内容以保护数据(网络)动画视频动画视频讨论思考:讨论思考:讨论思考:讨论思考:(1 1)微软在)微软在)微软在)微软在Wind
9、ows Server 2012Windows Server 2012中采中采中采中采用什么文件系统,主要满足什么需求?用什么文件系统,主要满足什么需求?用什么文件系统,主要满足什么需求?用什么文件系统,主要满足什么需求?(2 2)Windows Server 2012 Windows Server 2012 在安全和身在安全和身在安全和身在安全和身份标识管理方面新增和改进了哪些功能?份标识管理方面新增和改进了哪些功能?份标识管理方面新增和改进了哪些功能?份标识管理方面新增和改进了哪些功能?10.2 UNIX操作系统的安全操作系统的安全n10.2.1 UNIX10.2.1 UNIX系统的安全性系
10、统的安全性n 1.UNIX1.UNIX安全基础安全基础 UNIXUNIX系统系统不仅因为其不仅因为其精炼精炼、高效高效的的内核内核和和丰富丰富的的核外核外程序程序而著称,而且在防止而著称,而且在防止非授权访问非授权访问和和防止信息泄密防止信息泄密方面也方面也很成功。很成功。UNIXUNIX系统设置了系统设置了3 3道道安全屏障安全屏障用于用于防止防止非授权访问非授权访问。首先,必须通过首先,必须通过口令认证口令认证,确认用户身份合法后才能允许访,确认用户身份合法后才能允许访问系统;但是,对系统内任何资源的访问还必须越过第问系统;但是,对系统内任何资源的访问还必须越过第2 2道道屏障,即必须屏障
11、,即必须获得获得相应相应访问权限访问权限;对系统中的重要信息,;对系统中的重要信息,UNIXUNIX系统系统提供提供第第第第3 3 3 3道屏障道屏障道屏障道屏障:1 1)标识和口令)标识和口令 2 2)文件权限)文件权限 3 3)文件加密)文件加密 10.2 UNIX操作系统的安全操作系统的安全n1 1)标识和口令)标识和口令 UNIX UNIX系统通过系统通过注册用户注册用户和和口令口令对对用户身份用户身份进行进行认证认证。因此,。因此,设置设置安全安全的的账户账户并确定其并确定其安全性安全性是是系统管理系统管理的一项重要工作。的一项重要工作。在在UNIXUNIX操作系统中,与操作系统中,
12、与标识标识和和口令口令有关的信息存储在有关的信息存储在/etc/passwd/etc/passwd文件中。每个用户的文件中。每个用户的信息信息占一行占一行,并且系统正常,并且系统正常工作必需的标准工作必需的标准系统标识系统标识等同于用户。文件中每行的一般等同于用户。文件中每行的一般格式格式为为:LOGNAME:PASSWORD:UID:GID:USERINFO:HOME:SHELLLOGNAME:PASSWORD:UID:GID:USERINFO:HOME:SHELL 每行每行包含若干项,各项之间用包含若干项,各项之间用冒号冒号(:)分割。第(:)分割。第1 1项是项是用用户名户名,第,第2
13、2项加密后的项加密后的口令口令,第,第3 3项是项是用户标识用户标识,第,第4 4项是项是用户用户组标识组标识,第,第5 5项是系统管理员设置的项是系统管理员设置的用户扩展信息用户扩展信息,第,第6 6项是用项是用户工作户工作主目录主目录,最后一项是用户登录后将执行的,最后一项是用户登录后将执行的shellshell全路径全路径(若为空格则缺省为(若为空格则缺省为/bin/sh/bin/sh)。)。10.2 UNIX操作系统的安全操作系统的安全n2 2)文件权限)文件权限 文件系统文件系统是整个是整个UNIXUNIX系统的系统的“物质基础物质基础”。UNIXUNIX以以文件形文件形式式管理计算
14、机上的管理计算机上的存储资源存储资源,并且,以,并且,以文件形式文件形式组织各种组织各种硬件硬件存储设备存储设备如硬盘、如硬盘、CD-ROMCD-ROM、USBUSB盘等。这些硬件设备存放在盘等。这些硬件设备存放在/dev/dev以及以及/dev/disk/dev/disk目录下目录下,是设备的特殊文件。,是设备的特殊文件。文件系统文件系统中中对对硬件存储设备硬件存储设备的操作只涉及的操作只涉及“逻辑设备逻辑设备”(物理设备的一种(物理设备的一种抽象抽象,基础基础是是物理设备物理设备上的一个个上的一个个存储区存储区),而与而与物理设备物理设备。10.2 UNIX操作系统的安全操作系统的安全n3
15、 3)文件加密)文件加密n文件权限文件权限的正确设置在一定程度上可以的正确设置在一定程度上可以限制限制非法用户的非法用户的访问访问,但是,对于一些高明的入侵者和超级用户仍然不能完全限制读但是,对于一些高明的入侵者和超级用户仍然不能完全限制读取文件。取文件。UNIXUNIX系统系统提供提供文件加密文件加密的方式来增强的方式来增强文件保护文件保护,常用,常用的的加密算法加密算法有有cryptcrypt(最早的加密工具)、(最早的加密工具)、DESDES(目前最常用的)(目前最常用的)、IDEAIDEA(国际数据加密算法)、(国际数据加密算法)、RC4RC4、BlowfishBlowfish(简单高
16、效的(简单高效的DESDES)、)、RSARSA。ncryptcrypt命令命令给用户提供对给用户提供对文件加密文件加密的工具。使用一个关键词将的工具。使用一个关键词将标准输入的信息编码为不可读的杂乱字符串,送到标准输入的信息编码为不可读的杂乱字符串,送到标准输出设标准输出设备备。再次使用此命令,用同一关键词作用于加密后的文件,可。再次使用此命令,用同一关键词作用于加密后的文件,可恢复文件内容。此外,恢复文件内容。此外,UNIXUNIX系统中的一些应用程序也提供文件系统中的一些应用程序也提供文件加加/解密功能,如解密功能,如eded、vivi和和emacsemacs。这类编辑器提供。这类编辑器
17、提供-x-x选项,具选项,具有生成并有生成并加密文件加密文件的能力:在文件的能力:在文件加载时加载时对文件解密,回写时对文件解密,回写时重新重新进行加密。进行加密。10.2 UNIX操作系统的安全操作系统的安全利用利用利用利用packpack压缩并加密文件压缩并加密文件压缩并加密文件压缩并加密文件.%pack example.txt%cat example.txt.z|crypt out.file解密时要对文件进行扩张(解密时要对文件进行扩张(unpack),),此外,压缩后通常可节约原文件此外,压缩后通常可节约原文件20%到到40%的空间。的空间。案例案例10-210-210.2 UNIX操
18、作系统的安全操作系统的安全n2 2不安全因素不安全因素n(1 1)口令)口令n由于由于UNIXUNIX允许用户允许用户不设置口令不设置口令,因而非法用户可以通过,因而非法用户可以通过查看查看/etc/passwd/etc/passwd文件文件获获得得未设置口令的未设置口令的用户用户(或虽然设置口令但是泄露),并借合法用户名(或虽然设置口令但是泄露),并借合法用户名进入系统进入系统,读取读取或或破坏破坏文件。此外,文件。此外,攻击者攻击者通常使用口令通常使用口令猜测程序猜测程序获取口令。攻击者通过获取口令。攻击者通过暴暴力破解力破解的方式不断的方式不断试验试验可能的口令,并将加密后口令与可能的口
19、令,并将加密后口令与/etc/passwd/etc/passwd文件中口令文件中口令密文密文进行进行比较比较。由于用户在。由于用户在选择口令选择口令方面的方面的局限性局限性,通常,通常暴力破解暴力破解成为获取口令成为获取口令的最的最有效方式有效方式。n(2 2)文件权限)文件权限n某些某些文件权限文件权限(尤其是写权限)的(尤其是写权限)的设置不当设置不当将增加文件的将增加文件的不安全因素不安全因素,对,对目录目录和和使用调整位的使用调整位的文件文件来说更是危险。来说更是危险。UNIX UNIX系统有一个系统有一个/dev/kmem/dev/kmem的的设备文件设备文件,是一个,是一个字符字符
20、设备文件,存储设备文件,存储核心程序核心程序要访问的要访问的数据数据,包括,包括用户口令用户口令。所以,该文件。所以,该文件不能不能给给普通用户普通用户读写读写,权限设为:,权限设为:cr-r-1 root system 2,1 May 25 1998 kmem 但但ps等程序却需要读该文件等程序却需要读该文件而而ps的的权限设置权限设置如下:如下:-r-xr-sr-x 1 bin system 59346 Apr 05 1998 ps 10.2 UNIX操作系统的安全操作系统的安全n(3 3)设备特殊文件)设备特殊文件nUNIXUNIX系统的系统的两类设备两类设备(块设备块设备和和字符设备字
21、符设备)被看作文件,存放)被看作文件,存放在在/dev/dev目录下。对于这类特别文件的访问,实际在访问目录下。对于这类特别文件的访问,实际在访问物理设物理设备备,所以,这些特别文件是系统安全的一个重要方面。,所以,这些特别文件是系统安全的一个重要方面。(1 1)内存内存(2 2)块设备块设备(3 3)字符设备字符设备n(4 4)网络系统)网络系统n在各种在各种UNIXUNIX版本中,版本中,UUCPUUCP(UNIX to UNIX CopyUNIX to UNIX Copy)是唯一都可)是唯一都可用的用的标准网络系统标准网络系统,并且是最便宜、广泛使用的网络实用系统。,并且是最便宜、广泛使
22、用的网络实用系统。UUCPUUCP可以在可以在UNIXUNIX系统之间完成系统之间完成文件传输文件传输、执行系统之间的命令执行系统之间的命令、维护系统使用情况的维护系统使用情况的统计统计、保护安全保护安全。但是,由于历史原因,。但是,由于历史原因,UUCPUUCP也也可能是可能是UNIXUNIX系统中系统中最不安全最不安全的部分。的部分。10.2 UNIX操作系统的安全操作系统的安全n10.2.2 UNIX10.2.2 UNIX系统安全配置系统安全配置n1 1设定较高的安全级设定较高的安全级n UNIX UNIX系统共有系统共有4 4 4 4种安全级别种安全级别种安全级别种安全级别:HighH
23、igh(高级)(高级);ImprovedImproved(改进);(改进);TraditionalTraditional(一般);(一般);LowLow(低(低级),安全性级),安全性由高到低由高到低。HighHigh级级别安全性别安全性大于大于美国国家美国国家C2C2级级标标准,准,ImprovedImproved级级别安全性别安全性接近于接近于C2C2级级。因此为。因此为保证保证系统具有系统具有较较高高的安全性,的安全性,最好最好将将UNIXUNIX系统级别定为系统级别定为HighHigh级级。在安装。在安装UNIX UNIX 系统过程中,通过选项可以设置系统级别。同时,系统过程中,通过选
24、项可以设置系统级别。同时,级别越高级别越高,对参数的要求越高,对参数的要求越高,安全性安全性越好越好,但对,但对用户用户的的要求要求也也越高越高,限限制制也也越多越多。所以,用户需要。所以,用户需要根据根据实际情况实际情况进行进行设定设定。如果在安。如果在安装时用户设定的级别过高或较低,可在系统中使用装时用户设定的级别过高或较低,可在系统中使用relaxrelaxrelaxrelax命令命令命令命令进行进行安全级别设定安全级别设定安全级别设定安全级别设定:用:用#sysadmsh system configure#sysadmsh system configure Security Relax
25、 Security Relax,进行级别设定。,进行级别设定。10.2 UNIX操作系统的安全操作系统的安全n2 2强用户口令管理强用户口令管理n 超级用户口令超级用户口令必须必须加密加密,而且要,而且要经常经常更换更换口令口令,如发现口,如发现口令泄密需要及时更换。其他用户账户也要求口令加密,也要做令泄密需要及时更换。其他用户账户也要求口令加密,也要做到及时更换。用户账户登录及口令的到及时更换。用户账户登录及口令的管理信息默认放在管理信息默认放在/etc/default/passwd/etc/default/passwd和和/etc/default/login/etc/default/log
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全技术资料 网络安全 技术资料 10 操作系统 站点 安全
限制150内