首页 > 其他分享 >05 基础入门——资产架构&端口&应用&WAF&站库分离&负载均衡

05 基础入门——资产架构&端口&应用&WAF&站库分离&负载均衡

时间:2023-12-14 15:25:07浏览次数:30  
标签:xiaodi8 05 网站 WAF 安全 域名 服务器 站库 com

一、资产架构
1、网站配置

(1)目录型网站安全

bbs.xiaodi8.com   dz论坛           #该域名下有一套网站程序,dz论坛

bbs.xiaodi8.com/blog  wp程序   #该域名的某个目录下也配置了一套网站程序

总结:一个网站,两个程序,其中任何一个程序出现漏洞,都可以进入安全测试(同一服务器)

(2)端口型网站安全

bbs.xiaodi8.com   dz论坛           

bbs.xiaodi8.com:8081  zblog程序    #该域名通过端口也配置了一套网站程序

总结:一个网站,两个程序,其中任何一个程序出现漏洞,都可以进入安全测试(同一服务器)

(3)同一服务器架设多个站点安全
bbs.xiaodi8.com      指向47.242.4.23

edu.xiaodi8.com  也指向47.242.4.23

总结:一个网站配置了多个域名,给到目标为bbs.xiaodi8.com,也可以尝试对服务下edu.xiaodi8.com进行安全测试,都属于同一个服务器。

(4)第三方插件接口安全

插件:WEB源码自身的插件; WEB应用插件(phpmyadmin:便于管理数据库)

服务器上安装的插件越多,面临安全问题就越多。虽然方便管理人员进行数据库管理,但也方便攻击者进行攻击数据库的可能

(5)服务器架设多个应用安全

比如:服务器应用ftp,方便管理人员进行文件操作,也方便攻击者进行攻击FTP协议服务

http://139.59.9.234/    #攻击网站本身

ftp 139.59.9.234        #攻击ftp协议(基于漏洞、弱口令、其它)

 

2、番外安全

(1)基于域名解析安全

攻击者找到该域名注册商——>爆破对方域名管理平台的账号密码——>修改域名解析指向的ip地址,实现域名劫持

(2)基于服务器本身安全

攻击者爆破对方域名管理平台的账号密码,直接攻击服务器

(3)基于服务商信息安全
(4)基于管理个人的安全

利用社会工程学:发带有木马的链接,对方点击后,电脑被注入木马,利用浏览器缓存的账号密码直接登录服务器进行攻击

 

3、考虑阻碍-站库分离&CDN&WAF&负载均衡&主机防护
(1)站库分离

网站源码和数据库没有放在同一台服务器

(2)CDN 加速服务 

就是将缓存放在离你最近的节点上(非网站真实IP),攻击的是缓存,对真实IP没有影响

(3)负载均衡服务 

防止某一台服务器崩溃或者被攻击,用多台服务器做备用机。安全测试中有可能只拿到的是备用机权限(非主控机权限)

(4)WAF 应用防火墙 (网站应用防火墙)

有效拦截SQL注入、XXS跨站攻击、恶意代码、网站挂马等常见攻击、过滤恶意访问。降低数据泄露的风险,保障网站可用性。

(5)主机防护防火墙

主机防护:拿到主机权限后,向服务器上传了文件或执行了什么文件,主机防护就会报警

服务器安全狗:拿到主机权限后想下一步通过网站权限提权,服务器安全产品开始制止。

 

标签:xiaodi8,05,网站,WAF,安全,域名,服务器,站库,com
From: https://www.cnblogs.com/chenhongl/p/17900775.html

相关文章

  • P2053 [SCOI2007] 修车
    题意有\(n\)个工人,\(m\)个工作。每个人给每个工作有\(t_{i,j}\)的花费。求每个工作的最小平均花费。Sol直接连边跑费用流不好搞。考虑将每种工人在不同时间做的工作暴力建点。枚举\(k\)表示第\(i\)个工人在倒数第\(k\)个做\(j\)工作。这样仍然不好考虑贡献,......
  • [Ynoi2005] qwq
    原问题比较类似\(\text{ZJOI2020}\)序列,可以划归为一个线性规划的形式,考虑将线性规划对偶,不难发现等价于求一个序列\(b\),使得对于任意\(1\leqslantl\leqslantr\leqslantn,r-l+1\leqslantm\)均满足\(\sum_{i=l}^{r}b_{i}\leqslant1\),最大化\(\sum_{i=1}^{n}a_{i}b_{i}......
  • springboot+vue小白升级之路04-实现登录注册功能和springboot+vue小白升级之路05-实现
    我们接着上一课的内容继续我还是尽量把全部代码都贴出来,方便大家学习。项目结构截图springboot后端pom.xml<dependencies><dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-web</artifactId>......
  • Nginx——记录post请求回执405的一种解决方式
    前言:nginx做反向代理,一直报405,由于之前配置过,一直是没问题的,这次一直报405,搞了一下午,终于找到原因了是因为开启了多个ngixn导致的。解决办法:cmd杀掉nginx后台进程命令杀掉nginx后台nginx常用命令taskkill/f/t/imnginx.exenginx 常用命令startnginx#启动Ng......
  • P8805 [蓝桥杯 2022 国 B] 机房
    原题链接前情提要题目不难看懂,即求a->b过程中的所有点的延迟和。显然可以暴力遍历一遍完成,但是时间复杂度太高了。改进算法想象这个图是由点和线组成的,把其中一个点提起来,这样就变成了一个树(n叉树),任意两点(a,b)间的延迟和等于a->lca->b,其中lca为ab两点的最近公共祖先这样一来,只......
  • 机器学习-线性回归-样本归一化处理-05
    目录1.为什么要对样本进行归一化2.归一化的方式一最大最小值3.归一化的方式二标准归一化1.为什么要对样本进行归一化样本之间的数量级是千差万别有量纲的例如:theta1>>theta2数值小的theta2反而能快速的收敛数值大的theta1收敛较慢出现theta2等待theta......
  • 定时器训练(UAV2101~UAV2105)
    例子001、51单片机定时器训练下面是一份基本的51定时器控制代码#include<reg52.h>//8051头文件//定义时钟频率为12MHz#defineFOSC12000000UL//定义波特率为9600#defineBAUDRATE9600//定义定时器重装值#defineTIMER_RELOAD_VALUE65535-50000+1sbitLE......
  • 0x80070570文件或目录损坏且无法读取解决方法
    第一种解决方法:命令提示符修复。1、首先按下“Win标+R”键,打开运行。 2、然后如果你要修复的文件在E盘,那就输入:chkdske:/f,h盘就是:chkdskh:/f,反正你是哪个盘就把中间的字幕改成那个盘的字符。 3、命令运行完成后会出现下面的代码,之后重新进入硬盘,就可以正常的打开了。......
  • 2023-2024-1 20231405《计算机基础与程序设计》第十一周学习总结
    2023-2024-120231405《计算机基础与程序设计》第十一周学习总结作业信息作业属于哪个课程https://edu.cnblogs.com/campus/besti/2023-2024-1-CFAP作业要求在哪里https://edu.cnblogs.com/campus/besti/2023-2024-1-CFAP/homework/13009作业的目标自学《......
  • 聚合支付项目-05
    4基础技术栈总结Nacos用来干什么?Nacos是阿里巴巴公司开源的项目,它用来实现配置中心和服务注册中心。什么是服务发现?在微服务架构中一个业务流程需要多个微服务通过网络接口调用完成业务处理,服务消费方从服务注册中心获取服务提供方的地址,从而进行远程调用,这个过程叫做服务发现。......