网络反“黑”快行动
网络反“黑” 快行动
即使微软公司声称,Windows NT是迄今为止最安全的网络操作系统,唯一的隐患仅是非授权用户获得系统管理员的用户名和口令。但是,事实却不象微软所说的那样简单,并不是只要对系统管理员帐号进行保密就可使网络高枕无忧,免受黑客们的侵扰。
诚然,与先前的网络管理系统相比,Windows NT的确有很多很好的安全特色,但只有在手工配置启动后才能发挥其安全方面的功能和优势,若采用NT缺省的安装配置就不那么令人乐观。下面就谈谈构建网络时可防御“黑客”侵袭的一些安全措施,或许可增加您的网络的安全系数。
1.重新设置系统管理员账号
任何安装过NT Server的人都知道,系统缺省安装了一个名为系统管理员的超级用户账号,它的口令缺省为空。管理员在进行设置时经常会将这一口令保留为空,这无疑就为黑客入侵打开了方便之门。对于一个训练有素的管理员来说通常不会出现这个漏洞,但是第一次组网的人却往往会犯这个错误。
您不仅可以修改系统管理员的口令,而且还可以修改此账号的用户名,这样可以隐藏超级用户的身份,让黑客无法猜测哪一个是系统管理员的账号。
此外,还有一个与之相关的小技巧:修改了系统管理员账号的用户名之后,可以创建一个名为Admin的新账号以作障眼法,选择一个好的口令,并不允许它访问任何网络资源。
2.巧妙应用用户名和口令
保护好所有的管理员和普通用户的账号,对于网络安全来说是极其重要的。用户帐号及其用户名和口令必须由用户单独使用。
由用户自定义口令足以让有经验的网络管理员感到头疼。因为要让用户选择难以被黑客猜测到的好的口令并不是一件容易的事情。如果可能的话,您可以创建口令帮助备忘录或者单独与用户面谈以帮助他们选择合适的口令。在通常情况下,口令至少应该包含7个字符,最好是字符和数字混合使用。
使用一句英文的首字母作口令也不失为一种难以被猜破而且又容易记忆的方法。让口令区分大小写的方式则更有效。
但是仅仅设置了合适的口令还是不够的。作为一个系统管理员,您还需要设置整个系统范围内的安全选项,包括最大口令有效期、最小口令有效期和最小口令长度。口令的唯一性可以使用口令字典来保证,该特性可以从第三方安全审计工具或Web上的安全站点上的白皮书中找到。简单来说,口令字典是口令的列表,并带有它们被用户选择的机率和它们被攻破的机率信息。
设置口令有效期是很重要的,但这一点往往被系统管理员所忽略,特别是在小规模的网络中。这实际上是不应该的,因为设置了口令有效期可以强制用户定时修改他们的口令,从而充分保证口令的机密性。
您应该严密监视用户账号,及时发现非法使用信息。要做到这一点,有规律地清点所有的用户账号、删除无效账户和口令是一个很好的建议,特别是在那些有多个拥有添加和删除用户权限的管理员账户的大型网络中是很有必要的。
3.指定工作组中的用户权限
许多网络管理员经常会忽视用户名的重要性。实际上用户名对于网络安全和组织网络方面都是很重要的。因此,您应该小心地指定用户名,并对该过程做个记录。
用户名同用户口令一样重要。在登录的过程中为了验证合法的存储权限和许可权,必须配合使用正确的用户名和用户口令。有些网络管理员让用户自己选择用户名,这不是一个好的策略,最好还是由网络管理员来统一指定用户名。
首先,用户名在本NT域中必须是唯一的,并且在整个网络域中也应该唯一标识该用户。像选择口令一样,不要害怕长的用户名(NT支持长达20个字符的用户名)。在为网络指定好用户和口令之后,可以将用户编制成组,指定不同的组有不同的权限。这样会使组织网络变得更容易,并且可以让您一次对多个用户进行授权。您可以通过定义合理的信任关系简单地增加组资源。
4.设置锁定限制
锁定限制是指在若干次口令验证失败的情况下,使该账号无效。通常的失败次数是3次,但这个选项需要经过系统管理员的启动才有效。这意味着如果合法用户不小心被锁定账户,必须要拥有启动该账号权限的人在场才能解除锁定。系统管理员应该赋予某些用户这种权限。虽然用户通常不希望锁定限制,但它却可以增加网络的安全性。最好将账户设置为只有管理员才能解除锁定。因为,账户的锁定在24小时之后会自动解除,这会带来一定的危险。除非您总是在监视黑客,否则黑客可以每天尝试3个口令。
为了跟踪账号锁定记录和其他可能的黑客活动的踪迹,有必要启动账号日志记录:选择“管理工具”中的“域用户管理器”,选择“规则”菜单下的“审核”。为了安全起见,您需要经常检查事件日志。
5.保护NT注册表
Windows NT的注册表比Windows 95/98的要安全得多。您可以为注册表分配密钥安全,这样可以阻止非法存取,您甚至还可以给有注册表存取权限的用户分配管理员的权限。
但是即使在您合理地设置了注册表的存取控制以后,还存在着其他一些问题。例如,有用户最近就发现了有关NT注册表的一个很大的安全漏洞。问题出在安全密钥上,使用安全密钥可以指定特定的程序或服务在服务器登录后自动启动。Windows
NT Server的缺省安装允许所有的用户存取这些密钥,这样一来黑客就可以设置在每次登录后运行他们的程序。您可以向微软公司咨询,或查找www.support.microsoft.com站点找到解决的办法。
6.充分利用NTFS
在NT环境中的服务器上,不使用NTFS会给您带来很多麻烦。您可以选择使用FAT文件系统,但是FAT不提供对文件的保护。NTFS有内置的保护文件的安全选项。NTFS支持文件和目录安全,并且其安全规则对于大盘符也同样有效。NTFS支持Unicode(统一的字符编码标准),在系统崩溃的时候仍可以保护数据。
对于新的盘符,NTFS卷对所有用户开放文件权限,所以建议您在格式化新的NTFS盘后修改此项缺省设置。
7.不断打新的补丁
尽管给服务器打补丁对维护服务器安全是很重要的,但它们仍需要及时的升级。新的补丁版本不断出现,而黑客的侵入却总是领先一步,并且总是令人难以预料。如果您是使用微软操作系统的用户,就应该时刻留意微软的Web站点,上面经常会通报一些对付黑客入侵的解决办法。
8.借助Service Pack 3
您应该在所有的服务器上安装Service Pack 3(以下简称为SP3),并在每次安装了新的软件和硬件后也应该重新安装SP3。SP3带来的安全效益是很大的,包括Server
Message Block(SMB)签名、口令过滤和管理匿名用户等功能。它还允许使用系统密钥加密口令数据。
SMB(又称为Common Internet文件系统)是一种认证协议,它提供了双方认证的功能,即在建立有效连接之前,客户端和服务器端都需要验证彼此的身份。同样,口令过滤对用户口令的选择加以限制。更关键的是对匿名账号的管理。Windows
NT在使用RAS(远程访问服务)进行通讯时使用匿名用户账号,这里隐含着危机。借助SP3,可以控制对这些账号的存取。SP3系统密钥的特点也很有用。如果没有系统密钥,用户将无法登录到NT服务器。而且这些密钥会通过加密保护存放在Security
Accounts Manager(SAM)数据库中的口令数据。
9.执行安全审计
请记住,安全并不是固定资产。为了避免以后可能出现的问题,您需要定期进行安全审计。这是一项费时的、专业化的、难度较大的工作,不过现在已经出现了简化这项工作并使之达到一定自动化程度的应用程序,如Security
Dynamics Technology的Kane Security Analyst(KSA) for Windows NT和Internet Security
System(ISS)的Real Secure 2.0等等。
KSA将检查NTFS卷的权限控制的正确性、数据完整性和整体安全性。使用自动审计只需指定在某个时间范围内您需要KSA检查的区域,系统会定时给出网络安全状况报告,该报告包括以下6个部分:口令强度、存取控制、用户账号限制、系统监视、数据完整性、数据保密性。KSA给出警告的可疑活动种类是有限的,所以最终还需要您拿出时间来认真阅读报告,并依据报告信息做出判断。
10.保证硬件设施绝对安全
物理上的硬件设备的安全性是在考虑网络安全时容易被忽略的一个问题。在中小型网络中,由于受空间的限制,将服务器、集线器、转换器、远程拨号Modem放在未加锁的房间里是很常见的事。然而在某些情况下,很多黑客并不是仅仅通过拨号或猜密码的方式进入您的系统,而是直接攻击您的物理硬件。还有那些对工作不满的职员、蓄意破坏的维修工人,甚至是那些您认为安全的人,都可能是破坏您的系统的潜在因素。因此,切断黑客对物理的直接接触对于一个安全的网络来说是完全必要的。
(昆茨)