• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    Linux平臺(tái)Tomcat的安全加固

    2017-11-08 10:39:12
    網(wǎng)絡(luò)安全和信息化 2017年12期
    關(guān)鍵詞:安全漏洞漏洞頁面

    因?yàn)門omcat技術(shù)先進(jìn)、性能穩(wěn)定且免費(fèi),因而深受Java愛好者喜愛并得到了部分軟件開發(fā)商的認(rèn)可,成為目前比較流行的Web應(yīng)用服務(wù)器。

    當(dāng)前有大量企業(yè)的生產(chǎn)環(huán)境部署tomcat,如果設(shè)置不當(dāng),遠(yuǎn)程攻擊者可以利用漏洞執(zhí)行惡意代碼,或者利用弱口令非法登錄系統(tǒng)破壞生產(chǎn)數(shù)據(jù),導(dǎo)致生產(chǎn)系統(tǒng)停止服務(wù),甚至泄露用戶重要數(shù)據(jù)等災(zāi)難性后果。

    本文以Tomcat8.5.12版本運(yùn)行于CentOS7為例,介紹一些安全加固的建議:

    1.以普通用戶安裝Tomcat

    root是超級(jí)用戶,具有系統(tǒng)中所有的權(quán)限。以root用戶安裝運(yùn)行tomcat存在安全隱患。

    例如在user1用戶下進(jìn)行安裝,步驟如下:下載JDK和tomcat安裝包,將JDK和tomcat解包到user1家目錄下:

    更新環(huán)境變量文件:

    添加如下內(nèi)容:

    保存文件,生效環(huán)境變量:

    如果能顯示java版本則JDK安裝成功,tomcat能啟動(dòng)說明安裝成功。

    2.修改默認(rèn)服務(wù)端口

    修改方法是$CATALINA_BASE/conf/server.xml文件中修改8080為實(shí)際端口:

    保存文件后,重啟tomcat生效。

    3.加固管理頁面

    編輯$CATALINA_BASE/conf/tomcat-users.xml文件。修改admin用戶的密碼為 adm@2017PWDjiagu,刪 除所有弱口令。

    如果不需要管理頁面也可以直接禁用,防止密碼被破解或者泄露。

    禁用管理頁面的具體方法是刪除Webapps目錄下Tomcat原有的所有內(nèi)容,刪 除$CATALINA_BASE/conf/Catalina/localhost/下的host-manager.xml和manager.xml這兩個(gè)文件。重新啟動(dòng)Tomcat生效。

    4.禁用自動(dòng)部署

    如果有一個(gè)WAR文件,想部署它,默認(rèn)只需要把該文件簡(jiǎn)單的拷貝到CATALINA_BASE/webapps目錄下即可。一旦Tomcat監(jiān)聽到這個(gè)文件,它將解開該文件包。關(guān)閉自動(dòng)部署功能可防止被植入木馬等惡意程序。

    具體方法:

    5.隱藏版本信息

    在默認(rèn)配置下,當(dāng)應(yīng)用出現(xiàn)異常時(shí),客戶端會(huì)顯示Tomcat的版本信息。攻擊者可以根據(jù)Tomcat版本信息選擇漏洞庫攻擊,所以需要將Tomcat的版本信息隱藏。

    具體方法:

    新建目錄$CATALINA_HOME/lib/org/apache/catalina/util, 新 建ServerInfo.properties文件。編輯文件內(nèi)容如下:

    server.info=version1.0 #這里填寫自定義的版本信息。

    6.版本升級(jí)

    檢查目前所使用的Tomcat版本是否存在安全漏洞,如果存在安全漏洞,則需要升級(jí)到新的安全版本。在選擇Tomcat的版本時(shí),我們一般要選擇最新的穩(wěn)定版本。

    這樣可在安全性和穩(wěn)定性間取得一個(gè)很好的平衡。如果要從低版本升級(jí)到高版本,建議先在測(cè)試環(huán)境中測(cè)試通過后再進(jìn)行升級(jí),以避免由于兼容性帶來的問題。

    關(guān)于Tomcat的安全漏洞可以關(guān)注官方發(fā)布的安全公告,也可以關(guān)注一些漏洞發(fā)布平臺(tái)的最新Tomcat漏洞信息。

    此外,當(dāng)Tomcat對(duì)公網(wǎng)用戶提供服務(wù)的時(shí)候,防火墻策略也一定要根據(jù)實(shí)際業(yè)務(wù)需求進(jìn)行細(xì)化,降低被攻擊的風(fēng)險(xiǎn)。

    猜你喜歡
    安全漏洞漏洞頁面
    大狗熊在睡覺
    漏洞
    刷新生活的頁面
    安全漏洞太大亞馬遜、沃爾瑪和Target緊急下架這種玩具
    玩具世界(2018年6期)2018-08-31 02:36:26
    基于安全漏洞掃描的校園網(wǎng)告警系統(tǒng)的開發(fā)與設(shè)計(jì)
    三明:“兩票制”堵住加價(jià)漏洞
    漏洞在哪兒
    高鐵急救應(yīng)補(bǔ)齊三漏洞
    安全漏洞Shellshock簡(jiǎn)介
    河南科技(2014年11期)2014-02-27 14:16:49
    同一Word文檔 縱橫頁面并存
    大名县| 新建县| 定州市| 临桂县| 英吉沙县| 长白| 农安县| 肥城市| 张家港市| 民权县| 佛坪县| 堆龙德庆县| 常州市| 西平县| 皋兰县| 江城| 富源县| 重庆市| 抚顺市| 余姚市| 翁牛特旗| 涞水县| 宜川县| 拉萨市| 巴塘县| 长沙县| 施秉县| 德兴市| 苏尼特右旗| 呼玛县| 赤峰市| 万荣县| 织金县| 宁德市| 高雄市| 永兴县| 莱西市| 通渭县| 大宁县| 西畴县| 土默特右旗|