V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  onice  ›  全部回复第 9 页 / 共 57 页
回复总数  1138
1 ... 5  6  7  8  9  10  11  12  13  14 ... 57  
295 天前
回复了 rivercherdeeeeee 创建的主题 程序员 这是啥情况,所有的端口都这样
看上去似乎是被墙了。如果是墙的端口,你换个端口可解决问题。如果还不行,就说明墙的是 IP ,,只能换 IP 了。
任何一个技术岗位,到了后期都和 Java 一样。最开始只要会,公司抢着要。接着从业者人数越来越多,培训机构也会发现商机,开设对应的班级培养大批从业者,然后逐渐开始面试造火箭,工作拧螺丝。再发展到后面,三五年经验的工程师降薪裁员,甚至就业困难。

我 19 年从 Java 转网安,短短四年,就经历了上面这个情况。

要么润,要么卷编制。不然不管你选哪个方向,下一个淘汰的就是你。
296 天前
回复了 nmap 创建的主题 程序员 噩耗: frp 已经被 windows 识别为病毒了
frp 经常被用于内网渗透的隧道用途。由于以前 frp 是合法程序,并不报毒,所以攻击者也非常喜欢用这个。后来攻击者用得多了,就报读了。
298 天前
回复了 edis0n0 创建的主题 程序员 客户服务器被勒索了,报警有用吗?
一般的公司报警不但没用,还会被罚款。因为一般的公司都没做等保,没有网安责任人,也没有入侵检测,防火墙等防护设备。

但是对于国企和金融机构,他们钱多,平时也做了等保,严格按照国家相关规定,在网安做了投入,也有自己的信息安全部,他们被攻击了,报了案,警方不但不会罚款,还会因为影响大而全力侦破。

所以,如果你们严格按照国家网安规定,在网安有所投入,事先也做好了预防,报警才管用。但一般情况,有网安投入的公司,也大概率不会被勒索。平时公司就有安全巡检和安全评估,日志分析和态势感知一应俱全,任何风吹草动都会感知到。
299 天前
回复了 Davic1 创建的主题 macOS 有人用新的邮件客户端 MimeStream 吗
自从我给 thunderbird 捐了钱,我就再也没换过其他客户端了。
同 lz 一样眼界不够。我是从中专努力考上的全日制本科。但是我当时以为本科是我人生的终点了,对待学业基本上是能毕业就行,没有去刷绩点。

工作五年后,,最后悔的事情有两件:1. 大学校园那么多空闲时间,却没有把英语补起来,目标不应该是只是四级,应该是雅思和托福,总的来说,我觉得还是眼界不够。工作这么久,觉得出国读研也不是很遥远,但卡在语言能力。2. 大学时期没有去恋爱,一股脑钻研技术去了。毕业却发现 struts2 ,hibernate 这些古董根本没人用,总的来说,信息闭塞,不知道社会行情。
proxychains4
302 天前
回复了 Hausa 创建的主题 生活 本科毕业,军工类国企,学历焦虑
以前在军工企业干过,是为部队研究所做项目。全程开发环境断网,禁止使用手机。从外面进入工作的地方,要过三道门禁,层层军人把守。查资料去专门的电脑上查,有时候代码片段多了记不住,就只能抄到本本上带回去。

军工项目可靠性和稳定性大于一切,所以用的技术比较老。如果你是个对技术有追求的人,不建议长期呆里面。
电信宽带在中国电信 app 里面能查到。移动同理。打官方客服电话也能核实。
316 天前
回复了 onice 创建的主题 职场话题 为什么自己任何工作都做不长久
@zmysna 找培训。线上的话可以看看暗月,小迪,异空间。线下的话可以看看农夫安全。
滴答清单 App ,,极大的提高了工作效率。
我考科三,一车人共五个人共练了周末两个上午。没那么难,放宽心。
给你推荐个防身工具:战术鞭。
326 天前
回复了 slomo 创建的主题 Linux 我该用哪个 Linux 发行版
@zhaoyy0513 我也推荐 Linux Mint ,我前段时间虚拟机体验了下,感觉很不错。Windows 无痛迁移。
326 天前
回复了 sfdev 创建的主题 Linux 时隔多年再次体验 Linux 桌面系统
我前段时间玩了玩 Linux Mint ,,感觉也挺不错的。Linux 桌面越来越好了。
@onice
问:
1 、改 ssh 端口 2 、禁止 root 远程登录 3 、禁止除 xxx 用户的一切用户 su 4 、禁用密码使用密钥 5 、上 fail2ban 6 、使用 nginx 代理 7 、除 ssh 和服务端口其他端口全部关闭 8 、vm 自动快照

在做好上述步骤后 还会存在侵入和数据丢失风险吗

答:
1. 改了 ssh 端口没用,使用端口扫描器依旧能找到你设置的新端口
2. 禁止 root 远程登录。可以防御部分攻击,例如大部分僵尸木马,都是暴力破解 root 口令控制服务器,做到这点可防止这类木马。
3. 禁止除 xxx 用户的一切用户。可以提升攻击者的攻击门槛,但作为一个合格的攻击者,还有其他方法在系统中添加新用户。
4. 禁用密码使用密钥。可以防御针对 ssh 服务的暴力破解。但无法防御钓鱼和社会工程学。例如攻击者通过网站找到你,告诉你网站有问题,给你发包含木马的文档,如果你中招了,可以窃取你的私钥。
5. 上 fail2ban 。可以限制同一个 IP 的访问频率,从而防止 CC 攻击,但攻击者可能会使用分布式的 DDos ,这样就防不住了。
6 、使用 nginx 代理。这一步没啥意义。如果 web 应用出现问题,无论你用的是 httpd(apache),tomcat ,还是 iis ,都防不住。
7. 除 ssh 和服务端口其他端口全部关闭。这个能提高攻击门槛吧。攻击者不会只从端口上找漏洞。
8. vm 自动快照。这个是可以保证数据完整性,但无法保证安全性。
对于大多数场景的安全加固,从三个方面入手。分别是:

1. 项目安全。如果是自己开发的项目,专业点的可以找人进行代码审计,次一点是也要找渗透测试人员进行漏洞挖掘。如果是自己干,最起码要通过漏洞扫描器的测试。例如 awvs 。如果这一步检测出安全问题,可以修改代码进行修复。如果是使用的开源项目,要确保项目不存在公开漏洞。例如很多网站都是用 php 开发的,但开发 php 项目的框架 thinkphp5 存在漏洞。因此,如果你部署的项目使用这个版本的框架开发的,就容易受到攻击。当然,自己开发的项目,也要避免使用存在漏洞的库。不过一般知名的 web 漏洞扫描器都能检测出来这些安全问题。

2. 系统安全。大多数时候,就操作系统层面来说,系统默认配置就足够安全了。你只需要保持操作系统打上最新的补丁就行了。当然,对于弱口令这类问题,服务器操作系统基本上都有密码复杂度检测,密码简单了无法设置密码的。当然,你关了这个检查,强行设定的简单的密码,就没办法了。

3. 应用安全。大多数时候,操作系统本身是很安全的。但是操作系统上安装的应用却不一定安全。例如 Linux 操作系统上的 ssh 应用,你使用了弱口令,攻击者可以通过暴力破解攻进来。或则是你安装了 redis ,没有设置密码,而默认配置是没有密码的,攻击者可以通过控制 redis 进而控制服务器。还有你使用了其他低版本含有漏洞的软件。例如之前比较火的心脏滴血漏洞。这一步往往是最难的,因为一个系统的软件包那么多,我们无法知道哪些软件包存在问题。不过,你可以使用 nessus 扫描器,来找出哪些软件存在问题。对于存在问题的软件包,只需要升级到最新的版本即可。
326 天前
回复了 tohert 创建的主题 服务器 window 云服务器如何防止被黑被勒索
网络空间中存在大量扫描器。你改了端口为非默认端口,也会收到扫描的流量,所以你能看到日志。这是正常的,不必紧张,为了防御暴力破解,设置一个强密码即可。

应用是 C#开发的,服务器系统是 Windows ,Web 中间件是 IIS ,数据库是 sqlserver 。根据这些条件,可以采用最小权限原则对系统和应用进行加固。

1. 确保 C#开发的系统没有漏洞。如果你是开发的 web 应用,要确保没有 SQL 注入,上传漏洞等。大公司做这块,会找代码审计人员进行审计,或者是找渗透测试人员进行漏洞挖掘。这一点,如果自己来做安全的话,可以通过 awvs 进行扫描,百度上有 crarck 。这一步,是保障部署的应用安全。

2. Windows 系统,一定要确保开启自动更新。部署应用前,应当先打上所有补丁。这一步是保障操作系统的安全。

3. 对于 IIS 中间件,要进行安全加固,关闭不必要的组件,采用最小化组件原则,即开发的应用用到什么就开什么,不要图方面把所有组件全部打开。这一步,核对安全基线进行加固即可。
参考文档: https://download.wanglejie.com/CyberSecurity/目录下的 IIS 服务器安全配置基线文档。

4. sqlserver 数据库,需要做两件事,一是检查数据库服务的权限,运行数据库进程的账户必须是普通用户,就是打开系统的服务管理,确保数据库的服务不是以管理员或 system 用户启动。第二个就是数据库必须是强口令,以及网站配置文件中的数据库连接用户不能用 sa ,应该用普通用户,且该用户只对 web 应用用到的数据库有访问权限。例如我部署网站创建了一个 app 数据库,那么我需要建立一个普通用户并设置复杂的密码,让这个普通用户的权限只能操作 app 这个库。然后网站的配置文件中,使用这个普通用户。

以上便是针对你实际情况的安全方案。
1 ... 5  6  7  8  9  10  11  12  13  14 ... 57  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   2983 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 45ms · UTC 15:05 · PVG 23:05 · LAX 08:05 · JFK 11:05
Developed with CodeLauncher
♥ Do have faith in what you're doing.