欢迎光临
我们一直在努力

Web服务器安全(补充一些上节课的笔记)第一课-笔记

上节课HTTPS补充内容

1、MITM中间人攻击

攻击者在你和通信目标(如服务器)之间“悄悄插了一脚”。你原本以为自己是直接和对方对话,实际上所有的数据都先经过了攻击者的中转。

(1)、攻击的实现:

1、拦截:攻击者必须让自己处于通信链路的中间。

常见的手段有:伪造 Wi-Fi(邪恶双子): 在咖啡馆、机场等公共场所,设置一个同名或免费的 Wi-Fi 热点(如 Free Airport Wi-Fi),一旦你连接,你的所有流量就都在他的监控之下;

ARP 欺骗: 在局域网内,攻击者通过伪造地址解析协议数据包,欺骗你的电脑和路由器,让你们以为对方的 MAC 地址(物理地址)其实是攻击者的,从而把数据发给攻击者;

DNS 劫持: 当你输入 www.bank.com 时,攻击者篡改解析结果,把你引向他伪造的钓鱼网站 IP 地址。

2、解密与篡改:仅仅截获数据还不够,现在的数据大多是加密的(HTTPS)。

常见的手段:SSL/TLS 剥离(降级攻击): 强制将安全的 HTTPS 连接降级为不安全的 HTTP,让数据以明文传输;

伪造证书: 攻击者冒充网站向你发送一个伪造的安全证书。此时你的浏览器通常会弹出“您的连接不是私密连接”的警告;

如果用户忽略警告继续访问,攻击者就能在后台解密、查看甚至修改你的账号密码、聊天记录等敏感信息。

(2)、如何防范:

警惕公共 Wi-Fi:
尽量不要连接无密码的公共 Wi-Fi 进行网银、支付或登录重要账号。如果必须使用,建议开启 VPN 加密流量。

绝不忽视证书警告:
如果浏览器提示“证书无效”、“连接不安全”,请立刻关闭页面,不要点击“继续浏览”。这是防御 HTTPS 劫持的最后一道防线。

认准 HTTPS:
访问涉及隐私的网站时,确认地址栏有“https://”前缀和锁形图标。

使用 DNS over HTTPS (DoH):
这可以加密 DNS 查询,防止被劫持重定向。

保持系统更新:
及时修补操作系统和浏览器的漏洞,防止被利用进行 ARP 欺骗等攻击。

2、身份认证核心:CA、数字证书与数字签名

(1)、CA(证书颁发机构)

CA 是一个受信任的第三方机构,负责颁发和管理数字证书。它的主要作用是验证网络上实体(如网站、个人、企业)的身份,并将该身份与其拥有的公钥进行绑定。可以理解为互联网世界的“身份证管理局”。

(2)、数字签名(信息的“防伪 seal”)

可以理解为现实世界中手写签名的数字化版本,它是一段附加在数据单元上的数字串,用于鉴别数字信息。其核心目的是确保信息的真实性、完整性和不可抵赖性。

核心功能:身份证认证、完整性校验、不可抵赖性

工作原理:数字签名主要依赖非对称加密技术和哈希算法来实现。

1、生成摘要→2、加密签名→3、发送数据→4、验证签名→5、比对结果

相关内容:

哈希算法:

哈希算法(Hash Algorithm),也常被称为散列算法或消息摘要算法,可以把它想象成一个特殊的“数字搅拌机”

核心功能:无论你输入的是一段简短的文本、一个巨大的视频文件,还是任意长度的数据,它都能通过特定的数学运算,将其“搅拌”成一段固定长度的、看似随机的字符串(这串字符串就是哈希值)。

独特性质:极快的计算速度(高效性)、单向不可逆(单向性)、雪崩效应(强抗碰撞性)、确定性

一般用在:密码存储、文件完整性校验、区块链、数据结构(哈希表)

(3)、数字证书(网络身份的“电子护照”)

数字证书,通常简称为证书,是一个由权威机构颁发的电子文档,其中包含了拥有者的公钥及相关身份信息。它就像是网络世界中的“身份证”或“护照”,用来解决“公钥是谁的”这个信任问题。

核心作用:在网络通信中,仅有一个公钥是不够的,因为接收方无法确认这个公钥是否真的属于声称的发送方(可能存在中间人攻击,用自己的公钥冒充他人)。数字证书通过一个可信的第三方——证书颁发机构(CA),将用户的公钥与其身份信息(如姓名、组织、域名等)进行绑定,并由CA进行数字签名。这样,接收方就可以通过信任CA来信任该公钥属于证书上标明的拥有者。

与数字签名的关系:数字签名和数字证书是相辅相成的,它们共同构成了公钥基础设施(PKI)的核心,数字签名确保了信息的防伪,而数字证书确保了公钥持有者身份的真实性。两者结合,为网络通信、电子支付、电子合同等场景提供了坚实的信任基础。

一、Web核心构成

1、Web定义

Web(万维⽹)是⽤户通过浏览器访问、基于 HTTP/HTTPS 协议 建⽴连接,可展示⽹⻚、图⽚、视频 等多媒体内容的全球性信息服务系统。

2、Web四大核心

组成要素 定位 核心功能
客服端(用户侧) 索取者(请求入口) 通常指浏览器(如 Chrome、Edge)。它是用户交互的入口,负责发送请求、接收数据并将其渲染成可视化的页面。
服务器(服务侧) 提供者(核心处理节点) 存放在机房里的高性能计算机(如 Nginx、Apache)。它负责接收客户端的请求,处理业务逻辑,并返回相应的资源。
网络协议(HTTP、HTTPS) 桥梁(信使/规则) 客户端与服务器之间的「通信语⾔」,确保数据能正确传递、解析
Web资源(URL) 访问的核心内容(地址/钥匙) 服务器存储的各类⽂件/数据,是Web的内容载体。

3、Web服务器的定义

Web服务器像互联网世界的“图书管理员”或者“餐厅服务员”,核心职能是存储网页文件(Web资源),并在用户(浏览器(HTTP/HTTPS协议))请求时,将这些文件“端”给用户。Web服务器是一种软件和硬件结合的系统

4、完整Web访问流程

1、用户输入URL

⽤户在浏览器输⼊URL(⽹址),URL经DNS域名解析,转化为服务器的真实IP地 址;

2、建⽴⽹络连接

客户端与服务器的对应IP地址,通过 TCP三次握⼿ 建⽴稳定的⽹络连接;

3、HTTP请求与响应

客户端基于建⽴的连接,发送HTTP/HTTPS请求报⽂;

4、服务器处理

服务器接收请求并解析,处理完成后返回对应的响应报⽂(包含Web资源);

5、浏览器渲染与展示

浏览器接收响应报⽂,解析并渲染内容,展示给⽤户。

二、Web服务器漏洞与安全防护

1、Apache 服务器 常⻅漏洞及安全防护

漏洞成因:Apache的多后缀解析规则缺陷:Apache解析⽂件时,会从右向左识别⽂件后缀,直到识别到 ⾃⼰能解析的合法后缀为⽌,忽略中间不认识的后缀

常见漏洞:路径穿越与目录遍历、代码执行与缓冲区溢出、信息泄露与敏感数据暴露、拒绝服务、HTTP 请求走私等

核心防护:

1、及时更新与版本管理;

2、最小化安装与模块禁用

3、权限分离与降权运行

4、严格的访问控制与防火墙

5、安全配置审计

2、Nginx 服务器 常⻅漏洞及安全防护

Nginx 的漏洞也分为代码层漏洞(官方程序 Bug)和配置层漏洞(管理员配置失误)。很多时候,服务器被攻陷并非 Nginx 本身有 Bug,而是“用错了方法”

常见的漏洞与成因:

漏洞 成因 利用后果
目录穿越 在使用 alias 指令做路径映射时,如果目录名后缺少结尾斜杠(如 /files 而非 /files/),攻击者可通过 ../ 回溯到系统根目录。 读取系统敏感文件(如 /etc/passwd)
CRLF 注入 在配置重定向时,错误地使用了可被解码的变量(如 $ uri 而非 $ request_uri)。攻击者在 URL 中注入 %0d%0a(回车换行),从而注入任意 HTTP 头部。 设置恶意 Cookie、反射型 XSS
目录遍历 错误开启了 autoindex on; 指令,且未限制访问权限。 攻击者能看到目录下所有文件列表,导致源码泄露
错误解析 配置 location ~ \\.php $ 时逻辑不严谨,配合后端 PHP 的 cgi.fix_pathinfo 特性,导致非 PHP 文件(如图片)被当作 PHP 代码执行。 上传 Webshell,获取服务器权限

安全防护:

1、 严格审查 Nginx 配置文件

2、及时升级与最小化安装

3、运行环境降权与隔离

3、IIS 服务器 常⻅漏洞及安全防护

漏洞成因:IIS6.0 存在两⼤解析缺陷,均为原⽣解析逻辑问题,⽆需额外配置即可触发,是IIS最核⼼的⾼ 危漏洞:

ⅰ. 分号截断解析:IIS6.0 解析⽂件时,会忽略⽂件名中「;」后⾯的所有内容。例如: test. asp;.jpg 会被解析为 test.asp 并执⾏ASP脚本;

ⅱ. 特殊后缀解析:IIS6.0 默认对 .asa、.cer、.cdx 这3个后缀的⽂件,当作ASP脚本解 析执⾏,这3个后缀常被攻击者利⽤绕过上传过滤。

安全风险:

a. 攻击者可上传 xxx.asp;.jpg 或 xxx.asa 这类⽂件,轻松绕过⽹站的上传⿊名单(如 禁⽌.asp后缀);

b. 恶意ASP脚本执⾏后,可完全控制Windows服务器,获取管理员权限、窃取数据库、植⼊后 ⻔;

c. IIS6.0在企业中仍⼤量使⽤,漏洞利⽤⽆⻔槛,危害等级:极⾼危。

常见漏洞与成因:idq.dll / .ida / .idq 漏洞 (CVE-2001-0500)、WebDAV / FrontPage 扩展漏洞、短文件名泄露、FTP 服务信息泄露 (CVE-2010-2730等)等

安全防护:删除危险的 ISAPI 映射、关闭 WebDAV、禁用危险 HTTP 动词、禁用父路径、NTFS 权限隔离、应用程序池降权、开启 URLScan / 请求筛选、定期审计日志、文件完整性监控

赞(0)
未经允许不得转载:171主机测评 » Web服务器安全(补充一些上节课的笔记)第一课-笔记
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址