cmd 220 ftp 远程主机关闭连接_针对一些弱口令漏洞的解决办法——设置远程管理登录的配置...

弱口令漏洞描述

弱口令的漏洞的存在很大原因上是因为使用者的不良使用习惯导致的,当然也有一些是因为系统或者应用启用时未设置可用账户的密码信息而使用默认的配置;这就给攻击者毫不费力攻进信息系统的机会了。

一旦信息系统存在弱口令漏洞,并且该系统可以从公网上访问(不论是直接访问,还是在内网中需要跳板机的连接),那么攻击者就可以使用自己收集整理来的密码字典,暴力猜解可用账户的密码信息,进而该信息系统被攻击者控制、使用,造成敏感信息的泄露、计算机资产被盗用等等严重危害

因此,最简单的且最有效的防御措施:定、短期更换信息系统的账号密码信息,并且保证账号为不常用的账号(例如admin、manager、admin1、Admin、administrator、root)、密码长度至少为8位、种类至少三种字符(例如:!234Qwer)。

为了万无一失(尽可能做到),防止攻击者使用密码字典暴力猜解登录信息,还可以使用白名单的方式限制可以远程登录信息系统的主机、设置可用账户的的错误登录次数、态势感知攻击者的攻击行为封堵ip等等方式。下面就从设置远程管理登录的配置信息的角度(以21、22、23、3306、3389为例)分享下怎么减少弱口令漏洞对信息系统的影响。

远程管理登录的配置方法

0 1

21 ftp服务的远程登录配置

5933d931c72ccff48655b15eddefb99f.png

以windows系统为例:

在windows中打开internet information services(iis)管理界面,可以看到ftp的配置选项。

016fe118d0500dd7e7b444be705f848c.png

iis中ftp的配置界面

在左上角的第一个功能选项ftp ip地址和域限制可以设置远程登录此ftp服务器的白名单,如此一来可以杜绝不被允许的主机连接此ftp服务器了,从而杜绝攻击者从外部的暴力猜解攻击。

79f9b8572f47023fd167bc8e4ad3444e.png

ftp ip地址和域限制

如果攻击者进到内网,控制了一台可以连接此ftp服务器的主机,那么可以配置ftp登录尝试限制;此功能可以限制客户端登录错误的次数,也可以防御攻击者的暴力猜解攻击,这些登录行为都会被系统记录到日志中,可以为管理员提供有迹可循。

e7ccfa168aa447e95bee17f7c9315144.png

ftp登录尝试限制

如果需要在ftp服务器前面放一台防火墙设备,来隐藏真实的ftp服务器的端口,那么在ftp防火墙支持的配置中可以为ftp服务器搭建一个端口数据通道(也就是端口镜像)。(只要防火墙的策略配置好,肯定是可以防攻击者的暴力猜解弱口令的)

042b5a80f4908be4689e913f4ee5debc.png

ftp防火墙支持

02

ssh服务的远程登录配置

5933d931c72ccff48655b15eddefb99f.png

ssh服务器端的配置信息在/etc/ssh/下的sshd_config文件(ssh_config为客户端配置文件,一般用不到)

19a3d7296a17e82a2cf44d1c615406f8.png

/etc/ssh

修改ssh的默认端口,可有效防范常规、机器的攻击;端口值的范围在0-65535。

0797081c461442d5913fd5a677fbe326.png

修改端口

修改ssh的一些连接设置,比如最多连接主机的数据、最长尝试登录时间、最大的尝试登录次数(错误登录次数)

7032e7f79af8d112373d7cf62d45c419.png

修改尝试登录的配置项

设置登录时是否使用密码、是否允许空密码的用户登录,可以解决未授权用户登录的问题

1827e884642d73cb38d192515730737a.png

解决未授权登录的问题

0 3

23 telnet的远程登录配置

5933d931c72ccff48655b15eddefb99f.png

telnet服务一般应用在路由器(3层)、交换机(2层)等网络设备中,如果存在弱口令漏洞则给攻击者较容易的方式破坏信息系统的网络建设,造成内部网络的崩溃。针对此漏洞可能对信息系统的危害可以从设置简单的acl(白名单)、更换密码的复杂度和长度来防御攻击者的攻击。

在进到路由器的配置中,首先要切换到system权限下,新建一个acl,并指定该acl仅限制哪些主机可以连接路由器。

071a9c3043702c789c893546563ccc2e.png

telnet访问控制配置-设置acl

9618c90460106f9b09f9f9262c66f92e.png

设置telnet的用户的密码

0 4

3306 mysql数据库远程登录管理

5933d931c72ccff48655b15eddefb99f.png

以windows下的mysql v8.0.12为例:

在mysql安装路径下找到my.ini文件,该文件记录了mysql数据库的配置信息。

44ee647633511edc3c685874b95d1977.png

比如修改数据库的默认端口,使其不运行在默认的3306端口上

9f625a81cc82fe60eedb8de00bfa04bb.png

port=3306

修改mysql数据库的一些用户的密码的配置,则可以在数据库中直接更新user表中的用户的密码的配置的字段值。比如,用户的密码值(authentication string)、密码过期时间(password_lifetime,password_expired)、最大的连接数(max_connections,max_user_connections)、禁用账号(account_locked)。(或者是使用其他方式也是可以的)

1e81a183342ebb53ed40acdcac1b6daf.png

修改表中字段值的方法是:

update user set authentication_string=password(‘123456’) where user=’root’;(更新表设置字段值当user为root)

对数据库的用户的权限做划分,也可以有效的降低弱口令漏洞对数据库的影响。

GRANT ALL PRIVILEGES ON *.* TO ‘root’@‘%’ IDENTIFIED BY ‘password’ WITH GRANT OPTION;(*.*表示所有表的所有权限,%表示所有的主机都可以使用root连接)

设置数据库的其他参数,比如在配置中修改密码的一些参数。

f1cc3b70829b3e705760cf21c6b68024.png

05

389 RDP服务的远程登录配置

5933d931c72ccff48655b15eddefb99f.png

以windows 7为例:

针对3389 windows平台的RDP服务,弱口令漏洞存在一般跟windows中的系统用户有关,那么可以修改系统中的用户的配置来避免此漏洞对计算机系统的影响。

使用gpedit.msc本地组策略编辑器来管理用户的一些策略设置,在运行中打开此程序。

3e00e9fbceec600956d795eac420aed4.png

 gpedit.msc

8d808017f674524d4a185ca913a2a49a.png

本地组策略编辑器运行界面

密码策略中修改策略可以强制用户定期的管理自己密码,并且符合日常使用的规范、防范攻击者的暴力猜解。

b38c2253200de874a78a05586825a851.png 

账户锁定策略

通过以上的配置密码策略和无效登录的次数,那么在终端防护弱口令的攻击,基本上可以做到七八成的防护了。如果根据实际需求还需保障合法主机的任意登录,那么可以在链路上的硬件防火墙或者软件版的防火墙中添加连接的白名单。

赠送:windows下修改用户密码的操作,在cmd中使用net user username password修改用户的密码

212db5995f36220f8cf4e067e08d7b57.png

修改用户密码

总结

1

定期、短期的修改密码为复杂且较长的字符是最高效的防范弱口令漏洞的方式

2

配置好信息系统中的使用账户的策略(如强制用户定期更换密码具有一定的复杂性和长度、对信息系统中的账户做最小权限的划分、限制连接的主机数量、绑定可连接主机的ip/mac地址(白名单策略)、限制错误登录次数),将会降低攻击者暴力猜解的成功率和弱口令漏洞对信息系统的影响

3

配置好链路上的硬件防火墙、态势感知设备、日志审计设备以及终端防护软件(如杀毒软件、防护软件(edr))并将它们启用,建立起联动机制,某一防护节点发现攻击行为,及时封堵ip地址,截断攻击流量,才能做好信息系统的安全防护,不仅仅是针对弱口令的漏洞。

0d0bd5f70066003d675da0719b1aa4d7.png点击上方“蓝字”关注我们吧! 0e4ffe8146326fa76b35fb45b921e8fa.png
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值