-
Tomcat安全性
普通类 -
- 支持
- 批判
- 提问
- 解释
- 补充
- 删除
-
-
内容
Tomcat安全性
一、题目要求:
王同学已经对Tmocat服务器做了基本配置,但是服务器仍然受到了攻击,请帮助他提高tomcat服务器的安全性。
二、关键词
Tomcat
三、知识点及操作思路
Tomcat服务器的安全性风险主要来自以下方面:
Tomcat提供了远程管理功能,而远程管理在为管理员提供便利的同时,也增加了系统风险;
Tomcat的默认的安装位置和后台路径众所周知,黑客通常会首先尝试攻击Tomcat服务器的默认位置;
部分技术手段较高的黑客通过入侵Tomcat服务器并在服务器中植入WebShell程序,从而达到长期控制服务器的目的。
另外,还有其他的一些风险
四、具体方法
1、设置强密码
从安装Tomcat的过程可知,Tomcat为远程控制提供了支持。Tomcat远程控制的后台用户名和密码是系统安全的关键,因此要设置健壮的后台密码。
在Tomcat中用户和密码保存在conf/tomcat-users.xml文件中。从该文件中可知有5类用户可以进入后台,其中manager和admin的权限最大。因此需要防止黑客通过默认超级用户admin和弱口令等角度入手攻击。
为此,可以把tomcat-users.xml文件倒数第二行的默认登录用户改为其他字符串,例如“mxlgl”,并给予健壮的登录密码。如果不是非常必要,也可以去掉用户名后面的“manager”标记,即取消它们的管理员权限。
2、隐藏后台路径
默认的后台路径很容易被攻击者猜到,为此可以更改Tomcat的管理后台路径。当然,如果不需要远程的后台管理,也可以屏蔽后台管理功能。 如果想屏蔽后台管理,只需把conf/Catalina/localhost/admin.xml文件改名 ,使系统无法启用后台管理过程。
3、清除Webshell
如果Tomcat被人植入了Webshell,将对系统造成巨大的风险。因此,管理员需要经常在站点中查找可疑文件,查看有没有可疑的目录,然后点击“stop”或者“Undeploy”将该目录停掉,或者彻底删除这类文件。
五、文件说明:
微视频文档:Tomcat安全性.mp4
文本文档:Tomcat安全性.docx
-
视频
-
在新页面中查看内容
-
下载源文件
-
-
- 标签:
- 密码
- 文件
- tomcat
- 后台
- 安全性
- 服务器
- 视频
- 管理
- 查看
- docx
- 默认
-
加入的知识群:
学习元评论 (0条)
聪明如你,不妨在这 发表你的看法与心得 ~