• Tomcat安全性

    普通类
    • 支持
    • 批判
    • 提问
    • 解释
    • 补充
    • 删除
    • 内容

    Tomcat安全性

    一、题目要求:

    王同学已经对Tmocat服务器做了基本配置,但是服务器仍然受到了攻击,请帮助他提高tomcat服务器的安全性。

    二、关键词

    Tomcat

    三、知识点及操作思路

    Tomcat服务器的安全性风险主要来自以下方面:

    Tomcat提供了远程管理功能,而远程管理在为管理员提供便利的同时,也增加了系统风险;

    Tomcat的默认的安装位置和后台路径众所周知,黑客通常会首先尝试攻击Tomcat服务器的默认位置;

    部分技术手段较高的黑客通过入侵Tomcat服务器并在服务器中植入WebShell程序,从而达到长期控制服务器的目的。

    另外,还有其他的一些风险

    四、具体方法

    1、设置强密码

    从安装Tomcat的过程可知,Tomcat为远程控制提供了支持。Tomcat远程控制的后台用户名和密码是系统安全的关键,因此要设置健壮的后台密码。

    Tomcat中用户和密码保存在conf/tomcat-users.xml文件中。从该文件中可知有5类用户可以进入后台,其中manageradmin的权限最大。因此需要防止黑客通过默认超级用户admin和弱口令等角度入手攻击。

    为此,可以把tomcat-users.xml文件倒数第二行的默认登录用户改为其他字符串,例如“mxlgl”,并给予健壮的登录密码。如果不是非常必要,也可以去掉用户名后面的“manager”标记,即取消它们的管理员权限。

    2、隐藏后台路径

    默认的后台路径很容易被攻击者猜到,为此可以更改Tomcat的管理后台路径。当然,如果不需要远程的后台管理,也可以屏蔽后台管理功能。 如果想屏蔽后台管理,只需把conf/Catalina/localhost/admin.xml文件改名 ,使系统无法启用后台管理过程。

    3、清除Webshell

    如果Tomcat被人植入了Webshell,将对系统造成巨大的风险。因此,管理员需要经常在站点中查找可疑文件,查看有没有可疑的目录,然后点击“stop”或者“Undeploy”将该目录停掉,或者彻底删除这类文件。

     

    五、文件说明:

    微视频文档:Tomcat安全性.mp4

    文本文档:Tomcat安全性.docx

    • 视频

    • 在新页面中查看内容
    • 下载源文件
    • 标签:
    • 密码
    • 文件
    • tomcat
    • 后台
    • 安全性
    • 服务器
    • 视频
    • 管理
    • 查看
    • docx
    • 默认
  • 加入的知识群:
    学习元评论 (0条)

    评论为空
    聪明如你,不妨在这 发表你的看法与心得 ~



    登录之后可以发表学习元评论
      
暂无内容~~
顶部