夏吃姜有什么好处| 酱油和生抽有什么区别| 维生素b吃什么| 真如是什么意思| 什么是转氨酶| 太公是什么意思| 1939年中国发生了什么| 凝血酸是什么| 喝什么解酒最快最有效| 发痧是什么原因造成的| 单纯性苔藓是什么病| 牛肉不能和什么食物一起吃| 什么是机制| 12年是什么年| 湿疹为什么一热就出来| 刺瘊子是什么原因造成的| 梦见牙齿掉了什么意思| 晒太阳对身体有什么好处| 教皇是什么意思| 文艺兵是干什么的| 掉头发吃什么药最有效| 养老院和敬老院有什么区别| 紧急避孕药什么时候吃最好| 牙膏洗脸有什么好处和坏处| 口炎是什么字| 肚脐下方疼是什么原因| 斯凯奇鞋是什么档次| 为什么闭眼单脚站不稳| 磷是什么| 献血和献血浆有什么区别| 虚有其表的意思是什么| 照是什么意思| 竹笋不能和什么一起吃| 桃子又什么又什么填空| 麦粒肿不能吃什么食物| 诸位是什么意思| 第一磨牙什么时候换| loewe是什么意思| 受凉感冒吃什么药| 浓缩汁是什么意思| 什么牌子的耳机音质效果最好| 蟹柳是什么做的| 花生属于什么类| 男人出虚汗是什么原因引起的| 干涸是什么意思| 本意是什么意思| 一根长寿眉预示什么| 什么极了| 促黄体生成素是什么| 胃肠蠕动慢吃什么药| 脸霜什么牌子的好| 什么一笑| 香蕉像什么比喻句| 看舌头挂什么科| 腰酸胀是什么原因男性| 酵素什么牌子好| 想吃甜食是身体缺什么| p是什么单位| 女生是什么意思| 小便发黄是什么原因| 胃烧灼吃什么立马缓解| 左心增大是什么意思| b3是什么维生素| 报复是什么意思| 为什么总是拉肚子| 副区长什么级别| 唇炎去药店买什么药| 1月12号是什么星座| 人到无求品自高什么意思| En什么意思| 甘肃天水有什么好玩的地方| 幽门螺旋杆菌做什么检查| 右眉毛跳是什么预兆| 肾结石是什么引起的| 梦到鹦鹉预示着什么| 滑精是什么症状| 小腿肌肉抽筋是什么原因引起的| 为什么会肠鸣| 菠萝不能和什么一起吃| 什么季节| 孕期阴道炎可以用什么药| 6月6日是什么星座| 仕字五行属什么| 黑色车牌是什么车| 三元是什么意思| zeiss是什么意思| 什么的哲理| 肠胃不好喝什么奶粉好| pigeon是什么牌子自行车| 天牛喜欢吃什么| c14阳性是什么意思| 复方氯化钠注射作用是什么| 什么时候喝牛奶效果最佳| 小什么名字好听| copd是什么病的简称| 为什么水不会燃烧| 路旁土命什么意思| 什么食物利尿| 气血不足挂什么科| 疲软是什么意思| 7月8号是什么星座的| 又什么又什么的花朵| 磨人的小妖精是什么意思| 什么样的降落伞| 辛辣指的是什么| 蛇床子是什么| 神经衰弱是什么意思| 碧螺春属于什么茶| 雅戈尔男装什么档次| 高大尚是什么意思| 车挂件挂什么保平安好| 吃避孕药有什么危害| 河北有什么山| 松花粉有什么功效| 忧心忡忡是什么意思| 记仇的人是什么性格| 肝多发囊肿是什么意思| 解脲支原体阳性是什么意思| 趋势是什么意思| 囊性无回声是什么意思| 腿麻是什么病的前兆吗| 长生殿讲的是什么故事| 减肥吃什么蔬菜| 足跟痛是什么原因| 梦见自己生了个女儿是什么预兆| 爱是个什么东西| 红枣泡水喝有什么好处| 凤凰长什么样| 男性b超检查什么项目| 小舌头学名叫什么| 肝低回声结节是什么意思| icd医学上是什么意思| 引产和流产有什么区别| 驴胶补血颗粒什么时候喝最好| 九月份是什么星座| 什么是糖化血红蛋白| h1v是什么病| 台湾为什么叫4v| 睡觉手麻是什么原因引起的女人| 小动脉瘤是什么意思| 总监是什么级别| 发烧吃什么水果| 波立维是什么药| 茜色是什么颜色| 儿童办护照需要什么材料| cyan是什么颜色| 嗓子不舒服吃什么药| 经常看手机有什么危害| 上海虹桥医院属于什么医院| 咳白痰吃什么药效果好| 欢子真名叫什么| 开什么节什么的成语| 扬长避短什么意思| 丝瓜烧什么好吃| 狗到家里是什么预兆| 心颤吃什么药效果好| 孕妇现在吃什么水果好| 烂好人是什么意思| 重阳节为什么要插茱萸| 头顶头发稀少是什么原因| 11月30号是什么星座| 黄豆可以和什么一起打豆浆| 为什么会掉头发| 画龙点睛指什么生肖| 石膏是什么| 什么是提肛运动| 维他命是什么| 梦见男婴儿是什么意思| 紫癜挂什么科| 拔牙可以吃什么| edp是什么意思| 痔疮是什么原因引起的| 慢性胆囊炎是什么原因引起的| 十万左右买什么车好| 羊跟什么生肖最配| 青黛是什么意思| 眼角膜脱落什么症状| 男人喜欢什么样的女人做老婆| 马失前蹄下一句是什么| 心脏早搏挂什么科| 什么不及| 吃什么补黑色素最快| 子宫腺肌症吃什么药最有效| 想吐头晕是什么原因| 双肺纹理增多是什么意思严重吗| 高手过招下一句是什么| 健康查体是什么意思| 头晕没精神是什么原因| 雷替斯和优甲乐有什么区别| 耳塞戴久了有什么危害| 籺是什么意思| 古代上元节是什么节日| 五鬼是什么意思| 蛇吐信子是什么意思| 谷丙转氨酶偏低是什么意思| 失眠吃什么药| 防冻液红色和绿色有什么区别| 胃烂了是什么病严重吗| 玉竹长什么样子| 此起彼伏是什么意思| 舌头有裂纹什么原因| 手关节黑是什么原因| 肛塞是什么东西| 踏雪寻梅什么意思| 盼头是什么意思| 拘留是什么意思| 晚上左眼皮跳预示什么| 今天生日什么星座| 炖鱼都放什么调料| 肉桂粉是什么做的| 98年一月属什么生肖| 心脑供血不足吃什么药效果最好| 什么叫tct检查| 妇科湿疹用什么药膏最有效| 梦到牙齿掉了是什么意思| 吃什么有助于睡眠| 异口同声什么意思| 什么叫平仓| 安全期是什么时候| 4岁属什么生肖| 胃炎吃什么药效果最好| 可刀是什么意思| 瑶字五行属什么| 就绪是什么意思| 脓血症是什么病严重吗| un读什么| 蛇鼠一窝是什么生肖| 一个石一个夕念什么| 人怕冷是什么原因引起的| 蜜蜂的天敌是什么| 口干口苦口臭是什么原因引起的| 女性hpv阳性是什么意思| 推测是什么意思| 京酱肉丝用什么酱| 耳朵嗡嗡响是什么原因| 非那雄胺片是什么药| 什么动物吃蚊子| 灵芝有什么功效与作用| 印度人为什么用手抓饭吃| giuseppe是什么牌子| 什么的柏树| 风疹病毒抗体阳性是什么意思| 向日葵代表什么象征意义| 落花生是什么意思| 甘草片不能和什么药一起吃| 维生素b不能和什么一起吃| 什么是痛风| 什么原因导致子宫内膜息肉| 鸡呜狗盗是什么生肖| 什么情况打破伤风| 脑供血不足吃什么好| 吃烧烤后吃什么水果可以帮助排毒| 十八反是什么意思| 高颜值是什么意思| 叮咛是什么意思| 脑委缩有什么症状| 朝鲜韩国什么时候分开的| 那天午后我站在你家门口什么歌| 回迁是什么意思| 机不可失的下一句是什么| 阴道瘙痒是什么原因| 梦见婆婆去世预示什么| 2006属狗的五行缺什么| 孕妇用什么驱蚊最安全| 百度
这些小活动你都参加了吗?快来围观一下吧!>>
电子产品世界 ? 论坛首页 ? 企业专区 ? 机智云Gizwits ? 机智云系统和网络安全

共1条 1/1 1 跳转至

机智云系统和网络安全

高工
2025-08-05 16:22:55     打赏
百度 日本的申请数量也较上年增加%,但以微弱差距位列第三。

一、操作系统平台

机智云系统搭建在全球服务器使用最多的Linux操作系统平台上,因为它具有一致公认的更好的稳定性、效率性和安全性。而我们所采用的操作系统是Linux非常成熟的发行版之一CentOS (Community Enterprise Operating System),它是来自于Red Hat Enterprise Linux依照开放源代码规定释出的源代码所编译而成的。以其稳定性、可靠性和安全性而著称,同时有着强大的英文文档与开发社区的支持。

每个版本的CentOS都会获得十年的支持(通过安全更新方式)。新版本CentOS大约每两年发行一次,而每个版本的CentOS 会定期(大概每六个月)更新一次,以便支持新的硬件。所以CentOS是很多商业性公司服务器操作系统首选。 目前我们使用了CentOS 6.3加固版64位操作系统,包含了很多错误修正、升级和新功能。

二、云盾防护系统

云盾防护系统是依托公有云服务系统,通过主动防御和风险提醒方式,分别包含如下方式保障系统安全:

DDoS攻击:DDoS(Distributed Denial of Service)是分布式拒绝服务攻击的英文缩写,它是一种利用多台计算机向指定目标服务器发送攻击数据包,导致目标服务器系统资源或带宽耗尽,从而对正常业务请求出现拒绝服务的攻击行为。我们采用业界主流专业DDoS防护设备,能有效抵御SYNFLOOD,UDPFLOOD,CC等常见攻击。当云盾发现攻击时,立即加入保护,无需人工介入。并使用精准的数据分析,系统实时提供流量数据,通过数据分析攻击情况;同时提供攻击类型、攻击流量、攻击时长等数据,便于取证、追溯及分析。

端口安全检测:定期扫描服务器当前开放的端口,降低系统被入侵的风险,并有端口开放列表详细报告。

异地登录提醒:根据网站运维人员的登录习惯进行分析并建立模型,异地登录提醒通过扫描访问日志实时发现异常登录行为,并以短信或邮件的方式通知运维人员,运维人员则可查看用户登录的时间、地点和目标服务器进行确认,避免非授权登录可能造成的损害。

主机密码暴力破解防御:密码暴力破解对服务器的危害很大,如果被破解成功,会窃取管理员权限,从而危害网站及网站用户信息和权益。密码破解防御通过扫描访问日志实时发现非法入侵,并将入侵的IP封禁24小时。并以短信或邮件的方式通知运维人员,让运维人员查看入侵时间、不法IP来源、目标云服务器和拦截的次数等入侵信息。

网站后门检测:网站后门是植入网站的一段代码,运行在Web端,通常隐蔽性较好,管理员较难实时发现,植入后门的网站会被窃取网站信息,甚至丢失网站控制权,同时会侵害网站用户的隐私信息,给网站造成不可挽回的损失。后门检测通过扫描访问URL实时发现网站后门,并以短信或邮件的方式通知运维人员,让运维人员查看网站后门隶属的云服务器及后门URL等信息,以便及时删除后门消除隐患。

网页漏洞检测:提供对网站的SQL注入、XSS跨站脚本等各项高危安全漏洞进行检测,并将检测报告提供给运维人员。

网页挂马检测:通过静态分析技术与虚拟机沙箱检测技术相结合,对网站进行挂马检测,准确率95%以上,并将检测报告提供给运维人员。

三、操作系统的日志文件分析

Linux的日志文件用来记录整个操作系统使用状况。运维人员会专门针对几个重要的日志文件进行关注和分析,如lastlog,secure,maillog等,从而分析得到更为详细的系统使用记录。

记录进入系统的用户的信息,包括登录的时间、登录是否成功,登录帐号的名称,登录的IP地址等信息。

记录在系统上所有的操作,包括操作命令,后台crontab信息, 邮件发送情况,硬件警告信息等等。

四、系统及软件升级更新

操作系统升级。在CentOS官网有升级通知时,我们运维人员会权衡和考虑此升级对系统安全性和稳定性影响如何,及时做出相关策略,保证系统风险降到最低。

软件升级。机智系统除了我们自己开发的系统外,还需要依赖第三应用软件,如OpenSSL,RabbitMQ等等,对于其官方网站有最新版或漏洞补丁时,我们运维人员也会马上做出响应,评估其风险,是否需要更新或升级。

五、系统软硬件状况监控平台

为掌控系统软件及硬件运行状况,必须要有实时监控平台,对预防和发现故障,并及时通知给运维人员,快速响应处理,从而保证应用服务正常持续有效。

对于机智云系统,我们监控了每台服务器硬件运行状况和系统应用程序,涵盖了常用的各种监控类型,如:URL监控、Ping监控、HTTP监控、TCP端口监控、UDP端口监控、DNS监控、SMTP监控、FTP监控、CPU利用率监控、内存利用率监控、磁盘空间利用率监控等等。并将网站或服务器故障问题发送到手机和邮箱上,确保运维人员及时获取故障信息并响应处理。

为了完善和更进一步监控我们应用服务,提高系统稳定性,我们也对某些应用服务进程进行特定监控,如nginx, uwsgi, 以及一些机智云特有的服务等等。

六、系统备份策略

我们对机智云系统有一套数据备份策略,运用自动化脚本对相关重要数据进行备份。确保万一在系统遭到破坏或黑客攻击而发生瘫痪时,能迅速恢复工作,把损失减少到最小。

数据库备份。机智云系统采用了RDS及NoSQL两种类型数据库,自动化脚本定时每天对它们进行增量备份,每周进行全量备份。

系统日志文件。每天应用系统产生大量log日志文件,记录系统服务每个响应请求,及相关操作。自动化脚本每天会对这些log日志文件进行处理保存。方便开发人员及运维人员针对相关问题进行查找定位。

系统镜像备份。机智云系统由许多子系统组成,每个子系统部署在不同的服务器上,以及各自负责不同的功能,同时又相互紧密结合影响。所以我们都分别地对各个子系统进行镜像备份。对快捷恢复系统平台起到至关重要作用。

七、 运维人员监控机制

目前保证机智云系统正在有条不紊地运行,除了实时监控平台外,还有三位运维人员负责监控和维护。

每位运维人员按照制定的时间对系统24小时检查和及时相关故障报警值班。手机务必24小时开机在线状态,2分钟内必须接通电话。假期时间也不例外。

运维人员每天及每周对机智云系统进行作常规检查项目后,需要得出服务器状况检查报告。 如应用系统程序运行状况,系统硬件CPU负载,内存使用率,磁盘空间使用状况等等。

机智云 M2M 安全机制

一、机智云安全机制描述

设备首次连接云端时自动注册。注册需提供一个由云端生成的随机字符串product_key并预烧录到设备的固件中, 以及一个由设备随机生成的密匙passcode。设备注册成功后,会收到一个由云端统一分配的did。设备注册成功后,每次连接云端时都必须使用did和passcode登陆云端。

用户在使用手机App前,必须要先在云端注册生成用户帐号。

用户想通过手机控制设备前,必须先与该设备绑定。绑定的过程其实就是获取设备的did和passcode的过程。需要能物理接触设备权限的用户才能获取设备的passcode。当用户按下设备的某个按钮后,设备会在短时间内处于可被配对状态,这时用户可以通过手机获取到设备的did和passcoce。手机会把用户与设备的绑定信息同步到云端。

用户在内网的环境下,必须要首先通过设备的passcode登陆设备。只有登陆了设备的手机才能控制设备。

用户在因特网的环境下,必须要登陆云端,且当用户有对该设备具有访问权限时(也就是用户与设备存在绑定关系)才能远程和设备交互。

当设备的passcode泄露后,设备可以重新随机生成新的passcode并通知到云端。基于原设备passcode的用户绑定自动失效。

所有在因特网场景下的网络通讯全部采用SSL/TLS加密。

设备passcode只会存在于机器与机器之间的通讯,用户无需接触passcode也无需知道设备的passcode是什么。

客户端连接云端的TCP服务端口后,如不发送登陆指令而只是长期占用该端口资源,30秒后,云端自动会断开该客户端的连接并释放该端口资源。

请求云端的数据包中,如出现格式不正确或超出允许的权限,该TCP连接会马上被断开,避免对云端或其它在线用户造成干扰。 

二、各种攻击行为分析

攻击者得知设备的id后(如设备的MAC地址)想远程控制该设备。由于用户需要先绑定设备(获取到设备的did和passcode)后,凭did远程控制设备才能成功。单靠设备id(如设备的MAC地址)是不能控制设备的。

攻击者假冒设备的身份连接云端,用于接收用户对设备的控制信息,从而得知用户对设备的使用情况。因为所有设备在首次连接云端时都生成一个随机的passcode并向云端注册得到did,后每次连接云端时都必须使用did和passcode登陆云端,攻击者因没有正确的设备passcode所以无法假冒设备的身份连接云端,因此无法监控用户对设备的使用情况。

攻击者进入到设备所在的局域网(可以是以朋友的身份到设备的拥有者家里作客),偿试在内网的环境下控制设备。因为在在内网的环境下,必须要首先通过设备的passcode登陆设备才能控制设备,而攻击者无法物理接触设备(如果能物理接触设备就什么权限都有了,因此不考虑这种情况),所以攻击者无法获取设备的passcode,进而无法在内网的环境下控制设备。

攻击者想通过检测(监听)用户与设备远程交互的信息流的方式得到设备的passcode,或得知手机与设备交互的信息内容。由于手机与云端,设备与云端在不安全的因特网环境下的通讯全部使用了SSL/TLS加密,所以攻击者很难通过检测通讯信息流的方式获取设备passcode或手机与设备的通讯内容等信息。

保存有用户密码或设备的passcode手机丢失。用户密码可以通过网站或另一台手机的方式重置。设备passcode可以通过按下设备上的重置passcode按钮重新设置一个新的passcode。

设备转让所有权后,原用户想继续控制该设备。新用户接手设备后,给设备设置一个新的passcode即可。基于原设备passcode的用户绑定自动失效,原用户无法再控制该设备。

机智云Web应用程序安全

一、用户登录和权限系统

首先,用户必须登录才能够访问机智云Portal,使用邮箱和密码进行登录。登录过程中传输的密码是不可逆加密后的密文,即使HTTP传输被**,密码也不会泄露。如果用户的登录邮箱泄露,攻击者可能会使用邮箱重置密码,这时系统会发送一封重置密码的邮件到用户的邮箱当中,点击里面的链接才可进行密码重置,只要用户邮箱密码没有同时泄露,攻击者就无法重置密码。另外,密码在数据库中的存储形式也是不可逆加密后的密文,即使是管理员也无法知道用户的密码。

其次,系统还强制了http方式访问,这样就使传输数据更加安全。

再次,系统实现了基于作粒度的权限管理,对每个用户都分配了对应的角色以及作权限。系统后台的角色有超级管理员,普通管理员,对于每个二级域名的用户自定义Portal也有对应的管理员、开发人员和销售人员等角色。不同的角色有不同的权限,对于敏感**作,还需要输入短信验证码进行验证,这样即使某个人员的密码被人窃取,对系统的危害也可以得到隔离,不会影响整个系统的运营。

二、防XSS

XSS全称Cross Site Scripting,叫做跨站脚本攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会受到影响。

对于动态输入的内容,系统将所有特殊字符做了转义,再次显示该内容时,所有特殊字符都以其它字符代替,如‘>’显示为‘>’等,这样就使所有客户端脚本注入攻击失效。

系统对于存储用户登录session的cookie设置为HttpOnly,表示这个cookie只有服务端才能访问,客户端脚本是无法访问的。这样用户的浏览器运行了攻击者发送过来的攻击脚本,攻击者也无法获取到用户的登录cookie,防止了攻击者使用用户登录cookie绕过密码验证。

三、防CSRF

CSRF全称Cross-site request forgery,叫做跨站请求伪造。当用户登录一个A网站时,他的A网站登录cookie自动存储在浏览器上,这时如果他在网络上与攻击者聊天,并且攻击者发来一张图片,里面包含了A网站的一个表单请求URL,并预先设置好请求参数,用户点击之后,不知不觉就向A网站发送了这个请求,因为这时用户已经登录A网站,所以这个请求将被执行。

机智云系统通过在每个表单里设置一个隐藏的 CSRF Token来防止 CSRF 攻击,其他参数攻击者都可以预先设置好,但是CSRF Token是每次访问都从服务器动态获取的,攻击者无法伪造,这样就有效防止攻击者进行CSRF攻击。

四、防SQL 注入

SQL注入攻击指的是通过构建特殊的输入作为参数传入Web应用程序,而这些输入大都是SQL语法里的一些组合,通过执行SQL语句进而执行攻击者所要的**作,其主要原因是程序使用用户传入的参数进行SQL语句动态拼接,并且没有细致过滤所有非法输入导致。

机智云系统使用ORM系统进行数据库**作,在程序中并不会动态拼接任何SQL语句,可以有效防止SQL注入攻击。

五、防文件上传攻击

文件上传攻击是指攻击者通过Web应用的文件上传功能,上传恶意执行的脚本,如果系统没有设置好文件路径权限,攻击者将可以通过访问上传的恶意脚本文件,达到执行恶意脚本,进而破坏系统的目的。

机智云系统对可执行脚本目录和静态文件目录做了严格的区分,静态文件目录完全没有执行权限。另外,对于用户上传的文件,系统直接已二进制的方式存储在数据库中,恶意脚本根本没有执行的机会。




关键词: 机智云     DDoS    

共1条 1/1 1 跳转至

回复

匿名不能发帖!请先 [ 登陆 注册 ]
ppm是什么 塑料是什么垃圾 打call是什么意思 胎儿肾盂分离是什么意思 太平猴魁是什么茶
喝酒喝多了有什么危害 荔枝吃了有什么好处 火加田读什么 熬粥用什么锅好 喉咙痛是什么原因
生闷气容易得什么病 乙肝病毒表面抗体弱阳性什么意思 北宋六贼为什么没高俅 牙冠是什么意思 补体c4偏低是什么意思
墨菲定律是什么 咽喉炎吃什么 人体含量最多的元素是什么 黄毛什么意思 霍启刚家族做什么生意
阳刃是什么意思hcv8jop2ns5r.cn 女生diy什么意思hcv9jop1ns7r.cn 头好出汗是什么原因hcv7jop5ns3r.cn 血脂高胆固醇高吃什么食物最好hcv9jop0ns1r.cn 染色体是由什么组成的hcv9jop2ns9r.cn
金骏眉是什么茶kuyehao.com 灰指甲是什么inbungee.com 人生的意义到底是什么hcv8jop2ns6r.cn 带鱼屏是什么意思hcv9jop6ns2r.cn td什么意思hcv7jop6ns7r.cn
突然尿多是什么原因hcv8jop0ns9r.cn hbv病毒是什么意思hcv7jop5ns0r.cn 金牛座的幸运色是什么hcv9jop8ns2r.cn 童话故事有什么wuhaiwuya.com 什么的山野hcv8jop3ns5r.cn
潜规则是什么hcv9jop7ns3r.cn 脸部神经跳动吃什么药jiuxinfghf.com 10月份什么星座hcv8jop6ns5r.cn 脸发红发烫是什么原因hcv9jop7ns2r.cn 左眼皮跳是什么预兆呢hcv8jop7ns4r.cn
百度