增强Exchange服务器的安全性(2)
来源:asp之家 发布时间:2010-02-28 19:03:00
服务帐号
你可能知道,Exchange服务器使用服务帐号和Windows NT安全系统交互的,这个服务帐号有个巨大的安全漏洞,因为它有太多干预Exchange的权利。可惜,不能禁止服务帐号或减少它的权利,所以最好另想办法。
安装Exchange的时候,选择不明显的用户名,例如,可以使用不和你一起工作好朋友的名字。
除非你非常清楚在做什么,否则不要重命名现有的服务帐号。这么做会导致Exchange工作不正常。
应该为帐号使用密码,Internet上有很多破解密码的程序,其中一些把你的密码(从登记中提取出来的)和字典中的词比较,有些用户尝试所有可能的组合。所以,越长、越晦涩、加密,密码就越好,最好的密码混用大写和小写符号和数字。Internet连接
到现在为止,向你展示的都是基本的保护Exchange的技术,但是,因为最强的威胁来自Internet,保证Internet连接的安全也是不错的主意。
代理服务器
使用代理服务器是保护网络不受Internet用户袭击的好方法,代理服务器需要多个Windows NT服务器。就是说服务器必须有两个网卡,一个连接Internet,另一个连接你的网络。所有和Internet传送的数据都要通过代理服务器,使用代理服务器的优点就是Internet用户只能看见你的网络的IP地址--服务器的地址。所有其他的IP地址都被代理服务器屏蔽,不会传到Internet上。从Internet上的外部用户来看,从你的网络中发出的数据都像是从代理服务器中发出的一样,因为所有的IP地址都是隐藏的,使用TCP/IP调用进入网络就很难。有了代理服务器,就有了禁止不同的TCP/IP端口和协议的能力,只打开需要的端口和协议,减少了使用TCP/IP组件用户攻击网络的危险。
Exchange体系结构
我们已经解释过,最好的保护Exchange服务器的方法是保护NT,对Internet屏蔽你的网络。但是,无论你怎样阻止和过滤,总是有人溜进来的可能。还有另一种简单的保护Exchange的方法。
首先,需要另一个Exchange服务器,只用来做smtp路由。把这个Exchange放在另一台闲置服务器上,让新服务器成为网络的一部分。让它作为Internet邮件连接器,所有的邮箱和公共目录都在其他的服务器上。
新服务器会把邮件发送到相应的邮箱中,如果有人发动DoS攻击,只需关闭保护服务器即可,攻击不会影响到其他的包括邮箱和公共目录的服务器。因为内部数据不和直接连接到Internet的服务器 * ,所以这样配置Exchange也是防止信息盗窃和欺骗的好方法。
你可能想知道这种技术到底有多有效,毕竟,安全服务器也是要通过TCP/IP协议连接到Internet的。同样地,其他服务器可能也使用TCP/IP。所以,你会怀疑黑客是否会通过代理服务器进入保护服务器,它们可能进入其他的Exchange服务器。
我们刚讲的技术有用是因为它可以用在网络的不同段。防火墙堵住大部分TCP/IP端口,正因为如此,想偷邮件、欺骗帐号、发起DoS攻击可能通过SMTP调用获得进入服务器的权限。即使它们进入服务器,Exchange也不用SMTP在本地服务器之间通信。它们用RPC(远程过程调用),因为这样,你的服务器就可以有不承认smtp通信的邮件箱和公共目录,因此数据就可以不受这样的攻击。
Exchange内部的安全设置
在Exchange内部也有好多参数需要调整,例如,DoS攻击向服务器发送大量邮件,阻塞服务器。虽然用保护服务器隔离了smtp数据但也不能让保护服务器总受DoS攻击。阻止这种攻击的一种方法是设置进入的消息数量。
打开Exchange管理器,"管理"→"站点"→"配置服务器"→"Server Recipients"(服务器接收者)。然后,在文件菜单中,选择接收者,单击Properties(属性)。在属性页中,选择"Limits"(限制)标签,可以设置每个用户的最大入站信息量。为大部分用户设置小一些,为经常接收大附件的用户设置大些。
结论
电子邮件系统通常是Internet用户的目标,所以保护Exchange服务器不受Internet攻击非常重要。本文解释了一些可以提高Exchange安全的技术。


猜你喜欢
- asp之家注:百度做为最具影响力的中文搜索引擎,做为个人站长都想通过百度来给自己的网站带来流量,特别是新站,因为没人知道你的网站,你也不可能
- #cccccc 1px dotted; TABLE-LAYOUT: fixed; BORDER-TOP: #cccccc 1px dotte
- 部署禁止中文浏览器访问网站 在网站的根目录中的 htaccess 文件中,增加如下语句 #####################
- 几天前,国内最大的电子阅读网站曾宣布,要在十一长假期间,将所有内容全部免费开放给人们阅读。今天,我们发现,这家网站已经开始免费开放了。据网站
- 首先先看看本站的排名在百度搜索: CSS论坛,CSS社区,CSS交流等CSSBBS.com都排在第一位搜索 CSS ,是排在第3页第一位。这
- 你知道什么是“红客”、“威客”、“玉米虫
- 很多朋友问,seo要选取什么关键字才能达到效果,以下发表一下我的看法。一、不要太相信top.baidu.com那些关键字是热门,但也是个个人
- Apache是运行在Linux操作系统上的头号Web服务器。很多小地方都可以用来调整Apache的性能,并降低它对系统资源的影响。其中一个就
- 由于ASP它本身是服务器提供的一贡服务功能,特别是最近由dvbbs的upfile文件出现漏洞以来,其高度的隐蔽性和难查杀性,对网站的安全造成
- 做SEO,关键词的优化是其中一个重要的部分,做关键词的优化,站长很容易陷入到两种极端,一种极端是专门做热门的关键词的优化,称之为红海战术;另
- 见到论坛里有部分朋友反映发布内容,内容缩略图选择为“站内选择”方式上传图片,上
- 前言经常使用Linux控制台终端的站长们应该对于那些繁琐的指令和参数命令行印象深刻吧!这也是很多站长宁愿使用有安全风险的面板也不愿意使用控制
- 在局域网环境中,网管往往非常重视对Windows服务器硬盘中的用户数据文件的备份,而忽视了对Windows系统本身提供的各种服务的状态信息和
- 如果您非菜鸟请跳过.一个网站的内容好坏决定大多数站的的流量,但是对于新手站长来说,写几篇原创没问题,但是天天写?每天几篇的原创文章就没那么容
- 1. 思路不清网站定位 为什么做网站 如何做站等等,初期站长需要梦想不错,但是也不能看到人家做站成功就觉得别人行自己就一定行,这种想法只能说
- 恋爱男女,甚至是宝贝妈妈,兴致来时都喜欢上街找个大头贴机猛拍一阵,简单方便但是缺乏更多的个性。其实自己利用数码相机,找款专门的大头贴软件自己
- 优化网站性能的14条规则(更新)尽可能的减少 HTTP 的请求数使用 CDN(Content Delivery Network)添加 Exp
- 淘宝会员一次注册,两种身份!今起,淘宝网1.45亿会员将无需注册,即可直接登入淘宝网以外的电子商务平台进行购物啦!据了解,近期淘宝网开放了外
- SMTP被用来在因特网上传递电子邮件。文件RFC821规定了该协议的所有细节。但是你只须记住下面的内容--该协议的基本命令和方法就行了。协议
- 如此成功的个人站长在中国站长中只能占据少数,像hao123的前主人,和广捷居的现主人,都是相对比较成功的,他们各自抓住了机遇,实现了大多数站