當使用者進入網路設備時,會有標語或訊息迎接。這條問候語應該說明公司對安全侵犯的態度是何等嚴肅。而不要在訊息中使用「歡迎」一詞或以任何方式表示歡迎某人進入系統。在現實的生活上,已經有入侵者根據網路管理員在當天的標語訊息上使用「歡迎」這一詞,而使法庭判入侵者無罪。
因此建議標語因明確的說明安全性原則政策,如「***未經授權的存取將被依法起訴***」( Unauthorized access will be vigorously prosecuted)
2013年8月2日 星期五
2013年7月8日 星期一
Setting Login Enhancement:Layer 3 路由器裝置之安全性設定與操作
接下來的內容,著重在使用者利用遠端連線登入系統時,由於安全性的考量而增設一些登入限制,藉此減緩字典攻擊的速度以及DoS攻擊。採取的方法有:
#若在50秒內同一IP位址發生3次登入失敗的動作,則在100秒內拒絕所有的連線,只有在例外清單當中的IP位址可以連線。
#如果只使用login block-for而不接後面參數的話,則預設的拒絕連線時間為1秒。
@相關指令
@參考網站
Cisco IOS Login Enhancements-Login Block
http://www.cisco.com/en/US/docs/ios-xml/ios/sec_usr_cfg/configuration/15-1mt/sec-login-enhance.html
- Delay between successive login attempts
- Login shutdown if DoS attacks are suspected
- Generation of system logging messages for login detection
- Setting a Login Failure Blocking Period
設定若使用者在短時間中連續登入失敗超過允許的次數,路由器會進入quiet mode,此時路由器會根據設定值拒絕所有嘗試登入的連線一段時間,只有使用login quiet-mode access-class所指定的ACL當中的IP位址可以連線。
Router(config)# login block-for 100 attempts 3 within 50
#如果只使用login block-for而不接後面參數的話,則預設的拒絕連線時間為1秒。
@相關指令
router(config)#login
quiet-mode access-class acl-name
Router(config)# login delay 30
Router(config)# login on-failure log
Router(config)# login on-failure log every 5
Router(config)#line console 0
Router(config-time)#exec-timeout 2 30
@參考網站
Cisco IOS Login Enhancements-Login Block
http://www.cisco.com/en/US/docs/ios-xml/ios/sec_usr_cfg/configuration/15-1mt/sec-login-enhance.html
2011年4月7日 星期四
temper data
動態網頁行為通常都是一來一往
要更改送出去的資料都是要有一個proxy的概念在中間
也就是當我們把封包傳出去之後,會先用欺騙或是強制的方式經過proxy
proxy會先把這個封包cache住,可以等你修改後再發送(離開你的電腦)
不太可能把抓到的封包直接重傳
如果是http上面的post get還可以這樣做
因為他們比較單純
許多應用程式是一連串封包的互動才可以運作
所以囉~
如果是網頁的話,Firefox有一款套件不錯
叫做『temper data』
https://addons.mozilla.org/en-us/firefox/addon/tamper-data/
要更改送出去的資料都是要有一個proxy的概念在中間
也就是當我們把封包傳出去之後,會先用欺騙或是強制的方式經過proxy
proxy會先把這個封包cache住,可以等你修改後再發送(離開你的電腦)
不太可能把抓到的封包直接重傳
如果是http上面的post get還可以這樣做
因為他們比較單純
許多應用程式是一連串封包的互動才可以運作
所以囉~
如果是網頁的話,Firefox有一款套件不錯
叫做『temper data』
https://addons.mozilla.org/en-us/firefox/addon/tamper-data/
2010年9月9日 星期四
保護您的私密或重要檔案 - AxCrypt
Introduction
AxCrypt is free and easy to use open source strong file encryption for Windows 2000/2003/XP/Vista/2008/7, integrated with Windows Explorer. Encrypt, compress, decrypt, wipe, view and edit with a few mouse clicks. Cryptographic primitives are AES-128 and SHA-1.參考網站:
Axantum Software AB
Jackbin 的懶人筆記
2010年8月31日 星期二
2010年6月28日 星期一
Php $ SERVER "PHP SELF" 漏洞
從安全角度來講,在開發應用尤其是web應用的時候,所有用戶提交的數據都是不安全的,這是基本原則,所以我們才不厭其煩的又是客戶端驗證又是服務 端驗證。從這個安全漏洞來講,不安全的內容中又要增加「網址」一條了。要解決$_SERVER[』PHP_SELF』]的安全隱患,主要有以下2 種方式:
_SERVER[」REQUEST_URI」] /fwolf/temp/test.php/%22%3E%3Cscript%3Ealert(』xss』)%3C/script%3E %3Cfoo_SERVER[」PHP_SELF」] /fwolf/temp/test.php/」>
$_SERVER[』 REQUEST_URI』]會原封不動的反映網址本身,網址中如果有%3C,那麼你得到的也將會是%3C,而$ _SERVER[』PHP_SELF』]會對網址進行一次urldecode操作,網址中的%3C將會變成字符「<」,所以就產生了漏洞。需要注意 的是,在很多情況下,瀏覽器會對用戶輸入要提交給web服務器的內容進行encode,然後服務器端程序會自動進行decode,得到相應的原指,在我們 進行post或者get操作的時候都是這樣。
另外還有兩點需要指出,第一是這種寫法雖然沒有直接用到$_SERVER[』 PHP_SELF』],但實際效果卻是一樣的,只是發生的時間錯後到了用戶提交之後的下一個頁面,所以,form的action還是不要留空的好。第二 點,除了PHP_SELF之外,其他的$_SERVER變量也許也會有類似的漏洞,比如SCRIPT_URI, SCRIPT_URL, QUERY_STRING, PATH_INFO, PATH_TRANSLATED等等,在使用他們之前一定要先作htmlentities之類的轉換。
原文出處:
http://wiki.guoshuang.com/Php_$_SERVER_%22PHP_SELF%22_%E6%BC%8F%E6%B4%9E"
htmlentities
用htmlentities($_SERVER[』 PHP_SELF』])來替代簡單的$_SERVER[』PHP_SELF』],這樣即使網址中包含惡意代碼,也會被「轉換」為用於顯示的html代碼, 而不是被直接嵌入html代碼中執行,簡單一點說,就是「<」會變成「<」,變成無害的了。
REQUEST_URI
用$_SERVER[』REQUEST_URI』]來替代$_SERVER[』PHP_SELF』],在phpinfo()中可以看到這兩個變量的區 別:_SERVER[」REQUEST_URI」] /fwolf/temp/test.php/%22%3E%3Cscript%3Ealert(』xss』)%3C/script%3E %3Cfoo_SERVER[」PHP_SELF」] /fwolf/temp/test.php/」>
$_SERVER[』 REQUEST_URI』]會原封不動的反映網址本身,網址中如果有%3C,那麼你得到的也將會是%3C,而$ _SERVER[』PHP_SELF』]會對網址進行一次urldecode操作,網址中的%3C將會變成字符「<」,所以就產生了漏洞。需要注意 的是,在很多情況下,瀏覽器會對用戶輸入要提交給web服務器的內容進行encode,然後服務器端程序會自動進行decode,得到相應的原指,在我們 進行post或者get操作的時候都是這樣。
另外還有兩點需要指出,第一是這種寫法雖然沒有直接用到$_SERVER[』 PHP_SELF』],但實際效果卻是一樣的,只是發生的時間錯後到了用戶提交之後的下一個頁面,所以,form的action還是不要留空的好。第二 點,除了PHP_SELF之外,其他的$_SERVER變量也許也會有類似的漏洞,比如SCRIPT_URI, SCRIPT_URL, QUERY_STRING, PATH_INFO, PATH_TRANSLATED等等,在使用他們之前一定要先作htmlentities之類的轉換。
原文出處:
http://wiki.guoshuang.com/Php_$_SERVER_%22PHP_SELF%22_%E6%BC%8F%E6%B4%9E"
該函數做甚麼用呢?目前網頁變數名稱
http://www.php.net/manual/en/reserved.variables.server.php
example:
action="<?php echo $_SERVER['PHP_SELF']" ?>
超全域變數,代表目前網頁
example:
action="<?php echo $_SERVER['PHP_SELF']" ?>
超全域變數,代表目前網頁
2008年4月21日 星期一
HOT 排程備份
大部分備份排程目的之一是,當在多個備份上取得變動過的檔案時,仍能減少總備份數的使用量。Tower of Hanoi(TOH)較其他排程更容易達成此目的。如果使用TOH最為備份等級,大部分變動過的檔案將被備分兩次,且只有兩次。下面是不同的兩種版本(順便一提,它們與三個木樁上的環數有關)。
假設備份的媒體是磁帶,須考慮使用率的分佈,過高使用率將降低儲存媒體(磁帶)之壽命。
這排程蔥星期一的等級0(完整備份)開始。假設有個檔案在星期二被改變。星期二的等級3將備份自等級0之後的所有變動的資料,因此變動的檔案將包含在星期二的備份中。假設星期三我們改變了另一個檔案,則在星期三晚上,等級2備份必須找尋較低階的備份,對吧?但星期二的等級3不夠低階,所以他也會參考等級0,因此星期二改變的檔案及星期三改變的檔案都惠在被備份一次。星期四,等級5將只備份當天變動的部分,而會參考星期三的等級2。
注意!在星期三當天改變的檔案只會被備份一次。為解決此問題,我們使用修正版的TOH,每個星期會降至等級1備份。
Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu~~~
0-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6~~
如果這不會讓你及你的備份方法混淆,建議的排程就是修正版TOH的形式,每個星期天,將得到每月完整備份之後所有變動資料的一份完整遞增是備份。在每週的其餘日子,每個變動過的檔案都會被分兩次,星期三的檔案除外。此排程比其他一般排程更能保護免於儲存媒體毀壞的後果。擬將需要超過一個以上的備份帶來做一份完整備分,當然,如果你使用提供被分帶管理的複雜備份工具,對你而言將不成問題。
- 0-3-2-5-4-7-6-9-8-9
- 0-3-2-4-3-5-4-6-5-7-6-8-7-9-8
假設備份的媒體是磁帶,須考慮使用率的分佈,過高使用率將降低儲存媒體(磁帶)之壽命。
這排程蔥星期一的等級0(完整備份)開始。假設有個檔案在星期二被改變。星期二的等級3將備份自等級0之後的所有變動的資料,因此變動的檔案將包含在星期二的備份中。假設星期三我們改變了另一個檔案,則在星期三晚上,等級2備份必須找尋較低階的備份,對吧?但星期二的等級3不夠低階,所以他也會參考等級0,因此星期二改變的檔案及星期三改變的檔案都惠在被備份一次。星期四,等級5將只備份當天變動的部分,而會參考星期三的等級2。
注意!在星期三當天改變的檔案只會被備份一次。為解決此問題,我們使用修正版的TOH,每個星期會降至等級1備份。
Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu~~~
0-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6~~
如果這不會讓你及你的備份方法混淆,建議的排程就是修正版TOH的形式,每個星期天,將得到每月完整備份之後所有變動資料的一份完整遞增是備份。在每週的其餘日子,每個變動過的檔案都會被分兩次,星期三的檔案除外。此排程比其他一般排程更能保護免於儲存媒體毀壞的後果。擬將需要超過一個以上的備份帶來做一份完整備分,當然,如果你使用提供被分帶管理的複雜備份工具,對你而言將不成問題。
2008年4月19日 星期六
密碼學
密碼法如何運作?
傳統密碼法
RSA(Rivest-Shamir-Adleman)算法簡單地說就是找兩個很大的質數,一個公開給世界,一個不告訴任何人。一 個稱為“公鑰”,另一個叫“私鑰”(Public key & Secret key or Private key)。 這兩個密鑰是互補的,就是說用公鑰加密的密文可以用私鑰解密,反過來也一樣。假 設甲要寄信給乙,他們互相知道對方的公鑰。甲就用乙的公鑰加密郵件寄出,乙收到 就可以用自己的私鑰解密出甲的原文。由於沒別人知道乙的私鑰所以即使是甲本人 也無法解密那封信,這就解決了信件保密的問題。另一方面由於每個人都知道乙的公 鑰,他們都可以給乙發信,那乙就無法確信是不是甲的來信。認証的問題就出現了, 這時候數字簽名就有用了。
==延伸閱讀==
密碼學 :: 數位簽章 :: 雜湊函式 :: 數位憑證
PKI(Public Key Infrastructures) :: CA(Certification Authority) :: S/MIME
公私鑰的應用 : from http://www.jdmz.net/ssh/
加密電子郵件 :: 傳送數位簽章郵件
- 密碼演算法,或稱為密碼本,是用來處理加密和 解密的數學函式。
- 一個密碼演算法必須和一副金鑰(文字、數 字、或詞組)一起將純文字加密
- PGP 就是一個密碼系統–密碼演算法,加上金鑰及協定,構成一個密碼系統
傳統密碼法
- 傳統密碼法又稱為密鑰加密法或對稱式金鑰加密法。在這種密碼法當中,用來加密和解密的是同一把金鑰。資料加密標準法(Data Encryption Standard, DES) 就是一種被聯邦政府廣泛使用的傳統密碼系統
- 金鑰傳遞的問題被公開金鑰密碼法解決
- 公開金鑰密碼法是一種非對稱性的結構,它使用 了一對金鑰來進行加密
- 公鑰可發表到世界各處,同時保密你的私鑰
- 任何取得你的公鑰複製的人都可以加密出只有你才能閱讀的資訊
- 公開金鑰加密法最主要的優點是它允許沒有事先 安排保密管道人們仍然可以保密地交換訊息
- 公開金鑰密碼系統
- –Elgamal,以它的發明者Taher Elgamal 的名字所命名
- –RSA ,以它的發明者Ron Rivest 、Adi Shamir 、 Leonard Adleman 的名字所命名
- –Diffie-Hellman (以它的發明者的名字所命名)
- –還有DSA,也就是數位簽章演算法,由David Kravitz 所發明
RSA(Rivest-Shamir-Adleman)算法簡單地說就是找兩個很大的質數,一個公開給世界,一個不告訴任何人。一 個稱為“公鑰”,另一個叫“私鑰”(Public key & Secret key or Private key)。 這兩個密鑰是互補的,就是說用公鑰加密的密文可以用私鑰解密,反過來也一樣。假 設甲要寄信給乙,他們互相知道對方的公鑰。甲就用乙的公鑰加密郵件寄出,乙收到 就可以用自己的私鑰解密出甲的原文。由於沒別人知道乙的私鑰所以即使是甲本人 也無法解密那封信,這就解決了信件保密的問題。另一方面由於每個人都知道乙的公 鑰,他們都可以給乙發信,那乙就無法確信是不是甲的來信。認証的問題就出現了, 這時候數字簽名就有用了。
==延伸閱讀==
密碼學 :: 數位簽章 :: 雜湊函式 :: 數位憑證
PKI(Public Key Infrastructures) :: CA(Certification Authority) :: S/MIME
公私鑰的應用 : from http://www.jdmz.net/ssh/
加密電子郵件 :: 傳送數位簽章郵件
2008年4月13日 星期日
PGP加解密
如何選擇好的加密工具
一個好的加密工具軟體至少需俱備:
支援最新最安全的主流加密演算法;
支援最大金鑰長度;
容易使用的操作介面及金鑰管理;
經過長時間眾多使用者的粹練;
可以同時用在email加密, 檔案加密等不同目的。
PGP加密工具軟體
PGP(Pretty Good Privacy)加密軟體從早期的免費版本到近年來的商業版本,十多年來已有超過三百萬個使用者,尤其在商務應用上,全球百大企業80%使用它在內部人員電腦以及外部商業夥伴的機密資料往來。
PGP Desktop軟體功能眾多,但使用上非常容易。因為PGP主要使用非對稱式加密, 所以要先產生一組Key Pair, 你可以選擇金鑰長度,越長越安全,但相對地加解密越花時間;內定是2048bit RSA Key,這key pair 包括一支公鑰及一支私鑰, 你也可以產生很多key pair,可以一個key pair對應一個email帳戶,或不需要email帳戶,如果你想用在其他加密用途,但是太多key pair 只會混亂自己,除非你記憶力很好。到這裡你已經可以保護自己電腦裡面的資料了,如果你想與別人分享私密資料,你必須與他們交換公鑰。你可以Export自己的公鑰寄給你的親朋好友, 也可以上傳到PGP的公鑰伺服器(PGP Global Directory Key Server),想要與您「親密」往來的人可以下載您的公鑰。這些動作都是在PGP工具畫面下可以完成的。
接下來你要將別人的公鑰Import進來, PGP 畫面裡的All Keys 就是讓你管理所有的金鑰;你也可以將key pair (或私鑰)放在USB Token裡,當你要使用私鑰時,必須插入此Token,並輸入密碼驗證,這樣做更安全。
本篇節錄自http://www.asiapeak.com/pgp-howto.php
PGP官方網站http://www.pgpi.org/
一個好的加密工具軟體至少需俱備:
支援最新最安全的主流加密演算法;
支援最大金鑰長度;
容易使用的操作介面及金鑰管理;
經過長時間眾多使用者的粹練;
可以同時用在email加密, 檔案加密等不同目的。
PGP加密工具軟體
PGP(Pretty Good Privacy)加密軟體從早期的免費版本到近年來的商業版本,十多年來已有超過三百萬個使用者,尤其在商務應用上,全球百大企業80%使用它在內部人員電腦以及外部商業夥伴的機密資料往來。
PGP Desktop軟體功能眾多,但使用上非常容易。因為PGP主要使用非對稱式加密, 所以要先產生一組Key Pair, 你可以選擇金鑰長度,越長越安全,但相對地加解密越花時間;內定是2048bit RSA Key,這key pair 包括一支公鑰及一支私鑰, 你也可以產生很多key pair,可以一個key pair對應一個email帳戶,或不需要email帳戶,如果你想用在其他加密用途,但是太多key pair 只會混亂自己,除非你記憶力很好。到這裡你已經可以保護自己電腦裡面的資料了,如果你想與別人分享私密資料,你必須與他們交換公鑰。你可以Export自己的公鑰寄給你的親朋好友, 也可以上傳到PGP的公鑰伺服器(PGP Global Directory Key Server),想要與您「親密」往來的人可以下載您的公鑰。這些動作都是在PGP工具畫面下可以完成的。
接下來你要將別人的公鑰Import進來, PGP 畫面裡的All Keys 就是讓你管理所有的金鑰;你也可以將key pair (或私鑰)放在USB Token裡,當你要使用私鑰時,必須插入此Token,並輸入密碼驗證,這樣做更安全。
本篇節錄自http://www.asiapeak.com/pgp-howto.php
PGP官方網站http://www.pgpi.org/
訂閱:
文章 (Atom)
熱門文章
-
昨天廠商在教育訓練時被我發現有熟悉的圖案發現,經詢問果然是久違的版本控制-subversion,又讓我燃起對它的興趣,總覺得一定可以搞出個甚麼東西,至少在應用上是一個很棒的工具 http://subversion.tigris.org/ http://twpug.net/do...
-
不僅適用於程式開發,也適用於檔案文件管理~nice http://www.openfoundry.org/component/option,com_docman/Itemid,1/gid,956/task,doc_details/ 很詳細的中文介紹文件-* http://...
-
https://docs.microsoft.com/zh-tw/azure/expressroute/expressroute-asymmetric-routing Asymmetric routing with multiple network path 越來越多的網路環...