現在應用最為廣泛的服務器架構莫過於x86,而大小企業的運維人員——網管、係統管理員、工程師們,大多數人接觸的也都是x86係統。由於X86服務器和台式機有著很多相似之處,其常見故障也有相似的症狀與排障手法。本文介紹十大x86服務器最為常見的係統軟件故障:
1、係統死機、莫名其妙的重啟、藍屏、中毒、反應遲鈍等等跡象
解決方案:服務器同普通PC一樣,同樣會中毒、同樣會因為垃圾信息過多而反應緩慢、同樣會因為某些係統漏洞導致死機、藍(lan)屏(ping)。多(duo)數(shu)情(qing)況(kuang)下(xia)我(wo)們(men)隻(zhi)需(xu)要(yao)重(zhong)裝(zhuang)一(yi)下(xia)係(xi)統(tong)就(jiu)可(ke)以(yi)了(le),但(dan)是(shi)在(zai)日(ri)常(chang)的(de)運(yun)維(wei)過(guo)程(cheng)中(zhong),我(wo)們(men)要(yao)時(shi)刻(ke)進(jin)行(xing)數(shu)據(ju)的(de)備(bei)份(fen)工(gong)作(zuo),在(zai)係(xi)統(tong)安(an)裝(zhuang)之(zhi)前(qian)也(ye)需(xu)要(yao)通(tong)過(guo)WinPE的第三方軟件,將係統盤的關鍵數據予以導出,這個操作和普通PC類似,也較為簡單,這裏不再贅述
2、網絡攻擊
某企業網安人員近期經常截獲一些非法數據包,這些數據包多是一些端口掃描、SATAN掃描或者是IP半途掃描。它們的行為動作基本一致:掃描間隔很長,但時間很短,每天掃描1~5次,或者是掃描一次後就不在有任何的動作,因此網安人員獲取的數據並沒有太多的參考價值,攻擊行為並不十分明確。
解決方案:在(zai)眾(zhong)多(duo)的(de)掃(sao)描(miao)事(shi)件(jian)中(zhong),如(ru)果(guo)掃(sao)描(miao)一(yi)次(ci)後(hou)就(jiu)銷(xiao)聲(sheng)匿(ni)跡(ji)了(le),就(jiu)目(mu)前(qian)的(de)網(wang)絡(luo)設(she)備(bei)和(he)安(an)全(quan)防(fang)範(fan)角(jiao)度(du)來(lai)說(shuo),該(gai)掃(sao)描(miao)者(zhe)並(bing)沒(mei)有(you)獲(huo)得(de)其(qi)所(suo)需(xu)要(yao)的(de)資(zi)料(liao),很(hen)有(you)可(ke)能(neng)是(shi)一(yi)些(xie)黑(hei)客(ke)入(ru)門(men)級(ji)人(ren)物(wu)在(zai)做(zuo)簡(jian)單(dan)練(lian)習(xi);而(er)如(ru)果(guo)每(mei)天(tian)都(dou)有(you)掃(sao)描(miao)則(ze)說(shuo)明(ming)自(zi)己(ji)的(de)網(wang)絡(luo)已(yi)經(jing)被(bei)盯(ding)上(shang),我(wo)們(men)要(yao)做(zuo)的(de)就(jiu)是(shi)盡(jin)可(ke)能(neng)的(de)加(jia)固(gu)網(wang)絡(luo),同(tong)時(shi)反(fan)向(xiang)追(zhui)蹤(zong)掃(sao)描(miao)地(di)址(zhi),如(ru)果(guo)可(ke)能(neng)給(gei)掃(sao)描(miao)者(zhe)一(yi)個(ge)警(jing)示(shi)信(xin)息(xi)也(ye)未(wei)嚐(chang)不(bu)可(ke)。幾(ji)乎(hu)90%的攻擊行為不會造成實質性的威脅,它的級別也是很低的
3、登陸密碼非法篡改
某公司擴大經營,在全國大中型城市都建立辦事處和分支機構,這些機構與總公司的信息數據協同辦公,由於VPN的de使shi用yong成cheng本ben和he技ji術shu難nan度du相xiang對dui較jiao高gao,於yu是shi終zhong端duan服fu務wu成cheng為wei該gai公gong司si與yu分fen支zhi機ji構gou的de信xin息xi橋qiao梁liang。但dan是shi由you於yu技ji術shu人ren員yuan的de疏shu忽hu,終zhong端duan服fu務wu隻zhi是shi采cai取qu默mo認ren的de3389端口,於是一段時間內,基於3389的訪問大幅增加,這其中不乏惡意端口滲透者。終於有一天終端服務器失守,Administrator密碼被非法篡改,內部數據嚴重流失。
解決方案:對於服務器我們隻需要保證其最基本的功能,它們並不需要太多的端口做支持,因此一些不必要的、又充滿風險的端口大可以封掉,對於Windows操作係統我們可以借助於組策略,Linux可以在防火牆上多下點功夫;而一些可以改變的端口,比如終端服務的3389、Web的80duankou,tongguozhucebiaohuozheqitaxiangguangongjudounenggoujiangqishezhichenggengweigexing,buyicaijiedemimiduankou。duankouguanbihuozhegaibianle,naxiebuyouhaodefangkejiuxiangwutoucangying,ziranwufajinru,shangshuguzhangyejiubuhuichengweifuwuqideanquanyinhuanle。
4、垃圾郵件
B企業部署外網郵箱服務器,經過多次評審選擇了“imail”作為服務器端,在一段時間的運行與測試中,imail表現的表現上佳。但是沒過多久,imail的用戶經常收到垃圾郵件,同時一些關鍵的、核心的資料也在悄然不覺中流失了。經過IT部門和公安部門聯合調查,原來是負責產品研發的一名工程師跳槽到對手公司,這個對手公司的IT安全人員了解到B企業使用的imail服務端,於是群發攜帶弱加密算法漏洞的垃圾郵件,從而嗅探到關鍵人員的賬戶、密碼,遠程竊取郵箱內的核心資料
解決方案:任何係統和軟件,在初期設計過程中不可能想到或做到所有的事情,於是一個軟件運作初期貌似完整、安an全quan,但dan運yun行xing的de時shi間jian長chang了le就jiu會hui出chu現xian很hen多duo無wu法fa預yu知zhi的de錯cuo誤wu,對dui於yu企qi業ye級ji網wang絡luo安an全quan人ren員yuan來lai說shuo,避bi免mian這zhe些xie錯cuo誤wu除chu了le重zhong視shi殺sha毒du軟ruan件jian和he硬ying件jian防fang火huo牆qiang外wai,還hai要yao經jing常chang性xing、周期性的修補軟件、係統、硬件、防火牆等安全係統的補丁,以防止一個小小的漏洞造成不可挽回的損失
5、軟件衝突
近日,Exchange服務器經常出現藍屏現象,且出現的時間間隔不等,重新啟動服務器後,不用進行任何操作,係統和Exchange服fu務wu都dou會hui自zi行xing修xiu複fu,不bu會hui有you任ren何he異yi常chang,但dan是shi短duan則ze幾ji分fen鍾zhong,長chang則ze幾ji小xiao時shi依yi舊jiu藍lan屏ping。由you於yu時shi間jian間jian隔ge不bu等deng,懷huai疑yi是shi有you人ren惡e意yi攻gong擊ji服fu務wu器qi,但dan是shi事shi件jian查zha看kan器qi沒mei有you任ren何he攻gong擊ji跡ji象xiang,軟ruan件jian層ceng麵mian的de過guo濾lv非fei常chang正zheng常chang,對dui係xi統tong進jin行xing病bing毒du查zha殺sha,木mu馬ma、蠕蟲、後門、病毒均未出現在係統內
解決方案:排除了硬件層麵、人為攻擊、病毒感染等種種因此,將故障的焦點轉移到了係統本身,懷疑是某些軟件與係統,或者是Exchange產生了衝突,由於服務器本身安裝的軟件並不多,遂逐一卸載,最終得出結論卸載瑞星殺毒軟件後,係統和Exchange終於恢複正常,藍屏現象終於解決。類似這種衝突有很多,比如紫光拚音輸入法和Explorerdechongtu,mouxiequdongchengxuzhijiandechongtu,qishibimianzhexiechongtuzuihaodebanfajiushijinliangdeshaozhuangruanjian,bijingfuwuqibutongyugerendiannao,tagengzhuzhongwending,shaoyigeruanjianjiushaoleyifenfengxian。
6、服務器軟件故障
C公司Web網站的導航信息出現了一些變化,這個信息Web管理人員並不經常訪問,沒有引起太多注意。後來IISguanliyuanzairizhixunjianshifaxianzhegewenti,bingjinyibupanduanwangluoyouruqindehenji,jingguoduofanzhuizong,jiangmuguangsuodingzaixitongfuwushenshang。jingzha,xitongfuwuzongshuliangbingmeiyoubianhua,danshiyigezaoyibeijinyongdefuwubeimomingqimiaodekaiqi,tongshiqizhixiangdelujinghewenjianmingyezhengchangfuwudaxiangjingting。buyongshuo,IIS被入侵,黑客為了能繼續操作該服務器,將係統服務做了手腳,將其指定為其所需的黑客程序。
解決方案:duiyuzhezhongguzhangyoushiwomenbingbunengkuaisudechajiao,yinweitabingmeiyouduiwangluohexitongzaochengwulihuoluojideshanghai,suoyiwomenzhinengtongguoyouxiaodeshenhegongzuolaipaizhaxitongdeyichangbianhua,tongshiwomenhaixuyaojingchangxingweidangqianxitongfuwujianliyigepichuliwenjian,yidanchuxianfuwubeicuangai,womenyoubunengkuaisuquedingnagefuwuchuxianguzhangshi,womenjiukeyikuaisudezhixingzhegepichuliwenjian,huifudaobeifenqiandezhengchangfuwuzhuangtai
7、數據泄密
A公司的廠區規模非常大,作為製造型企業每天都有貨物的進出,且該公司的筆記本數量遠超於台式機,為了方便員工辦公需求,A公司決定在整個工廠區部署無線網絡,為了保證信號的強度,A公gong司si在zai多duo個ge區qu域yu部bu署shu了le全quan向xiang和he定ding向xiang天tian線xian。如ru此ci一yi來lai,公gong司si理li貨huo的de速su度du和he效xiao率lv大da幅fu提ti高gao,筆bi記ji本ben用yong戶hu的de流liu動dong性xing也ye發fa揮hui了le更geng大da的de作zuo用yong。但dan是shi無wu線xian網wang絡luo的de覆fu蓋gai麵mian太tai大da也ye給gei其qi競jing爭zheng對dui手shou流liu下xia了le可ke乘cheng之zhi機ji。B公司就派人隱匿在A公司的附近,伺機截取無線網絡的密碼,並進一步獲知其敏感數據。
解決方案:leisizheyangdejiantingbujiqishu,bujinjinshiwuxianwangluo,youxianwangluotongyangyoucikunhuo。jiantingzheyoudeshiweilehuodeyixiemingwendeziliao,dangranzhexieziliaodekeliyongxingbushihengao;haiyoudeyijingfanyichuxiangguandewangluomima,youxianghuozhigengshencengdeshuju,yushizaijinchukoufujinjiashejianting。yufangzhezhongjiantingwomenyaojiangwangluoanzhaoyidingguizehuafenchengduogeVLAN,將重要服務予以隔離;然後將網內所有的重要數據進行加密傳輸,即使被惡意監聽也很難反轉成可用信息,再有使用“蜜罐”技術營造出一個充滿漏洞的偽終端,勾引監聽者迷失方向,最後我們還需要使用antisniffer工具對網絡定期實施反監聽,嗅探網絡中的異常數據。
8、密碼被暴力破解
某IT人員離職,新的工作與前公司的操作模式有相同之處,於是“想參考”一下前公司的一些商業數據。正所謂“近水樓台先得月”,由於這名IT人員了解前公司的管理員賬戶和密碼規則,於是暴力破解開始了。首先他生成了100GB的暴力字典,這個字典囊括了前公司所要求的密碼規則,再找來一台四核服務器,以每秒破解千萬組密碼的速度瘋狂的拆解,N個晝夜以後,密碼終於告破,那些被“參考”的商業資料直接導致這名IT人員前公司近百萬的損失。
解決方案:管理員設置密碼最重要的一點就是複雜,舉個例子:D級破解(每秒可破解10,000,000組密碼),暴力破解8位普通大小寫字母需要62天,數字+大小寫字母要253天,而使用數字+大小寫字母+標點則要23年,這隻是8位密碼,但是我們覺得還不夠,如今固態硬盤的崛起使得破解密碼的速度更快,因此,我們推薦密碼長度最少為10位,且為數字+大小寫字母+特殊符號的組合,密碼最長使用期限不要超過30天,並設置帳戶鎖定時間和帳戶鎖定閾值,這個能很好的保護密碼安全。
9、虛擬化引起的故障
為節約物理服務器的購置成本,降低UPS、冷leng卻que係xi統tong的de電dian力li壓ya力li,很hen多duo公gong司si部bu署shu了le虛xu擬ni化hua環huan境jing,將jiang數shu十shi台tai服fu務wu整zheng合he在zai一yi台tai物wu理li服fu務wu器qi之zhi上shang,一yi旦dan這zhe台tai物wu理li服fu務wu器qi出chu現xian硬ying件jian層ceng麵mian的de損sun壞huai,其qi所suo建jian立li的de虛xu擬ni的de服fu務wu將jiang均jun告gao失shi敗bai,整zheng個ge公gong司si的de業ye務wu也ye將jiang受shou到dao影ying響xiang,對dui於yu虛xu擬ni化hua服fu務wu器qi來lai說shuo這zhe是shi非fei常chang大da的de隱yin患huan。
解決方案:避(bi)免(mian)虛(xu)擬(ni)化(hua)服(fu)務(wu)器(qi)的(de)故(gu)障(zhang)的(de)發(fa)生(sheng),我(wo)們(men)需(xu)要(yao)為(wei)虛(xu)擬(ni)化(hua)服(fu)務(wu)做(zuo)出(chu)故(gu)障(zhang)集(ji)群(qun)轉(zhuan)移(yi)方(fang)案(an),一(yi)旦(dan)物(wu)理(li)服(fu)務(wu)器(qi)出(chu)現(xian)損(sun)壞(huai),另(ling)外(wai)的(de)服(fu)務(wu)器(qi)可(ke)以(yi)迅(xun)速(su)的(de)予(yu)以(yi)接(jie)管(guan),整(zheng)個(ge)信(xin)息(xi)流(liu)不(bu)會(hui)中(zhong)斷(duan);在軟件層麵,我們要利用虛擬化服務器的“快照”gongneng。zaizuorenheguanjiandecaozuoqian,duidangqianxitongjinxingyixiakuaizhao,daicaozuojieshubingceshitongguohou,zaizhizuoyicikuaizhao,ruguoxunifuwuchuxianwenti,keyikuaisudejinxinghuifu,baozhengxunihuafuwubuhuichuxianrenheguzhang
10、日誌和時間截被非法修改
某公司Web服fu務wu器qi遭zao受shou攻gong擊ji,管guan理li員yuan密mi碼ma被bei非fei法fa篡cuan改gai,公gong共gong頁ye麵mian的de部bu分fen數shu據ju被bei惡e意yi替ti換huan。服fu務wu器qi管guan理li人ren員yuan通tong過guo相xiang關guan手shou段duan收shou回hui管guan理li員yuan權quan限xian,重zhong新xin接jie管guan服fu務wu器qi,並bing查zha詢xun黑hei客ke篡cuan改gai的de相xiang關guan數shu據ju,很hen快kuai基ji於yuWeb頁麵的非法改動全部恢複正常,但是黑客是通過什麼漏洞進入係統、何時進入係統、IP地址是什麼、係統內還殘留哪些後門程序全都不得而知,原因就是係統日誌和時間戳被非法修改。
解決方案:避(bi)免(mian)日(ri)誌(zhi)被(bei)非(fei)法(fa)篡(cuan)改(gai)最(zui)好(hao)的(de)方(fang)法(fa)就(jiu)是(shi)將(jiang)日(ri)誌(zhi)轉(zhuan)移(yi),這(zhe)就(jiu)需(xu)要(yao)一(yi)台(tai)獨(du)立(li)的(de)服(fu)務(wu)器(qi)來(lai)存(cun)儲(chu)日(ri)誌(zhi)的(de)備(bei)份(fen),也(ye)就(jiu)是(shi)我(wo)們(men)常(chang)說(shuo)的(de)日(ri)誌(zhi)服(fu)務(wu)器(qi)。這(zhe)台(tai)服(fu)務(wu)器(qi)記(ji)錄(lu)的(de)內(nei)容(rong)很(hen)多(duo),包(bao)括(kuo)各(ge)個(ge)應(ying)用(yong)服(fu)務(wu)器(qi)的(de)應(ying)用(yong)程(cheng)序(xu)、安全、係統等所有事件信息,還包括防火牆、路由器的操作記錄,通過軟件定期抓取日誌記錄。一旦遭遇黑客的攻擊,可迅速調取所有記錄,進行故障定位,徹底解決問題