九色成人免费视频_久久一区视频_视频一区国产精品_精品视频在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

關于ftp服務程序中不安全因素研究

發布時間:  2012/8/14 11:21:08
 FTP(File Tranfer Protocol)是一種很古老的協議來的了,自unix始就一直有使用的了,FTP因為本身不但可以提供多用戶同時下載的功能外,還可以讓用戶上載文件,在不斷的發展中,還可以使用ftp遠程執行命令,由于FTP一般需要帳戶和密碼的,而且對于不同的帳戶可提供不同的權限,由于這么多的功能,所以一直至今還是相當流行的。不過,以下我會說說FTP服務程序很可能出現的安全方面的問題。

FTP的連接一般是有兩個連接的,一個是客戶程和服務器傳輸命令的,另一個是數據傳送的連接。FTP服務程序一般會支持兩種不同的模式,一種是Port模式,一種是Passive模式(Pasv Mode),我先說說這兩種不同模式連接方式的分別。

先假設客戶端為C,服務端為S.

Port模式:

當客戶端C向服務端S連接后,使用的是Port模式,那么客戶端C會發送一條命令告訴服務端S(客戶端C在本地打開了一個端口N在等著你進去數據連接),當服務端S收到這個Port命令后,就會向客戶端打開的那個端口N進行連接,這種數據連接就生成了。

Pasv模式:

當客戶端C向服務端S連接后,服務端S會發信息給客戶端C,這個信息是(服務端S在本地打開了一個端口M,你現在去連接我吧),當客戶端C收到這個信息后,就可以向服務端S的M端口進行連接,連接成功后,數據連接也建立了。

從上面的解釋中,大家應該可以看到兩種模式主要的不同是數據連接建立的不同,對于Port模式,是客戶端C在本地打開一個端口等服務端S去連接建立數據連接;而Pasv模式就是服務端S打開一個端口等待客戶端C去建立一個數據連接。

兩種模式看起來其實都是沒什么問題,但其實都是隱藏著安全方面的問題的。

對于Port模式,這種模式多是用于因為服務端有防火墻,無法使用Pasv在服務端打開端口讓客戶端去連接而被逼使用的,但由于連接本身是由服務端本身向外連接的,這本身就存在了一個安全的問題了,因為如果這個連接一旦被hijack,由于連接是由服務器本身向外連的,防火墻將不會有任何動作去處理這個連接。

對于Pasv模式,看起來是比Port模式安全很多不過認真想一想的話,還是會發現它本身的問題的。由于服務端會打開一個端口等客戶端去連接,但如果這個打開的端口并沒有檢測連接的IP是否那個是那個客戶端的IP,那么安全問題的出現了。因為有很多FTP服務器打開的數據端口等客戶端連接是隨機的,但都會在一定范圍內的,例如是20000-21000這些端口間。如果FTP服務器并沒有在接收數據端口的連接時檢測連接過來的 IP是不是已經是合法登陸的用戶的話,那么其他并沒有登陸的用戶就很有機會寫程序hijack這個連接了。以下給一個例子說明一下:

服務端S接收到客戶端C(IP=12.12.12.12)的命令連接使用的是Pasv模式,服務端S打開了端口20000等待數據連接,在這時,一位黑客(IP=11.11.11.11)掃描了服務端S的20000到20100的端口,發現了20000端口打開了,馬上就連接上去服務端S的20000這個端口了。在這情況中,如果服務端S并沒有檢測11.11.11.11這個IP是不是合法登陸的用戶的IP的話,那么真正的客戶端C的數據連接就被人 hijack了,如果客戶端C發送給服務端S的命令是下載某個文件的話,那么那個文件只會發送到那個黑客中去了。這種情況下,黑客可以是隨機掃描并 hijack到不同的連接,或者可以同時對那些端口不停的連接,那么合法用戶的連接就會很多被hijack了,hijack后黑客會做什么,那就視乎那位黑客的能力和想做什么了。

解決:

對于Port模式,由于那是FTP本身的問題,所以沒有什么解決的好方法。或者可以的話,只是允許Pasv模式而不允許Port模式。

對于Pasv模式,只要在接收到數據連接時檢測IP是不是合法用戶的請求,就可以避免連接被hijack的問題。

以上hijack連接的都屬于比較高級的"黑客"才有機會實現的,因為對于不同的FTP服務程序是有所不同的,而且一般是需要自己先研究過那個FTP服務程序然后再寫程序才有可能實現的。以下說說一般用戶都可以因為寫FTP服務程序對于安全的不注重而進行通過FTP而入侵到系統的問題。

這個問題其實平時都是很常見的了,一般都是對于用戶登入FTP后可以跳轉到的目錄的權限限制問題。

很多用過的FTP程序(最基本的FTP服務,只提供上傳,下載,連用戶名和密碼都不需要那種),如anonymouse ftp(aftp)那類,根本不會限制登陸用戶可以跳轉到的目錄,就是說登入的用戶可以隨意查看系統不同目錄的文件,下載不同目錄的文件或者上傳文件到任何目錄中去的,可以下載任何文件或上傳任何文件到任何目錄,這問題有多嚴重,我也不需要說了吧。

有的FTP程序,雖然提供了用戶名和密碼,但一樣沒有對于用戶可訪問目錄進行任何限制,xfocus的出品,xftpd就是一個很好的例子,用戶登入后,一樣是可以上面所說的,用戶可 以下載系統任何文件或上傳任何文件到任何目錄中去的。

有的FTP,就是對于要限制可訪問的目錄的檢測不夠全面,導致登入用戶可以使用一些特殊的字符而可以訪問到限制訪問的目錄中去。好的一個例子就是舊版的 slimftpd了。這種情況一般稱為"Directory Traveling Vulnerability",很多舊版的共享的FTP服務程序都曾存在過這些問題的。

如果你要建立一個FTP服務器,我可以給的建議就是選擇一個比較穩定和安全的FTP程序(當然可以考慮自己寫的),然后在真正投入使用前對于上面所提及到的安全問題都自己檢測一下,如果是自己寫的話可以發布些免費版本(不是全功能的)給用戶去測試一下,測試沒問題后再投入正式使用。

上面所寫都是在和朋友開發FTP服務程序時研究FTP協議時看到或在測試時的一些小心得,錯漏的地方也是難免的,如果看到有什么錯誤的地方可以跟貼指出。


本文出自:億恩科技【www.23lll.com】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    九色成人免费视频_久久一区视频_视频一区国产精品_精品视频在线观看
    国产人妖伪娘一区91| 99国产精品久久| 欧美日韩在线第一页| 六十路精品视频| 欧美一区二区三区视频免费播放| 一区二区三区高清在线| 欧美在线视频一区二区三区| 亚洲一区二区三区中文字幕在线| 一个人看的www久久| 亚洲欧洲三级电影| 亚洲欧洲一区二区三区久久| 亚洲国产精品国自产拍av秋霞| 一区二区在线视频观看| 韩国在线视频一区| 今天的高清视频免费播放成人| 国内免费精品永久在线视频| 国产亚洲精品久久久久婷婷瑜伽| 国产女同一区二区| 国产三区二区一区久久| 国产一区二区无遮挡| 国精品一区二区| 在线播放中文一区| 亚洲国产精品福利| 日韩亚洲精品在线| 亚洲一区二区三区四区中文| 午夜一区二区三视频在线观看| 午夜在线a亚洲v天堂网2018| 欧美一区免费| 亚洲韩国青草视频| 亚洲另类在线视频| 亚洲午夜免费视频| 午夜视频在线观看一区二区| 欧美影视一区| 久久综合中文色婷婷| 欧美国产欧美亚洲国产日韩mv天天看完整 | 亚洲精品一二| 亚洲视频每日更新| 性做久久久久久| 久久久噜噜噜| 欧美激情视频免费观看| 欧美日韩免费在线视频| 国产伦精品一区二区三区四区免费 | 日韩视频久久| 亚洲欧美一区二区三区极速播放| 久久久久久久久久看片| 欧美二区在线看| 国产精品劲爆视频| 韩国亚洲精品| 一本色道88久久加勒比精品| 午夜日韩福利| 亚洲欧洲精品一区二区三区不卡 | 欧美系列一区| 国产一区二区电影在线观看| 在线看片日韩| 亚洲视频成人| 亚洲国产精品视频| 亚洲一区二区在| 久久视频在线免费观看| 欧美人在线观看| 国产欧美一二三区| 亚洲激情成人网| 亚洲免费在线播放| 亚洲精品免费电影| 校园春色国产精品| 欧美高清在线一区| 国产欧美一区二区三区视频| 91久久精品国产91久久性色tv | 久久aⅴ国产欧美74aaa| 9i看片成人免费高清| 久久国产一区二区三区| 欧美另类69精品久久久久9999| 国产精品综合av一区二区国产馆| 亚洲成人在线观看视频| 亚洲影院色在线观看免费| 亚洲区在线播放| 久久av一区二区三区漫画| 欧美日韩国产成人高清视频| 国内免费精品永久在线视频| 亚洲性感激情| 一本色道**综合亚洲精品蜜桃冫 | 国产精品色婷婷久久58| 亚洲二区在线视频| 欧美亚洲免费| 亚洲一区国产| 欧美大胆成人| 国产一区二区在线免费观看| 亚洲视频免费在线| aaa亚洲精品一二三区| 久久青青草综合| 国产精品―色哟哟| 一本久道久久久| 一区二区欧美精品| 欧美成人亚洲成人| 国产婷婷色一区二区三区在线 | 最新热久久免费视频| 久久成年人视频| 午夜精品福利一区二区蜜股av| 欧美另类亚洲| 亚洲国产激情| 久久国产日韩欧美| 欧美中文在线字幕| 国产麻豆精品视频| 亚洲午夜激情免费视频| 一区二区欧美精品| 欧美精品在线视频观看| 亚洲国产成人精品视频| 亚洲国产精品尤物yw在线观看| 久久国产综合精品| 国产欧美一区二区三区久久人妖| 国产精品99久久久久久久久| 一区二区三区视频观看| 欧美国产三区| 91久久夜色精品国产网站| 亚洲国产专区| 男人插女人欧美| 伊人蜜桃色噜噜激情综合| 久久se精品一区精品二区| 久久精品日产第一区二区三区| 国产精品久久久一本精品| 亚洲色图在线视频| 亚洲——在线| 欧美视频精品一区| 一区二区三区欧美在线| 亚洲性夜色噜噜噜7777| 欧美视频一区在线| 亚洲视频视频在线| 亚洲欧美日韩在线播放| 国产精品视频yy9299一区| 亚洲综合色在线| 欧美在线视频观看| 国产亚洲人成网站在线观看 | 91久久久国产精品| 欧美激情影音先锋| 亚洲美女中出| 亚洲欧美韩国| 国产性做久久久久久| 久久精品视频网| 免费在线一区二区| 99国产精品国产精品久久| 亚洲欧美日韩人成在线播放| 国产欧美日本一区视频| 欧美一区午夜精品| 欧美www在线| 一本久久a久久免费精品不卡| 校园春色综合网| 韩国v欧美v日本v亚洲v| 亚洲人成人77777线观看| 欧美人与禽性xxxxx杂性| 亚洲免费小视频| 麻豆成人在线播放| 亚洲美女黄网| 久久国产精品亚洲va麻豆| 在线色欧美三级视频| 一区二区日韩| 国产欧美日韩中文字幕在线| 亚洲黄色一区二区三区| 欧美日韩免费观看一区二区三区| 亚洲免费在线电影| 蜜臀久久久99精品久久久久久| 日韩午夜视频在线观看| 久久精品免费| 亚洲国产综合在线| 午夜精品三级视频福利| 激情成人亚洲| 亚洲天堂成人在线视频| 国产一级揄自揄精品视频| 日韩一级在线观看| 国产精品一区二区男女羞羞无遮挡 | 亚洲欧美日韩国产另类专区| 久久婷婷色综合| 99视频一区二区三区| 久久精品91久久久久久再现| 亚洲国产精品成人综合| 欧美亚洲一级| 亚洲国产另类 国产精品国产免费| 亚洲手机成人高清视频| 国产视频一区在线观看| 日韩亚洲欧美精品| 国产无一区二区| 一本色道久久加勒比88综合| 国产人成一区二区三区影院| 一本色道婷婷久久欧美| 国产一区二区三区在线观看视频| 夜夜嗨av一区二区三区网站四季av| 国产欧美一区二区三区在线看蜜臀 | 久久久久综合一区二区三区| 一本一本久久a久久精品牛牛影视| 久久国内精品自在自线400部| 日韩视频免费| 免费成人av在线看| 亚洲欧美日韩精品在线| 欧美激情一区| 久久高清国产| 国产精品极品美女粉嫩高清在线 | 久久视频一区| 亚洲淫性视频| 欧美日韩综合不卡| 亚洲精品久久久久久久久久久| 国产日韩欧美自拍| 亚洲一区免费网站|