图书馆数字资源web服务之Tomcat的安全防范
2018-06-07谭子贵
谭子贵
【摘要】普通院校图书馆数字资源本地镜像并发访问量较低,所以多数使用Tomcat来承担应用服务器。人才和技术的限制,会间接导致其成为学校网络安全问题的一个入口。因此,文章主要从安全配置入手,分析了Tomcat初始化安装前后需要注意的一些安全细节,并且罗列了2017年爆发的一些漏洞和相关解决方式。
【关键词】Tomcat;图书馆;数字资源;服务器;web服务
一、引言
通过业务交流得知,受人才和技术的限制,多数普通院校图书馆数字资源本地镜像的部署,一般交由第三方数字资源商辅助安装和维护。然而笔者在对服务器管理的日常工作过程中,发现部分数据商所部署的Tomcat应用服务器经常会忽略一些安全配置细节,非常容易导致服务器受到来源于内网的攻击,或者成为外网的跳板,蔓延攻击内网中的其他服务器和网络设备,这将间接对整个校园网络和自身数据的安全造成不可忽略的影响。所以本文主要通过Tomcat应用服务器在安全配置上的一些小细节以及近年来的一些安全漏洞问题,探讨图书馆数字资源web应用服务器Tomcat的安全防范。
二、Tomcat安全配置应注意的一些事项
端口扫描是黑客入侵最直接、最简便的方式。因为Tomcat在Linux操作系统下1024以内的端口非root用户无法使用,而Tomcat提供的是HTTP服务,需要一个与80有关的端口,所以Tomcat的默认配置是选择8080端口对外提供web服务,同时还会占用8005、8009和8443端口。黑客可以利用专门的自动扫描工具,例如Apache_Tomcat_Crack等,扫描出端口开启并且防火墙开放的主机,获取服务器的IP地址,并且还可以通过扫描工具对admin账户预设密码,破获弱口令,再经由默认后台地址登录,认证成功后,将可以看到站点的相关目录等信息。……
