91在线观看视频-91在线观看视频-91在线观看免费视频-91在线观看免费-欧美第二页-欧美第1页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一文教你保護(hù)你的服務(wù)器,避免“幽靈”和“熔斷”侵襲

電子工程師 ? 來(lái)源:網(wǎng)絡(luò)整理 ? 作者:工程師曾暄茗 ? 2018-07-15 10:39 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

近期各大新聞媒體皆在高度關(guān)注Meltdown與Spectre安全漏洞對(duì)Windows PC設(shè)備造成的影響,但可以想見(jiàn),二者帶來(lái)的真正隱患其實(shí)在于對(duì)服務(wù)器以及云帶來(lái)的沖擊。

Meltdown與Spectre處理器bug正牽動(dòng)萬(wàn)千桌面用戶的心,自己的計(jì)算機(jī)被一款編寫質(zhì)量糟糕的英特爾AMD CPU補(bǔ)丁弄到性能衰減確實(shí)很難讓人接受。然而從配件事件來(lái)看,無(wú)論是Linux、MacOS還是Winows,PC設(shè)備都不會(huì)受到太大的影響。Meltdown與Spectre的真正災(zāi)難將主要降臨在服務(wù)器,而非個(gè)人設(shè)備身上。

這是因?yàn)镸eltdown與SPectre能夠影響到應(yīng)用程序與操作系統(tǒng)專用內(nèi)存之間的內(nèi)存空間。在PC設(shè)備上,這僅代表著其可提取密碼等敏感信息。但在云端,則有可能導(dǎo)致企業(yè)客戶的機(jī)密數(shù)據(jù)被他人所竊取。

SANS安全專家Jake William警告稱,"在眾多半虛擬化實(shí)例(例如Xen)與內(nèi)核沙箱(例如Docker)用例當(dāng)中,Meltdown都有可能破壞容器與主機(jī)內(nèi)核之間所共享的內(nèi)核地址。"

微軟的虛擬機(jī)管理程序Hyper-V并未使用半虛擬化機(jī)制,但其仍然可能受到影響。微軟Windows與設(shè)備部門執(zhí)行副總裁Terry Myserson在博文當(dāng)中解釋稱:"在多服務(wù)器共享功能環(huán)境當(dāng)中(例如某些云服務(wù)配置中的功能),此類漏洞可能意味著某人能夠訪問(wèn)處于其它虛擬機(jī)之內(nèi)的信息。"

微軟公司很早就已經(jīng)意識(shí)到這個(gè)問(wèn)題,并著手安裝Azure以及Hyper-V補(bǔ)丁以作為解決方案。然而,Myerson警告稱這還遠(yuǎn)遠(yuǎn)不夠。"運(yùn)行在本地或者云環(huán)境中的Windows Server客戶還需要評(píng)估是否已經(jīng)在各Windows Server虛擬機(jī)訪客或物理實(shí)例當(dāng)中部署了安全緩解措施。"

為什么?這是因?yàn)椋?dāng)您在Windows Server實(shí)例當(dāng)中運(yùn)行不受信任的代碼時(shí)(例如允許您的客戶上傳二進(jìn)制文件或者代碼片段,并在Windows Server實(shí)例當(dāng)中運(yùn)行),您需要上述緩解措施以控制應(yīng)用程序二進(jìn)制文件或代碼,確保其無(wú)法訪問(wèn)Windows Server實(shí)例當(dāng)中與其權(quán)限水平不符的內(nèi)存空間。您不需要利用這些緩解措施隔離Windows Server虛擬機(jī)以及虛擬化服務(wù)器上的其它虛擬機(jī),而僅需要利用其隔離特定Windows Server實(shí)例當(dāng)中運(yùn)行的不可信代碼。"

要保護(hù)您的服務(wù)器--無(wú)論其運(yùn)行在服務(wù)器機(jī)柜的裸機(jī)當(dāng)中抑或是云端--您必須為以下安全漏洞安裝修復(fù)補(bǔ)丁:CVE-2017-5715(分支目標(biāo)注入)、CVE-2017-5753(邊界檢查繞過(guò))以及CVE-2017-5754(流氓數(shù)據(jù)緩存加載)。

但這些補(bǔ)丁并非適用于全部Windows Server版本。截至目前,所有陳舊的Server 2003版本以及2008與2012版本皆可能遭受攻擊。微軟公司正在為2008與2012版本開(kāi)發(fā)補(bǔ)丁程序。如果您一直在嘗試更新2003版本,請(qǐng)不要再浪費(fèi)精力了--過(guò)去的已經(jīng)過(guò)去,除了此次曝光的最新安全漏洞之外,近幾年來(lái)其它漏洞也都會(huì)影響到2003版本。

另外,單純安裝補(bǔ)丁還不足以解決問(wèn)題--您還需要做得更多。正如桌面版Windows一樣,您同樣必須確保使用與補(bǔ)丁相兼容的反病毒程序以避免服務(wù)器發(fā)生BSOD。如果您未在服務(wù)器上運(yùn)行反病毒軟件,則必須使用regedit以設(shè)置以下注冊(cè)表項(xiàng):

Key="HKEY_LOCAL_M(jìn)ACHINE" Subkey="SOFTWAREMicrosoftWindowsCurrentVersionQualityCompat"

Value="cadca5fe-87d3-4b96-b7fb-a231484277cc" Type="REG_DWORD" Data="0x00000000"

無(wú)論是否使用反病毒軟件,您都必須作出其它注冊(cè)表變更。如果您的服務(wù)器為Hyper-V主機(jī)或者遠(yuǎn)程桌面服務(wù)主機(jī)(簡(jiǎn)稱RDSH),或者您的服務(wù)器實(shí)例正在運(yùn)行容器或不可信數(shù)據(jù)庫(kù)擴(kuò)展、不可信Web內(nèi)容或者包含來(lái)自外部來(lái)源代碼的工作負(fù)載,那么更是需要完成進(jìn)一步調(diào)整。總而言之,您的大部分甚至全部服務(wù)器都需要進(jìn)行注冊(cè)表變更。

具體注冊(cè)表修改項(xiàng)包括:

reg add "HKEY_LOCAL_M(jìn)ACHINESYSTEMCurrentControlSetControlSession ManagerMemory Management" /v FeatureSettingsOverride /t REG_DWORD /d 0 /f

reg add "HKEY_LOCAL_M(jìn)ACHINESYSTEMCurrentControlSetControlSession ManagerMemory Management" /v FeatureSettingsOverrideMask /t REG_DWORD /d 3 /f

reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionVirtualization" /v

MinVmVersionForCpuBasedMitigations /t REG_SZ /d "1.0" /f

到這里,任務(wù)仍沒(méi)有完成。現(xiàn)在,大家必須將芯片固件應(yīng)用于您的服務(wù)器硬件當(dāng)中。該固件應(yīng)由您的硬件供應(yīng)商負(fù)責(zé)提供。

一旦完成這一切,您還需要進(jìn)行最后一步操作--重啟您的服務(wù)器。

在Azure當(dāng)中,當(dāng)補(bǔ)丁更新完成后,微軟將自動(dòng)重啟您的服務(wù)器與虛擬機(jī)。您可以查看您的虛擬機(jī)狀態(tài),并通過(guò)Azure門戶中Azure服務(wù)健康計(jì)劃內(nèi)的維護(hù)部分了解重新啟動(dòng)是否已經(jīng)完成。

然而,雖然微軟公司已經(jīng)立足Hyper-V層級(jí)開(kāi)始處理這個(gè)問(wèn)題,并表示客戶不需要自行更新虛擬機(jī)鏡像,但其同時(shí)警告稱客戶應(yīng)繼續(xù)為自己的Linux與Windows虛擬機(jī)鏡像應(yīng)用安全最佳實(shí)踐。因此讓我們面對(duì)現(xiàn)實(shí)吧:請(qǐng)更新您的鏡像。如果這些安全問(wèn)題可能入侵虛擬機(jī),那么您的所有資產(chǎn)都有可能面臨威脅,因此各服務(wù)器實(shí)例必須盡可能接受安全修復(fù)。

微軟公司指出,"大多數(shù)Azure客戶應(yīng)該不會(huì)因?yàn)榇隧?xiàng)更新而遭遇明顯的性能影響。我們一直在努力優(yōu)化CPU與磁盤的I/O路徑,并在修復(fù)應(yīng)用之后并沒(méi)有發(fā)現(xiàn)明顯的性能衰減。客戶可能會(huì)遇到一些網(wǎng)絡(luò)性能方面的影響,您可通過(guò)啟用Azure加速網(wǎng)絡(luò)(適用于Windows、Linux)來(lái)解決此類問(wèn)題。Azure加速網(wǎng)絡(luò)是一基以免費(fèi)方式供全部Azure客戶使用的功能。"

加速網(wǎng)絡(luò)是一項(xiàng)剛剛進(jìn)入通用狀態(tài)的新功能。其通過(guò)回避Azure主機(jī)與虛擬交換機(jī)的方式加速虛擬機(jī)網(wǎng)絡(luò)流量。其能夠減少虛擬機(jī)的負(fù)載并將其轉(zhuǎn)移到Azure的內(nèi)部可編程SmartNIC處。要使用這項(xiàng)功能,您必須啟動(dòng)一套新的虛擬機(jī),并在創(chuàng)建時(shí)為其添加一個(gè)新的網(wǎng)卡。要對(duì)其進(jìn)行管理,大家還需要使用較新的Azure資源管理器門戶。

盡管能夠配合加速網(wǎng)絡(luò),我仍然認(rèn)為微軟的態(tài)度有點(diǎn)過(guò)于樂(lè)觀。我們都知道,安裝了修復(fù)補(bǔ)丁的Linux系統(tǒng)會(huì)遭遇部分工作負(fù)載運(yùn)行速度降低的問(wèn)題--無(wú)論其運(yùn)行在何種云之上。因此,沒(méi)有理由認(rèn)為Windows Server不會(huì)遭遇類似的性能問(wèn)題。

除此之外,目前亦出現(xiàn)了一些Azure虛擬機(jī)在安裝補(bǔ)丁后出現(xiàn)問(wèn)題的報(bào)告。

因此,在修復(fù)工作完成后,請(qǐng)測(cè)試您的服務(wù)器以確保其能夠以與您期待相符的方式工作。在此之后,請(qǐng)進(jìn)行性能測(cè)試。越早意識(shí)到自己在面對(duì)怎樣的問(wèn)題,您就能夠越快開(kāi)始解決問(wèn)題并著手調(diào)整云及服務(wù)器資源,最終搞定各類性能不佳的服務(wù)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    文教程:手把手教你焊接貼片元件

    文教程:手把手教你焊接貼片元件,首先來(lái)張全部焊接個(gè)點(diǎn)的PCB圖
    發(fā)表于 04-01 11:03 ?3.6w次閱讀
    圖<b class='flag-5'>文教</b>程:手把手<b class='flag-5'>教你</b>焊接貼片元件

    linux服務(wù)器和windows服務(wù)器

    較為熟悉,需要高性能和穩(wěn)定性,并且希望能夠進(jìn)行自定義配置和更好的安全性,那 么Linux服務(wù)器個(gè)不錯(cuò)的選擇。 而如果對(duì)服務(wù)器操作系統(tǒng)不太熟悉,需要廣泛的應(yīng)用支持和易用的管理工具,
    發(fā)表于 02-22 15:46

    服務(wù)器維護(hù)技巧

    服務(wù)器維護(hù)技巧:從基本做起,及時(shí)安裝系統(tǒng)補(bǔ)丁——不論是Windows還是Linux,任何操作系統(tǒng)都有漏洞,及時(shí)的打上補(bǔ)丁避免漏洞被蓄意攻擊利用,是服務(wù)器安全最重要的保證之
    發(fā)表于 09-09 15:22

    智能服務(wù)器停電保護(hù)器方案

    `方案概述“服務(wù)器智能開(kāi)關(guān)插座”可作為服務(wù)器智能保護(hù)器,電源保護(hù)器服務(wù)器斷電保護(hù)器,是
    發(fā)表于 12-23 09:29

    的 Linux 服務(wù)器加把鎖

    無(wú)論使用的哪種 Linux 發(fā)行版,都需要使用基于 iptables 的防火墻來(lái)保護(hù)它。啊哈!已經(jīng)設(shè)置好了的第
    發(fā)表于 12-31 11:01

    教你如何選擇安全合適的服務(wù)器機(jī)柜

    教你如何選擇安全合適的服務(wù)器機(jī)柜  如果選擇的網(wǎng)絡(luò)機(jī)柜不合適,把所安裝設(shè)備中最貴重的部分服務(wù)器裝進(jìn)機(jī)柜后,就會(huì)發(fā)現(xiàn)機(jī)
    發(fā)表于 01-27 11:31 ?1588次閱讀

    Win 2003對(duì)打印服務(wù)器保護(hù)

    Win 2003對(duì)打印服務(wù)器保護(hù) 強(qiáng)化打印服務(wù)器
    發(fā)表于 01-30 17:22 ?871次閱讀

    教你linux搭建web服務(wù)器

    教你linux搭建web服務(wù)器和大家分享了份配置文檔,希望對(duì)您用linux搭建web服務(wù)器有所啟發(fā)。
    發(fā)表于 12-28 14:18 ?9041次閱讀

    解讀DNS服務(wù)器以及保護(hù)的方法

    本文主要介紹了解讀DNS服務(wù)器以及保護(hù)的方法,DNS服務(wù)器可以認(rèn)為是種軟件,可以認(rèn)為是種管理域名的方法,同樣的還可以認(rèn)為是
    發(fā)表于 01-14 09:21 ?2676次閱讀
    解讀DNS<b class='flag-5'>服務(wù)器</b>以及<b class='flag-5'>保護(hù)</b>的方法

    文教你怎么測(cè)量壓敏電阻的好壞

    本文主要介紹了文教你怎么測(cè)量壓敏電阻的好壞,“壓敏電阻“是種具有非線性伏安特性的電阻器件,主要用于在電路承受過(guò)壓時(shí)進(jìn)行電壓鉗位,吸收多余的電流以保護(hù)敏感器件。判斷壓敏電阻通常需要
    發(fā)表于 04-10 09:16 ?7.2w次閱讀

    了解熔斷器選用原則及方法

    當(dāng)提到熔斷器,想必大家都清楚,這是用于電路電器保護(hù)個(gè)裝置。熔斷器的結(jié)構(gòu)般分成熔體座和熔體
    發(fā)表于 11-20 09:20 ?9128次閱讀

    知道熔斷器的選用原則

    熔斷器種反時(shí)限特性的保護(hù)電器,流過(guò)熔斷器的電流越大,其熔斷時(shí)間越短。
    的頭像 發(fā)表于 08-19 17:53 ?1.4w次閱讀

    40篇英語(yǔ)短文教你精通3500個(gè)單詞

    40篇英語(yǔ)短文教你精通3500個(gè)單詞
    發(fā)表于 08-17 11:13 ?0次下載

    簡(jiǎn)述DELL R710服務(wù)器做RAID5磁盤陣列圖文教

    簡(jiǎn)述DELL R710服務(wù)器做RAID5磁盤陣列圖文教
    發(fā)表于 11-25 15:45 ?0次下載

    熔斷器有過(guò)載和短路保護(hù)

    熔斷器主要提供短路保護(hù),但在定程度上也能提供過(guò)載保護(hù) 。不過(guò),需要注意的是,熔斷器的過(guò)載
    的頭像 發(fā)表于 09-05 17:35 ?3123次閱讀
    主站蜘蛛池模板: 日本黄大乳片免费观看 | 最近视频在线播放免费观看 | 5g影院欧美成人免费 | 国内精品一级毛片免费看 | 天堂网站www天堂资源在线 | 国产一级鲁丝片 | 日本护士69xx00| 日日噜夜夜噜 | 4hu影院最新地址www | 天天操天天干天天爽 | 日本黄大片在线观看 | 激情综合网五月激情 | 性欧美xxxx视频在线观看 | 五月婷婷深爱 | 国产福利vr专区精品 | 亚洲欧美视频 | 99香蕉国产| 午夜久久免影院欧洲 | 亚洲福利视频一区二区 | 自拍偷拍福利视频 | 一区二区三区四区在线视频 | 欧美日韩一卡2卡三卡4卡新区 | 亚州国产精品精华液 | 天天看天天摸天天操 | 永井玛丽亚中文在线观看视频 | ts人妖在线 | 97人人在线视频 | 天天躁日日躁狠狠躁中文字幕老牛 | 国产亚洲情侣久久精品 | 一级特黄aa大片一又好看 | 8090yy理论三级在线观看 | www色在线 | 日本大黄在线观看 | 亚洲天堂首页 | 色综合久久久久综合99 | 免费一级毛片不卡在线播放 | 丁香婷婷视频 | 黑人黄色片 | 五月婷婷在线观看视频 | 国产精品嫩草影院人体模特 | 日韩精品视频免费在线观看 |