Menu Close

你的网站真的安全吗?一文读懂网络与网站安全的八层防护

安装了防火墙、启用了 HTTPS、设置了强密码,再加上每天备份,网站是否就安全了?这些措施都很重要,但任何一项都无法独立解决所有安全问题。

浏览器显示连接已加密,说明这段通信受到保护,并不代表网站没有漏洞,也不代表管理员账号、客户资料和备份文件都安全。不同的安全措施针对不同的问题,也各有局限。

有效的安全防护需要多种措施共同发挥作用。如果其中一道防线失效,其他措施仍然可以帮助限制访问、发现异常、保护信息,或者恢复业务。这种思路称为纵深防御(Defense in Depth)。

本文以一家拥有员工电脑、公开网站和客户数据库的小型企业为例,介绍八个实用的安全防护领域,再说明主机服务商与网站所有者之间的责任划分。

这些领域相互重叠,并不是统一的技术分层标准,攻击者也不一定按照固定顺序逐层突破。

你的网站真的安全吗?一文读懂网络与网站安全的八层防护

第一章:物理安全

网络安全首先离不开设备本身的安全。服务器、存储硬盘、员工笔记本和网络设备,都可能因为未经授权的物理接触而面临风险。设备被盗、被拆卸,或者被人直接操作,都可能绕过部分软件防护。

物理安全包括锁闭服务器机房、控制人员进出、登记访客、维护设备清单,以及防止设备被盗或遭到篡改。数据中心是集中放置服务器及相关设备的设施,除了门禁管理,还需要散热和供电保障,避免过热或停电影响业务。

对于小型企业,物理安全可以从简单的措施开始:不要把路由器和交换机放在访客随意接触的位置,妥善保管办公电脑,并特别注意外出携带的笔记本电脑。

电脑设置了登录密码,并不意味着被拆下的硬盘一定无法读取。根据设备配置,攻击者可能把硬盘接到另一台电脑上,尝试访问其中的文件。磁盘加密通过加密方式保护存储内容,即使硬盘被取走,没有相应的解密条件也难以直接读取信息。

购买主机服务后,服务商通常负责其服务器设施的物理保护,但服务商的安全机房无法保护员工遗失的笔记本电脑。网站安全的责任范围始终延伸到机房之外。

第二章:防火墙

**防火墙(Firewall)**根据规则允许或阻止网络流量。它可以是一台专用网络设备,也可以是云平台中的功能,或者运行在电脑和服务器上的软件。

公开网站必须允许访客连接,否则用户就无法浏览网页。但访客通常没有理由直接连接数据库,也不应该随意访问服务器管理服务。防火墙规则可以帮助区分哪些连接需要开放,哪些连接应当受到限制。

许多防火墙规则会涉及端口(Port)。端口是带有编号的通信端点,帮助计算机把网络流量交给相应的服务。例如,HTTPS 通常使用 443 端口。HTTPS 是受到加密保护的网页通信方式。

一台网站服务器可以允许公众访问 HTTPS 服务,同时只允许经过批准的来源连接管理服务。数据库也可以限制为仅接受授权应用服务器和管理员的连接,其中可以包括符合访问规则的远程连接。限制数据库访问,并不等于禁止所有远程管理,而是明确谁可以连接、从哪里连接,以及可以执行哪些操作。

不过,允许建立连接,并不能证明连接中的所有内容都安全。攻击者同样可以通过正常的网站连接提交恶意请求。因此,防火墙能够减少不必要的暴露,但网站程序仍然需要检查和处理收到的请求。

第三章:网络分段

**网络分段(Network Segmentation)**是把网络划分为不同区域,并控制区域之间的通信。它的目的,是避免一台设备出现问题后,其他所有系统都随之暴露。

访客 Wi-Fi、员工电脑、网站服务器和数据库服务器的用途不同,不应该默认拥有彼此之间不受限制的访问权限。

访客可能只需要上网,不需要访问办公电脑;员工可能需要更新网站文章,却不需要直接读取客户数据库;网站程序可能需要查询和修改特定数据,但不需要拥有管理整个数据库服务器的权限。

这些边界有助于限制横向移动(Lateral Movement),也就是攻击者从一个已经入侵的系统继续进入其他系统。所谓系统被入侵,是指攻击者已经获得未经授权的访问权限或控制能力。

假设一名员工下载了恶意软件,如果网络边界得到正确执行,受感染的电脑能够访问的资源就会受到限制,攻击也更难扩散到其他区域。

仅仅把设备放在不同的 IP 地址范围内,并不代表已经实现有效隔离。真正的限制需要通过防火墙、网络访问规则或其他访问控制措施来执行。

对于网站所有者,一个值得经常思考的问题是:如果一个网站、账号或设备被入侵,攻击者接下来还能访问什么?

第四章:身份与访问安全

能够连接网站,与有权使用网站中的信息,是两回事。任何访客都可能打开登录页面,但这不意味着他们有权进入管理后台。

这里需要区分两个概念。**身份验证(Authentication)**用于确认“你是谁”,通常通过密码、安全密钥等证据完成。**授权(Authorization)**用于决定“你可以做什么”,也就是确认身份后允许执行哪些操作。

WordPress 的用户角色可以直观地说明这种区别。投稿者可以撰写草稿;编辑可以管理文章,包括其他人撰写的文章;管理员则拥有更广泛的设置和插件管理权限。这些用户都能登录,但不应该拥有相同的权限。

**最小权限原则(Least Privilege)**是指,每个账号只获得完成工作所必需的权限。负责编辑文章的人,不应该因此自动获得主机设置、备份管理或其他用户账号的控制权。

**多因素身份验证(MFA)**要求提供不止一种类型的身份证明。例如,登录时既需要密码,也需要一把实体安全密钥。安全密钥是一种用于帮助证明账号控制权的硬件设备。要求输入两个密码,仍然属于同一种验证因素,并不等于真正的多因素验证。

每个人使用独立账号也很重要。如果所有人共用一个管理员账号,就很难确认是谁修改了设置,也难以单独撤销某个人的访问权限。

这些措施还支持**零信任(Zero Trust)**的基本思路:不能仅因为某人连接在内部网络中,就自动授予访问权限。访问决策应结合身份、权限、请求的资源以及相关安全条件作出。

第五章:终端安全

**终端(Endpoint)**是连接网络的设备,例如笔记本电脑、台式电脑、手机或服务器。用于管理网站的每一台设备,都是网站安全环境的一部分。

如果管理员的电脑受到感染,攻击者可能窃取密码、截取信息,或者利用已经登录的会话执行操作。这里的会话,可以理解为网站在用户登录后维持的一段访问状态,用户不需要在每次点击时重新输入密码。

即使主机服务器本身受到良好保护,也无法弥补管理员设备被控制后造成的所有风险。因此,终端安全包括及时安装安全更新、使用适当的恶意软件防护、启用设备防火墙,以及移除不必要的软件。

**恶意软件(Malware)**是为了执行有害行为而设计的软件,例如窃取信息、损坏文件,或让攻击者控制设备。有些防护工具识别已知的恶意文件,另一些工具也会检查异常行为。

安全操作习惯同样重要。**网络钓鱼(Phishing)**是通过欺骗手段诱导用户泄露信息或执行有害操作,常见方式包括冒充可信机构发送邮件或消息。

例如,一封假的主机续费邮件可能把网站所有者引导到伪造的登录页面。直接打开自己确认过的服务商网站,可以减少在虚假页面输入账号密码的风险。

技术防护与用户的安全意识应当相互配合,不能把全部安全责任交给其中一方。

第六章:应用安全

**应用安全(Application Security)**关注的是处理请求和使用信息的软件。对于 WordPress 网站,这包括 WordPress 核心程序、已安装的插件、主题以及自行编写的代码。

打开 WordPress 的“已安装插件”页面,就能看到网站依赖的软件组件。每增加一个插件,就增加了一部分需要维护的软件。正在使用的插件应及时更新,不再需要的插件和主题则应妥善移除。

**漏洞(Vulnerability)**是可能被攻击者利用的弱点。它可能导致权限检查被绕过、私人信息被泄露,或者未经授权的命令被执行。

假设客户账户页面根据订单编号显示订单。如果程序没有验证订单是否属于当前用户,那么用户修改编号后,就可能看到其他客户的订单。整个过程中的 HTTPS 加密可能完全正常,但应用程序仍然泄露了信息。

因此,应用安全需要及时更新、安全编程、权限检查和测试,而不是只依靠加密连接。

**输入验证(Input Validation)**用于检查用户提交的信息是否具有可接受的格式和数值。例如,商品数量字段应拒绝程序无法安全处理的输入。但是,输入格式正确,不代表提交者有权读取或修改对应的信息。输入验证不能代替权限检查。

**Web 应用防火墙(WAF)**会检查网页请求,并阻止部分具有可疑特征的请求。它可以增加一道防线,但不能修复存在漏洞的插件,也不能保证发现每一个有害请求。

第七章:数据安全与备份

数据安全保护企业收集、存储和使用的信息,包括客户资料、网站内容、订单、内部文件以及账号凭据。账号凭据是用于证明身份或获得访问权限的信息,例如密码。

**加密(Encryption)**利用密码学密钥,把可读信息转换成受到保护的形式。密钥是控制加密和解密过程的数值,保护密钥本身也是数据安全的重要部分。

传输加密保护正在系统之间移动的信息。HTTPS 保护浏览器与该 HTTPS 连接终止位置之间的通信。如果后端服务器还需要连接其他系统,那些连接也需要各自适当的保护。

静态数据加密保护已经存储的信息,例如笔记本中的文件或硬盘上的数据。不过,如果攻击者控制了一个有权读取客户记录的账号,应用程序可能在正常工作过程中为该账号解密数据。因此,加密仍然需要配合访问控制和密钥保护。

备份解决的是另一类问题:在误删除、数据损坏、设备故障或攻击发生后,恢复信息和业务。

网站备份通常需要同时考虑网站文件和数据库。文件可能包括程序、主题、插件和上传内容;数据库则可能保存文章、用户、设置和订单。只恢复文件而缺少对应的数据库,动态网站可能无法完整恢复。

**勒索软件(Ransomware)**是一类可能加密文件并索要赎金的恶意软件。攻击者还可能窃取资料,或者尝试删除他们能够访问的备份。

因此,备份应尽量避免与可能被入侵的业务系统共用同一套可被控制的访问权限。保护方式可以包括离线副本、独立的访问凭据,以及禁止修改或删除现有备份的限制。

备份是否有用,最终取决于能否恢复。需要确认备份包含哪些内容、保留多长时间,以及是否实际测试过恢复过程。恢复备份可以帮助恢复业务,但无法撤销已经发生的信息泄露。

第八章:监控与事件响应

监控应贯穿各个安全领域,帮助发现正在发展的异常,而不是等到网站无法访问时才知道出了问题。

**日志(Logs)**是系统事件的记录,例如用户登录、连接被阻止、程序报错、权限变更和管理员操作。通过这些记录,可以了解发生了什么,并为调查提供线索。

网站突然出现陌生管理员账号、文件发生异常变化、登录失败次数明显增加,或者敏感资料的访问量突然上升,都可能值得调查。但这些现象并不自动证明发生了攻击,告警需要结合具体情况核实。

较大的组织可能使用安全信息与事件管理系统(SIEM)。这类系统收集并分析多个来源的安全记录,帮助识别不同事件之间的关联。

小型企业即使没有复杂的平台,也需要实际可执行的流程:由谁接收告警,谁负责查看,发现异常后应该采取什么行动。

**事件响应(Incident Response)**是对安全事件进行有组织的处理。根据情况,可能需要限制访问、隔离受影响设备、保留证据、停用被控制的账号、修复漏洞,并恢复经过确认的干净数据。

单纯恢复旧备份不一定能解决问题。如果最初被利用的漏洞仍然存在,攻击者可能再次进入。恢复工作还应查明入侵原因,并确认其他系统和账号是否受到影响。

第九章:主机服务商保护什么?

主机服务商与客户之间的责任划分,取决于购买的服务类型。

在共享主机中,多个客户使用同一套底层服务器资源,服务商通常管理基础平台,客户管理自己的网站和账号。托管服务可能包含更多维护工作,但具体覆盖范围需要查看服务说明。

如果购买的是非托管虚拟服务器或独立服务器,客户通常需要承担更多操作系统维护和服务器管理工作。虚拟服务器是在物理服务器上划分出的运行环境,独立服务器则通常由单一客户使用整台服务器。

选择服务前,应明确哪些更新由服务商负责、备份如何运行、包含哪些安全监控,以及网站被入侵后能够获得什么帮助。“有安全功能”并不等于“所有安全问题都由服务商处理”。

SSL 证书支持建立加密连接,但不会清除恶意软件。通常所说的 SSL 证书,在现代 HTTPS 通信中配合 TLS 协议使用;TLS 是用于保护通信的安全协议。

备份服务帮助恢复数据,但不会阻止未经授权的访问。防火墙限制网络流量,但不会自动修复网站程序中的所有缺陷。

了解这些边界,才能根据服务实际提供的保护选择方案,而不是仅凭功能名称判断安全程度。

第十章:建立更安全的网站

建立更安全的网站,首先需要了解自己拥有哪些重要系统、账号和信息,以及它们由谁管理、彼此如何连接。

接下来,持续维护软件,限制管理员权限,在支持的地方启用多因素身份验证,并保护所有用于管理网站的电脑和移动设备。

同时检查备份是否得到适当隔离,恢复过程是否经过测试,以及是否有人负责发现和处理异常活动。不要等到发生故障或入侵后,才第一次尝试恢复备份。

有效的安全防护来自这些措施的共同维护。目标是减少攻击机会,限制入侵造成的影响,尽早发现问题,并在需要时可靠地恢复业务。

网站安全不是安装某个工具后就完成的一次性任务,而是对设备、网络、账号、软件、数据和恢复能力的持续管理。

Posted in 网络安全