企业没有it运维?请人成本太高?
企业erp软件试用版使用被官方发现了?
服务器端口公网开放中勒索病毒了?
服务器不在云端,想要随时随地移动办公?
一个低成本方法,轻松同时解决以上问题,一次投入,一直受用,简单又靠谱!
直接上企业防火墙、深信服等安防硬件的请略过
今天先剖解下问题(it专业人士请略过):
1、企业没有it运维?请人成本太高?
如果企业有it岗位,这篇文章可直接略过,可留言交流经验
目前大多数的企业erp服务都是windowserver的环境,为了便于远程维护,或者部分系统构架是基于独立的虚拟远程桌面,所以windowserver
服务器开放rd远程桌面3389端口的较多,一旦开了这,公网环境下就会被不停的扫端口,字典破密码,再就是利用windowserver、暴漏出来的ERP软件本身的漏洞进行攻击,导致文件中病毒。
哪怕不是直接暴漏公网环境下,局域网中有人电脑中病毒后,也会被当作跳板机,扫描局域网中的业务服务,然后针对性的进行攻击,有些同事说电脑卡的时候就得多注意一些了,特别是那种满屏弹窗的同事重点多关注。
反而Linux直接禁止ssh端口反而安全一些。
解决方案:关闭外网映射的服务器远程端口和业务端口。
windowserver服务器关掉3389等远程端口(不保证百分百不会中病毒),关闭业务服务的外网访问,但是会失去远程办公的功能,对搭建在本地的OA的外部审批不太友好。
Linux直接禁止ssh端口,或者放行ssh端口,将管理ip加入白名单。
3、使用企业erp软件试用版(破解软件)被官方发现了?
软件公司获得使用软件试用版的方式无非两种
①企业ERP软件后端不停的将软件的环境状态、网络状态、授权状态等信息发送官方服务器,官方通过授权管理风险控制平台发现后,进行取证,并通过预留的后门程序污染企业的数据库数据,直到企业进行缴费。
②企业ERP软件前端含有百度站长统计、其它站长管理工具的js插件,通过其它连接网络的电脑访问数据erp的web界面时,会自动将登录网址同步到管理工具里,官方可直接通过统计记录获取登录地址,进行取证,并通过预留的后门程序污染企业的数据库数据,直到企业进行缴费。
解决方案:断掉公司互联网连接。考虑到第①点,同时保障第②点不能正常生效,同一个业务局域网下无论是服务端还是客户端,所有设备均不能进行联网,那么使用系统时只能让所有业务站点完全使用内网,但是这对当下有外网访问需求的站点非常不友好。
4、服务器不在云端,又想要保证安全的前提下随时随地移动办公?
还有一部分场景就是最初为了节省成本,没有使用固定ip的专线,业务外部访问受到很大限制,只能局限到内部网络访问,但是开通公网以后,不仅仅成本增加,而且内部数据安全又开始受到很大威胁,内部又没有IT做安全运维,那么中勒索病毒的概率就变得更大。
解决方案:使用内网穿透反向代理等方案进行外部访问,因为反向代理服务的IP是多客户端共享使用,被扫端口也更频繁,网络代理服务公司没办法判定连接的风险,业务服务器中勒索病毒的风险更大。
综上看来,想要同时满足以上几点需求,做到服务器既要联网,又要不联网确实挺纠结的,不联网没办法搞业务,联网又要中病毒,有没有特别好的方案将服务器和业务网络做好隔离呢?
答案肯定是有的,最基本的网络安全解决方案都是将业务主机和客户端做安全隔离,例如深信服,采用“边界防御 + 终端管控 + 云端联动 + 数据安全”,形成从外网入口、内网终端、服务器到业务数据的全链路闭环防护,针对勒索病毒、端口爆破、钓鱼、漏洞攻击、越权访问做分层拦截。
可是贵啊!这也是在有it岗的基础上做日常的维护,防范数据威胁,每年的服务费用更是一笔不小的支出。
干了8年信息化,我确实有自己的一套低成本方案,思路同样是做服务端和业务网络的隔离,有效防范内部跳板机的扫端口。
不考虑数据过滤,不考虑端口监测,傻瓜式做数据隔离,做服务器账套备份数据的异机备份,兼顾着内网穿透服务,保障异地正常访问服务,即便是真的中病毒,也能保证备份数据的绝对安全,根据数据量大小,几千块钱一次性搞定,有没有企业it岗都无所谓,真正做到一劳永逸!
当然这也是我早在19年左右家里服务器第一次中了勒索病毒后想到的方案,也没想到一直稳定用到现在,可以留言交流,可以随时私信和大家同步方案文档!
热门跟贴