ASP.NET2.0与IIS6.0Web应用中的安全设计和配置
访问控制
大部分的Web应用提供对数据和资源的多层次访问,需要确保客户端依据他们的资格分配到适当的访问权限。Web应用中的访问控制典型地分为两个阶段:验证和授权。验证是指确认请求访问的用户的身份的处理过程。授权是确定是否给予客户访问某些特定资源的身份的处理过程。图3举例说明了IIS/ASP.NET平台下一个典型的处理HTTP请求的相关的安全步骤。

图3 处理HTTP请求
有许多的非使用者访问控制机制可以帮你减少一些表面的简单攻击。在IIS6.0上的这种机制包括IP限制列表和Web服务扩展限制列表。
IP限制列表允许你指定可以访问你的应用程序的IP地址。你也可以象子网一样配置IP地址和域。试想如果你的应用程序只限于企业内部网,或者你的客户端总是用一个特定的IP地址或域来访问你的应用程序。适当的时候,这种情况应该结合其他的访问控制手段来做深度防卫措施。
扩展限制列表允许你全球范围内定义ISAPI扩展DLL文件和在服务器上执行的CGI.exe文件。默认情况下,所有的这些扩展都是禁止的,你必须更改使你需要的可用,其他的还要保持不可用状态。第三方产品的安装可能会启用一些附加的组件,所以如果你的Web服务内容用不着的话你需要关闭它们。
IIS的早些版本也从UrlScan ISAPI滤镜获益,它提供附加的请求确认和危险输入的模块化。IIS6.0比早期版本提供了更强大的安全处理,不再暴露UrlScan的脆弱点。然而,你需要的安全级别IIS6.0默认没有提供,你或许继续要用UrlScan。你可以点击下面链接Determining Whether to Use UrlScan 2.5 with IIS 6.0来获得如何使用UrlScan的知识。
0
相关文章