javaweb网站安全问题web网站安全问题防范安全部署tomcat方法

news/2024/5/17 2:04:52/文章来源:https://blog.csdn.net/weixin_33831673/article/details/89700508
Apache tomcat是JAVA开发,JSP运行首选的web环境,国内很多网站,以及平台

都在使用
tomcat 环境来运行网站,高效,稳定,安全,赢得了国内许多客户。
 
 
tomcat 该如何安全设置与部署呢?
 
SINE安全教您一步一步把tomcat安全做到极致。
 
现在tomcat最新版本是 Apache Tomcat 9.0,M21,
 
http://tomcat.apache.org/download-90.cgi  基于最新的版本下面进行安全配置。
 
如果以前用的是7.0 8.0 8.5老版本的tomcat环境,请尽快升级到9.0 M21版本,并修补
 
 
漏洞。首先打开 tomcat_home/webapps 文件夹,默认存在 docs 和 examples 文件夹,
 
这两个文件是文档跟示例程序,其实没有什么用,建议直接删除。
 
 
 
1.Apache tomcat 加强运行账户的安全权限设置

 
Linux系统,创建一个tomcat用户安全组,权限设置普通,赋值于tomcat运行服务进
 
程。
 
windows 2003 2008系统的apache tomcat安全设置,控制面板里打开计算机管理,添
 
 
加一个用户例如:tomcat用户,设置普通用户权限,然后在服务里找到apache tomcat 
 
 
9.0服务名称,并右键属性,设置登录身份,把刚才新建立的tomcat账户跟密码写上,并
 
 
确定,应用即可。Sine安全公司是一家专注于:服务器安全、网站安全、网站安全检测
 
、网站安全测试、于一体的安全服务提供商。
 
 
2. 禁止apache tomcat 网站列出目录
 
 
tomcat默认的设置,是可以直接列目录的,导致黑客可以看到一些私密的文件,建议修
 
 
改web.xml文件,找到listings,然后修改listings为false,即可。这样黑客就列不出
 
 
目录了。
 
 
3. 检查Tomcat的管理账户密码
 
 
默认通过http://网站:8080/manager/html 可以直接访问管理页面,如果不使用,
 
 
建议删除 tomcat_home/webapps/manager 和host-manager 文件夹。
 
如果使用 tomcat manager,打开tomcat_home/conf/tomcat-users.xml,修改用户
 
 
密码,加强密码的复杂程度,例如:
 
<role rolename="manager"/>
 
<user username="tomcat" password="复杂的密码" roles="manager"/>
 
在 tomcat-users.xml 中为所有用户设置数字大小写字符16位以上的复杂密码。
 
 
默认通过http://网站:8080/admin 也是可以访问tomcat admin的管理页面,如果不使
 
 
用的话,建议直接删除tomcat_home/webapps/admin文件夹。
 
 
4.开启tomcat的安全日志功能,当被攻击时可以查看日志查找问题所在
 
 
安全日志存到 tomcat_home/logs 中,访问日志默认是开启的,检查下是否有这个文件
 
 
夹。Sine安全公司是一家专注于:服务器安全、网站安全、网站安全检测、网站安全测
 
试、于一体的安全服务提供商。
 
 
5. 设置apache tomcat安全的字符串
 
 
防止黑客连接到服务器的8005端口来发送linux指令 比如:shutdown指令来恶意停止
 
 
tomcat的运行服务。打开 tomcat_home/conf/server.xml文件,设置一个复杂的账号密
 
码。
 
<Server port="8005" shutdown="复杂的密码(设置数字大小写字符16位以上的复杂密码
 
)">  防止黑客碰撞或者猜测密码。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_780384.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

开源网站流量统计系统Piwik源码分析——参数统计(一)

Piwik现已改名为Matomo&#xff0c;这是一套国外著名的开源网站统计系统&#xff0c;类似于百度统计、Google Analytics等系统。最大的区别就是可以看到其中的源码&#xff0c;这正合我意。因为我一直对统计的系统很好奇&#xff0c;很想知道里面的运行原理是怎么样的&#xff…

Microsoft Office 365开通试用(Outlook、Lync、团队网站)(一)

Office365主页&#xff1a; http://www.microsoft.com/zh-sg/office365/online-software.aspx Office365版本&#xff1a; http://www.microsoft.com/zh-sg/office365/free-office365-trial.aspx?WT.z_O365_caTry_online-software_zh-sg Office365中型和大型企业版免费试用…

Microsoft Office 365开通试用(Outlook、Lync、团队网站)(二)

——SharePoint Online 用户配置文件&#xff08;管理用户属性&#xff09; Office 365团队网站中&#xff0c;在“我的网站”中管理用户配置文件 1、 查看编辑用户配置文件 进入我的网站&#xff1a; 编辑我的配置文件 在我的配置文件中进行编辑如下各项 2、 显示隐藏用户属…

查看移动App排名和推荐的网站分享

App Annie&#xff1a;http://www.appannie.com。通过此网站&#xff0c;可以查看&#xff1a; 1、 App每日排名&#xff0c;包括App Store和Android。 App Store排名 Android市场排名 2、 App排名历史 3、 推荐记录 另外国外还有不少类似的网站&#xff0c;例如http://www.a…

HTML5浏览器测试网站汇总

我经常看到有很多人询问HTML5某个特性当前各浏览器的支持情况。的确&#xff0c;因为HTML5内容庞大&#xff0c;特性众多&#xff0c;而浏览器的支持情况又混杂不一&#xff0c;随时都有可能变化&#xff0c;所以了解起来比较困难。在这里&#xff0c;我汇总了一些常用的网站供…

Asp.Net与SEO – 庞大的反向链接网络(一)

讲到链接那我们就来接触几个概念&#xff0c;先看一下下面的反向链接网络图。 反向链接 A网页中有一个链接指向B网页&#xff0c;那么A网页就是B网页的反向链接&#xff01;如下图&#xff0c;所有链接都算反向链接。 外部链接 如上图中的①链接&#xff0c;其他网站给你网站的…

网站无法加载json文件

为什么80%的码农都做不了架构师&#xff1f;>>> 错误日志如下 2019/02/22 12:14:11 [error] 24225#0: *10768 FastCGI sent in stderr: "Access to the script /var/www/html/ad-server/manifest.json has been denied (see security.limit_extensions)"…

搜索关键词分析——以个人博客网站为例

背景 我做了一个个人博客网站&#xff0c;希望能够记录自己的学习&#xff0c;工作和成长笔记。同时为更多有相同需求的人提供帮助和支持。那么用户应该怎么来找到我这个博客网站呢&#xff1f;通过什么关键词能够快速找到这个博客网站呢&#xff1f; 接下来本文就来探讨一下关…

大型网站架构演变和知识体系

微博上看到的一张图&#xff0c;很形象。之前看过一个淘宝网负责技术的一个主管在某技术交流会上介绍的淘宝的的三代架构发展过程&#xff0c;也是像这样的一步步走过。特此分享。

旅游网站项目开发过程总结

两周前&#xff0c;接到一个旅游网站的项目&#xff0c;老爷子给限定的工期是10天&#xff0c;我们&#xff08;我&#xff0c;大帅&#xff0c;小崔&#xff09;根据一个大概的需求&#xff0c;简单拟了个方案&#xff0c;就直接框框地干了。 下面是我们简单商议出的一个计划&…

【网站公告】.NET Core 版博客站点第二次发布尝试

在上次发布失败后&#xff0c;很多朋友建议我们改用 k8s &#xff0c;但我们还是想再试试 docker swarm &#xff0c;实在不行再改用 k8s 。 在改进了 docker swarm 集群的部署后&#xff0c;我们准备今天 17:30 左右进行一次发布尝试。 docker swarm 集群是我们使用阿里云服务…

Spring Boot 2.X整合Spring-cache,让你的网站速度飞起来

计算机领域有人说过一句名言&#xff1a;“计算机科学领域的任何问题都可以通过增加一个中间层来解决”&#xff0c;今天我们就用Spring-cache给网站添加一层缓存&#xff0c;让你的网站速度飞起来。 本文目录 一、Spring Cache介绍二、缓存注解介绍三、Spring BootCache实战1、…

利用WxJava实现网站集成微信登录功能,核心代码竟然不超过10行

最近网站PC端集成微信扫码登录&#xff0c;踩了不少坑&#xff0c;在此记录下实现过程和注意事项。 本文目录 一、微信开放平台操作步骤1.创建“网站应用”2.获取AppID和AppSecret二、开发指南三、开发实战1、pom.xml引入jar包2、配置文件添加对应的配置3、初始化配置4、控制层…

织梦栏目加html,织梦dedecms调用栏目SEO标题,关键字,栏目描述的教程

标题、关键字和描述是每个网页SEO优化的基础&#xff0c;dedecms针对用户网站SEO优化考虑&#xff0c;给每个网站栏目提供了SEO标题、关键字和栏目描述的设置&#xff0c;但是要使用这几项设置还需要在dedecms模板中调用&#xff0c;那么织梦dedecms栏目怎么调用SEO标题、关键字…

愚人节恶搞html,愚人节来玩变装!爆笑在线恶搞照片网站

1爆笑在线恶搞照片网站(一)【PConline 欣赏】愚人节&#xff0c;不论是愚人还是自娱&#xff0c;开心是最重要的。在跟大家推荐了愚人节爆笑整蛊小游戏之后(详情)&#xff0c;这里再和大家分享一组超级搞笑有趣的在线照片处理网站。事实上&#xff0c;处理照片的方式除了有Phot…

爬虫python下载网站所有图片_[记录][python]python爬虫,下载某图片网站的所有图集...

随笔仅用于学习交流&#xff0c;转载时请注明出处&#xff0c;http://www.cnblogs.com/CaDevil/p/5958770.html 该随笔是记录我的第一个python程序&#xff0c;一个爬去指定图片站点的所有图集&#xff0c;现在还是一个非常简陋的单线程程序。下一步是改写成多线程&#xff0c;…

服务器打不开centos系统,u盘装centos无法进入系统怎么办?_网站服务器运行维护,centos...

win10任务栏没有网络图标怎么办_网站服务器运行维护win10任务栏没有网络图标的解决方法是&#xff1a;1、点击windows图标&#xff0c;接着点击【设置】&#xff1b;2、进入系统设置&#xff0c;找到【通知和操作】&#xff1b;3、点击【选择在任务栏上显示哪些图标】&#xff…

go 根据输入类型执行对应的方法_从0开始Go语言-用Golang搭建网站(无依赖)

实践是最好的学习方式-零基础通过开发Web服务学习Go语言本文适合有一定编程基础&#xff0c;但是没有Go语言基础的同学。也就是俗称的“骗你”学Go语言系列。这是一个适合阅读的系列&#xff0c;我希望您能够在车上、厕所、餐厅都阅读它&#xff0c;涉及代码的部分也是精简而实…

php做seo优化,php做seo优化能力有哪些

现在百度搜索引擎的快速发展&#xff0c;希望在某些百度搜索引擎中网站页面关键字有一个不错排名&#xff0c;php做seo优化变得格外重要&#xff0c;php做seo优化能力有哪些&#xff1f;大家都掌握php做seo优化知识了吗&#xff1f;废话说完了步入主题长沙搜遇网络给我们大家谈…

.php后缀的url_网站运营必看干货——URL优化技巧分享

大家在做网站优化时除了要优化tkd之外&#xff0c;url的优化也是非常重要的&#xff0c;网站url的结构将会直接关系到百度蜘蛛对网站的抓取&#xff0c;今天小编整理归纳了一些优化技巧&#xff0c;希望能帮助到大家。一、网站URL的类型1) 动态url顾名思义指的是动态页面、动态…