【问题标题】:Is there a valid rationale for blocking HTTP traffic to ports other than 80?阻止 HTTP 流量到 80 以外的端口是否有有效的理由?
【发布时间】:2013-08-26 22:06:08
【问题描述】:

我使用默认端口:8080 安装了 TomCat。托管的应用程序开始得到一些重要的使用。今天我收到一封来自其他人的电子邮件,他说他们的网络安全规则不允许他们访问任何不在端口 80 上的 Web 服务器。

我通过在端口 80 和 8080 上运行 TomCat 解决了这个问题,但是,我一直在想这个“安全规则”是多么愚蠢。显然,有害服务器可以在任何端口上运行,包括端口 80。在端口 80 上运行服务器是否会使其更可靠?我假设这条规则是很久以前创建的,当时有人发现一个流氓服务器在非 80 端口上运行,并决定防止这种情况的最佳方法是阻止所有不在端口 80 上的 HTTP 服务器。词:不恰当的过度概括。

也许我根本没有意识到这一点,但是限制用户只能访问端口 80 上的 Web 服务器是否有一些合理的理由?

【问题讨论】:

  • 网络管理员对安全有一些奇怪的想法。客户端端口限制是另一个例子。它的安全优势为零,符合它的软件本质上是无法实现的,但我们会在此处继续阅读。
  • 运行监听端口 1024 或更低端口的服务需要在许多(如果不是大多数)系统上具有 root/Admin 权限。因此,这些服务更加安全。还有许多过滤特定 HTTP 流量的系统,在所有端口上的所有流量上运行这些过滤器会占用 CPU 资源并影响其他流量,因此许多系统会过滤所有其他端口等。这类阻塞的原因是很多。

标签: security http web port


【解决方案1】:

过去,使用高端口网络服务器进行网络钓鱼/网络钓鱼攻击的风险较高,但如今这确实不是问题。原因是为了将监听套接字绑定到 *nix 机器上的低阶端口,您必须是 root。没有 root 的攻击者可以进行网络钓鱼或以其他方式引导用户将浏览器指向恶意侦听套接字并接收有效负载。这些天来,描述的场景很少发生。

管理员过去也有可能试图阻止用户连接到代理。代理通常在端口 8080 上侦听 Web 请求。如果您的组织有可以通过拥有此规则来遵守的政策,那么这可能就是它存在的原因。

我个人认为该规则令人烦恼,而不是有效的过滤器。现在有很多更好的工具可以进行智能过滤,因此您不必依靠诸如将 HTTP 限制在端口 80 之类的晦涩技巧来依赖安全性。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-09-17
    • 2011-08-23
    • 1970-01-01
    • 2021-02-23
    • 1970-01-01
    • 1970-01-01
    • 2023-04-11
    相关资源
    最近更新 更多