当前,局域网搭建文件服务器,并且共享文件供局域网用户访问的现象极为普遍。通过文件服务器,一方面可以大容量存储文件,防止终端分散存储共享文件的丢失、泄露;另一方面也可以随时为用户访问共享文件提供便利,便于局域网用户协同办公的需要。
而目前企业内网电子信息的共享主要有两种形式:UNC方式和FTP方式。UNC方式基于Windows操作系统的共享功能,有着较强的易用性,但是安全性十分低,而且没有日志功能,发生特殊事件时没有可追溯性。FTP方式需要架设专用的服务器,并在服务器端设置用户名和密码,客户端用IE浏览器访问。Windows Server中自带的FTP服务在口令传输的过程中未进行加密措施,存在被监听软件截获用户口令的可能性。本文将论述如何架设安全的FTP服务器,并完全导入原FTP服务器中的用户配置与存储文件。
在安装操作系统前需确认服务器的配置满足Windows Server 2003 R2(64位)英文版的最低配置需求。如果不满足,需安装32位版本的Windows系统或者更换服务器。
在确认硬件配置已经符合Windows Server 2003 R2版的最低需求之后,还必须确保现有硬件与Windows Server 2003兼容。如果硬件不兼容,在日后的服务器运作中很可能发生不稳定的情况。因此,查清硬件兼容性是在升级前需要考虑的最重要的一个问题之一。可以通过Windows server 2003安装CD中的自带检测程序来检查系统的兼容性。
拷贝Serv-U 9.0.2.1的安装文件到服务器的硬盘上,然后双击启动安装程序,选择安装语言为中文(简体),点击下一步进入安装向导,安装路径选择C:\jyftp,一直点击下一步完成安装。如果安装中使用默认的路径,服务器就很容易受到黑客软件的攻击。
打开Serv-U管理控制台,点击新建域,进入域向导(这里的域是FTP专用域,与Windows域无关)。通过域向导的第一步设置域的名称为JYFTP,第二步设置域应用的协议为FTP、FTPS和HTTPS,端口号分别为21、990和443。设置好服务器的IP地址,密码加密模式为单向加密后即可完成FTP管理域的建立工作。
域设置完毕后,需对系统文件夹名称进行修改。经测试,当Serv-U运行在英文版系统时,如果目录中出现中文,在客户端用IE登陆FTP服务器并进行文件夹拷贝的时候会提示警告消息。故必须将原FTP用户文件夹中的中文名重命名为英文或阿拉伯数字,为了便于管理,文件夹名称为各下属部门简称的第一个拼音字母。此外,应考虑单独建立个人用户文件夹以满足个人重要资料的备份需求。
在Serv-U管理控制台的主页点击“创建、修改和删除用户群组”完成域群组的设置。设置管理员群组时一定要确定其登录的IP访问范围以保证安全性。
在Serv-U管理控制台的主页点击“创建、修改和删除用户账户”完成用户的设置。
为了加强FTP的安全性,应该为FTP服务器开启SSL功能并创建密钥。当用户用过FTPS来访问FTP服务器的时候,必须要获得密钥证书来可以进行登陆。
进入Serv-U管理控制台的主页,点击“创建并指定SSL和SSH证书以及配置加密设置”进入FTP的加密设置,点击“创建证书”,设置名称和密码,密码应为十位以上字符数字和字母组合的强密码。
创建证书完毕后,根据提示点立即启用,FTP服务器会在指定路径生成自签署证书(.crt)、证书请求文件(.csr)和私钥文件(.key)然后点击“查看证书”,检查证书是否有误,其中公用名称必须和IP地址一致,否则会导致FTP客户端提示出错的信息。
21端口是FTP协议的默认端口,用户可以在FTP客户端或者IE浏览器上输入ftp://服务器的IP地址来登录FTP,输入正确的用户名和密码就可进入用户可以访问的文件夹。
443端口是HTTPS协议的默认端口,用户可以在FTP客户端或者IE浏览器上输https://服务器的IP地址或https://192.9.100.2来登录FTP,弹出安全提示的时候,点查看证书按钮后点选“安装证书”进行证书的安装,然后点“是”即可进入登录界面,输入正确的用户名和密码就可进入用户可以访问相应的文件夹。
990端口是FTPS协议的默认端口,用户必须使用FTP客户端来登录FTP。以FlashFXP为例,在快速连接对话框输入服务器的IP地址、端口号、用户名和密码,在SSL标题栏的安全socket层选择绝对SSL,点击连接按钮,如图1所示。
架设文件服务器后应及时发放证书并制作安全服务器使用教程,在普及安全服务器使用方法后在服务器限制中关闭21端口,只开启990端口和443端口,即只能采用后两种访问方式登录FTP服务器以保证安全性。
搭建好文件服务器后就需要对文件服务器进行一定的安全防护,尤其是要保护服务器共享文件的安全,毕竟很多单位的文件服务器上往往存储单位重要的无形资产和商业机密。一旦被局域网用户越权使用或不适当使用,将威胁共享文件的安全。特别是员工可以轻松通过各种管道将服务器上共享文件发送出去,从而造成共享文件的泄密。为此,我们需要加强对UNC和FTP方式所搭建的文件服务器的安全管控。
对于UNC搭建的文件服务器,由于是借助于操作系统自身的文件共享权限设置功能,而操作系统自身的用户权限和文件权限设置功能比较简单,也没有具体的日志记录,不便于共享文件的管理。尤其是还无法实现对共享文件访问行为的全方位、细粒度的控制,不能实现诸如只让打开共享文件而禁止另存为本地、只让读取共享文件而禁止复制、只让修改共享文件而禁止删除,这就需要借助于一些共享文档管理工具来实现。例如通过“大势至局域网共享文件管理系统”。系统只需要在共享文件服务器上安装之后,就可以扫描到所有共享的文件和用户,点点鼠标就可以设置共享文件访问权限了,可以实现上述操作系统无法实现的功能。如下图所示:
而对于FTP文件服务器,则由于FTP软件自身的权限较为单一,无法详细记录FTP文件服务器的上传和下载情况,也不能只允许FTP文件上传而禁止FTP文件下载;或者只让下载FTP文件而禁止上传FTP文件,这种情况也可以借助于“大势至FTP服务器管理软件”来实现。如下图所示:
总之,在企事业单位局域网中搭建文件服务器存储文件或共享文件,对于企业内部文件保全和协同办公具有非常重要的意义;但同样也必须采取有效的举措来保护服务器共享文件的安全,否则搭建好的文件服务器在某些程度也为用户不适当使用,甚至泄露、恶意损毁共享文件提供了便利。
美的(Midea)灵感系列豆浆机高转速家用全自动多功能豆浆机无网易清洗安静低噪DJ06B-Q2-009H
华硕 TUF电竞小金刚 27英寸电竞显示器 电脑显示器 2K显示器IPS HDR 游戏显示屏旋转升降 VG27AQL1A【小金刚max】2K 170Hz
美的(Midea)空调挂机 大1匹 1.5匹 酷金 新一级能效变频冷暖 自清洁 智能卧室客厅壁挂式 【大1匹】酷金 新一级 大出风口
米家小米除湿机 家用抽湿机 大除湿量 每日可达22L 五重降噪 卧室轻音 除潮空气 干衣机 智能互联 米家智能除湿机 22L
飞利浦(PHILIPS) 腰部按摩器腰部按摩仪腰部热敷腹部按摩器腹部按摩仪按摩腰带大姨妈神器生日母亲节礼物3301B 【全新升级+4区按摩】天空蓝
美的(Midea) 电风扇家用风扇卧室空气循环扇落地扇台地两用节能立式办公室台扇电扇宿舍大风量摇头 EDB七叶可调节高度-遥控定时(30CM左右网罩)
ifory 安福瑞 苹果数据线MFi认证USB电源线 Type-c苹果PD快充充电线米 适用于iPhone14/13快充 A2L数据线元
雷蛇(Razer) 毒蝰 无线鼠标游戏鼠标 电竞鼠标通用 RGB lol吃鸡神器cf 无线元
樱桃(CHERRY)MX3.0S TKL 键盘机械 G80-3876HYAEU-0 游戏键盘 有线电脑键盘 樱桃键盘 白色 红轴
海尔(Haier)洗衣机全自动波轮8公斤家用租房神器宿舍节能健康桶自洁智能称重漂甩合一30Mate1 M30Mate1 8KG波轮
柏翠PE5400家用电烤箱2022新款家庭专用烘焙升大容量小型空气一体
森海塞尔(Sennheiser) HD 660S/HD 660S2 升级版二代 开放式动圈头戴式Hi-Fi高保线元
雷神(ThundeRobot)黑武士PRO多功能双肩包 游戏笔记本电脑包 大容量旅行包男女背包学生书包 适配17.3英寸
飞利浦电动牙刷儿童电动牙刷儿童声波震动牙刷 轻柔清洁 温和护龈2档模式送礼物儿童牙刷 【带双刷头】牙宝泡泡刷HX2432/01蓝
苏泊尔(SUPOR)榨汁机小型便携式家用多功能果汁机迷你随行榨汁杯电动炸汁 随性果汁杯
唯卓仕24mm F1.8尼康口自动镜头全画幅广角定焦适用于尼康Z卡口Z50Z6Z7ZFC微单相机镜头 AF 24/1.8 Z
掌阅iReader Smart4 10.3英寸电子书阅读器 墨水屏电纸书平板 智能阅读办公手写电子纸笔记本 64GB
【正常发货】千飒SZ22铝合金笔记本支架旋转散热升降 【可旋转电脑支架】26.6*20.8(银色)