如何保证一个电子商务站点的安全性_第1页
如何保证一个电子商务站点的安全性_第2页
如何保证一个电子商务站点的安全性_第3页
如何保证一个电子商务站点的安全性_第4页
如何保证一个电子商务站点的安全性_第5页
已阅读5页,还剩43页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、TNQ400-08,利用Windows DNA设计、配置和管理一个可伸缩的电子商务站点 Microsoft 公司,今天你将学到的内容?,可伸缩性、可用性及可靠性 如何配置站点的负载平衡及优化 如何使用安全管理来保证你的站点的安全性 如何分析你的站点的流量,议程,Windows DNA概述 可伸缩性与可用性 如何优化一个电子商务站点 如何保证一个电子商务站点的安全性 如何分析电子商务站点的流量,Windows DNAWindows的开发模型,ExternalApplications,Legacy Systems,Databases,Thin Client,Rich Client,ASP 和 HT

2、ML 页面,COM 对象,数据库,用户层,数据层,商业层,HTTP,3层 ASP 商业应用,VBScript,JavaScript,Java,C/C+,Visual Basic,IIS服务器,活动服务器页面,COM 组件,SQL Server,HTTP,3层ASP商业应用的实现,可伸缩性与高可靠性,可伸缩性 应用随用户需求的增加而增加的能力 高可用性 应用在丢失单一组件时继续运行的能力,可伸缩性与可用性,可用性 硬件 操作系统与服务 数据和文件,可伸缩性 垂直方向可伸缩性 水平方向可伸缩性 结构的可伸缩性,最佳实践,从一开始就考虑可伸缩性和高可靠性 对开发人员隐藏物理环境 使应用成为可移植的

3、这会非常有助于可伸缩性、高用性以及安全性 让系统管理员而不是开发人员掌握安全性 利用平台服务的优势,很好的起点,Web,Web,SQL/成员关系,LDAP, 鉴别, 活动用户对象, 内容配置, 商业服务,成员关系,应用全景(Full-Blown Application),Web Farm,SQL - Basket,SQL - Products,成员关系,成员关系,集群,集群,主机,主机集成对象,LDAP,MTS,LDAP, 鉴别, 活动用户对象,内容配置 商业服务,其它商业对象,水平伸缩策略,*Windows 2000中的组件,高可用性策略,* Windows 2000中的组件,群集服务器 多

4、个 OLAP 服务器,Membership,群集服务器(硬件,操作系统/服务) NLB 热备份(数据),SQL,Web Farm 位于 IIS 服务器上 多个 MTS 服务器 利用COM+* 实现负载平衡,MTS,Web Farm,IIS,策略,组件,NLB Host,NLB Host,NLB Virtual IP Address,NLB Host,Internet/ Intranet,Microsoft 网络负载平衡机制,无单点失败(No single point of failure) 无性能瓶颈 无需额外的硬件,能够随应用要求的增加而增加 一个Farm内可以有多达32个Windows服务

5、器,透明地处理有计划的和无计划的停机,定义期望的使用场景,设定不同类型的用户以及他们的使用模式 建立用于设置用户期望行为模式的脚本 在beta测试阶段设置影子用户 (Shadow users) 在beta测试阶段分析日志进行交叉检验,强化你的站点,用Web应用强化工具 (WAS)从先前的主页开始编写脚本 查找短点及其行为 规划伸缩性路径 规划 3-6月的时间 测试你的小组中一个 “被指派的任务”的性能,第一个演示,如何使用Web应用强度测试工具,来测试你的站点的可伸缩性、可用性及可靠性,任务性能测试,至少每星期检查一次使用情况报告 对所发生的任何重大变化都要运行并调整脚本 测试已规划的伸缩性路

6、径 强调 调整 测量 监视 提示 风险 = 严重性 * 频率,第二个演示,使用注册表和系统设置对你的站点进行优化,最佳实践内容,保持HTML的输出尽可能地小(2KB) 保持图像尽可能小(平均20KB) 可能的话,应重复使用图像 利用用户高速缓冲区的优势 保持较短的文件名和路径,从而减少字节数 分析你的HTML输出情况, 在28K波特速率下的字节数( every byte counts at 28K baud )!,其它方面的优化 以及推荐使用的办法,停止不必要的服务 去掉不必要的Web站点和IIS服务 去掉不必要的扩展映射 保证IIS已经被设置成自动启动 去掉屏幕保护(使用空屏) 增加处理器

7、升级到SQL Server 7.0 考虑将数据库的查找和校验操作放在不同的服务器上,我们学到的内容?,创建安全的环境,物理安全性 不满意的非雇员 安全的网络 防火墙/代理服务器 安全系统 系统琐定/策略 安全策略 连续的过程,安全的站点体系结构,试验服务器,ERP 系统,开发 服务器,集成服务器,Web 客户端,虚拟 服务器,SQL 集群,Web Farm,WLBS,IIS / MTS,IIS / MTS,IIS / MTS,防火墙,防火墙,De-Militarized Zone (DMZ),100 MB 交换机,100 MB 交换机,100 MB 交换机,需要安全性的领域,Windows N

8、T 认证/活动目录设计模型 服务器角色,用户/组 文件系统/注册表 成员关系- AUO, Forms, Cookies, Certificates COM/DCOM- DCOMCFG MTS 作用 CIP/CIPM- BizTalk 服务器 证书服务器 IIS服务器/FrontPage 用户 ACLs, Vroot ACLs, Code ACLs, SSL 网络协议 IP 端口,加密,补丁 SQL Server/ODBC DSN 站点服务器 CSC文件中的连接字符串,安全管理员,安全管理很复杂 WindowsNT具有丰富的安全机制 安全性涉及系统的诸多方面 需要更好的配置和分析工具 安全管理员

9、是 one-stop shop 系统安全性配置 宏观配置 安全性分析和报告 宏观配置,概要,各种工具和技术 后门 拒绝服务 服务器脚本程序设计 更多的内容,后门与Back Orifice(Back Orifice是一个黑客工具 译注),后门是一个程序,它允许网络攻击者绕过安全性控制来访问系统 Back Orifice工具是由Dead Cow (cDc)公司的Cult于1998年引入的 它引起了人们对这个黑客工具所造成的危害的极大关注 Http:/,拒绝服务,今天,已经出现了无数次拒绝服务的黑客攻击 有所指向的广播攻击 还有人们更多称为“ smurf 攻击”的黑客程序,跨站点的脚本安全性暴光,每

10、一家公司 不仅是微软公司 产生HTML的Web页面 只有 当 Web页面在动态页面中嵌入了浏览器输入 则 可以操纵服务器,让它包含允许脚本程序被执行那样的内容。,新的问题,跨站点的脚本安全性暴露,Web程序员要分析每一个Web页面,查找潜在的漏洞 修复每一个页面 手工修复没有自动工具可以完成这个任务 因为每一个页面都是唯一的 更多的内容可以访问网站: ,策略,最佳实践,考虑安全性的各个方面 时刻都有新的黑客 要保持警惕! 彻底评估你的环境 采用 Windows 2000 平台 黑客的攻击越来越复杂,而且也越来越容易使用,越来越容易得到 黑客使用工具发动攻击,你也应该使

11、用工具进行发现和防范,第三个演示,如何使用 安全配置和分析工具 来保障你的站点的安全,分析你的站点的流量,客户来自哪里? 什么类型的广告作品? 他们喜欢什么样的内容? 最受欢迎的网页有哪些? 平均会话时间有多长?,决策支持,通过分析客户点击鼠标的动作流,可以知道: 页面视图 击中动作和唯一的击中动作(Hits and unique hits) 目标页面、目录、子目录、域、站点、服务以及网络 引用的页面、域、站点、服务以及网络 访问和引用过的最前面的N个页面 客户访问站点所使用的浏览器和操作系统 访问每个页面的高峰时间 统计数据 按日或按月分析,第四个演示,如何分析你的站点的流量,UA 的限制,

12、数据导入时间过长 4GB 数据用了12个小时 报告时间过长 需要运行3小时 限制只能分析数据库中10G的数据 报告形式的要求太严格 商业用户界面不友好 查看摘要数据时需要一个报告开发人员,UA+是什么?,是对SSUA的增强 提供了一些减少数据导入时间的提示信息和脚本程序 支持OLAP,以改进报告的质量,UA+ 的数据流,商业Internet分析(BIA) UA+,商业Internet分析(BIA)用法分析(Usage Analysis+) 提供了一个基础方法,以此来分析客户针对Web页面点击鼠标的动作流 我的客户希望访问我的哪一个站点? 我应该在哪里打广告? 利用SQL Server平台的OL

13、AP服务,Office 2000, Site Server ,来实现高可伸缩性的解决方案 有力的证明 在MSN上所使用 20多亿次的点击动作/每天 2GB的数据量,决策支持,功能强大的鼠标点击流分析工具 用户行为,广告效果,销售情况分析 简单的报告和复杂的报告 报告种类(40多种) 报告可以定制 针对Intranet和中等规模的商业站点 与Site Server 3.0的集成 定制来自Ad服务器、搜索服务器、以及P和M的数据导入 对外部数据源(ERP和CRM)进行分析,要点,摘要报告和详细报告 关于击中、请求、访问、用户以及地理信息的报告 访问次数最多和最少的页面 前N个被引用的域 站点服务器报告 维(Dimensions 这是OLAP中的一个概念 译者注) 机构、用户、访问、请求,第五个演示,数据导入以后进行聚合分析 处理OLAP的维和立方体 用Excel PivotTable创建报告,计算,为产生一个可伸缩的、可以的和可靠的站点,需要做哪些工作? 理解你的模型,然后是测试 测试 测试。 优化你的系统 设置你的系统的安全性 分析你的结果 根据需要产生报告,更多的信息,请参

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论