如果您的伺服器使用弱口令登入,駭客可能會非法登入您的伺服器,竊取伺服器資料或破壞伺服器。建議您為伺服器設定高安全性的登入口令,並定期更換登入口令。本文介紹如何提升登入口令的安全性以及常見系統修改登入口令的方法。
弱口令的危害
在伺服器系統中使用弱口令可能會造成以下危害:
-
普通賬戶使用的弱口令可能會被猜解或被破解工具破解,從而泄露個人隱私資訊,甚至造成財產損失。
-
系統管理員賬戶弱口令可能會導致整個系統被攻擊、資料庫資訊被竊取、業務系統癱瘓,造成所有使用者資訊的泄露和巨大的經濟損失,甚至可能引發群體性的網路安全危害事件。
及時檢測弱口令能夠有效防止系統被攻擊和資訊泄露,可以提高系統的安全性。您可以使用Security Center基準檢查功能,檢查您的伺服器中是否存在高危弱口令風險。如果在您的資產中檢測出了高危弱口令風險,建議您參考提升口令安全中的方式及時修改資產中的弱口令。修改口令的具體操作,請參見常見系統口令修改方式。
提升口令安全
您可以通過以下方法提升登入口令的安全性:
-
設定複雜密碼
複雜密碼應同時滿足以下要求:
-
密碼長度大於等於8個字元。
-
至少包含大寫字母(A~Z)、小寫字母(a~z)、數字(0~9)、特殊字元(~、!、@、$、%、^、&、*、-、_、=、+、#、/、?)中的三種字元組合。
-
密碼不能為使用者名稱或使用者名稱的倒序。
-
-
不使用常見或公開的弱口令
以下是常見或公開的弱口令:
-
已公開的常用弱口令。例如abcd1234、admin、root、admin@123等。
-
數字或字母連排或混排,鍵盤字母連排。例如123456、abcdef、123abc、qwerty、1qaz2wsx等。
-
短語密碼。例如5201314、woaini1314等。
-
公司名稱、生日、姓名、身份證、手機號、郵箱名、使用者ID、時間年份等。
-
-
定期修改密碼
建議每隔90天更改一次密碼。
常見系統口令修改方式
以下表格介紹修改Linux伺服器、MySQL資料庫、Redis資料庫等常見系統的登入弱口令的操作方法。
以下介紹列表中用到的公用參數,在實際使用過程中您需要根據實際情況替換。
-
<UserName>:登入使用者名稱。 -
<OldPassword>:舊密碼。 -
<NewPassword>:新密碼。 -
<HostName>:主機名稱或IP地址。
|
系統名稱 |
修改登入口令操作步驟 |
|
Linux系統 |
在Linux系統伺服器中,執行 如果不輸入 |
|
Windows系統 |
此處以伺服器作業系統為Windows Server 2019為例說明修改使用者登入口令的方法。
|
|
MySQL資料庫 |
|
|
Redis資料庫 |
|
|
SQL Server資料庫 |
|
|
MongoDB資料庫 |
|
|
PostgreSQL資料庫 |
|
|
Tomcat |
|
|
Rsync |
|
|
SVN |
|
|
vsftpd伺服器軟體 |
|
|
FTP |
|
|
InfluxDB資料庫 |
|
|
Jboss6、7 |
|
|
Jenkins |
|
|
OpenLDAP |
|
|
Linux系統OpenVpn |
編輯設定檔pwd-file,修改OpenVpn的密碼。具體操作如下:
|
|
Oracle資料庫 |
|
|
pptpd服務 |
|
|
Proftpd |
執行以下命令,根據提示輸入新密碼。 其中
|
|
RabbitMQ |
執行以下命令修改弱口令。
|
|
VncServer |
|
|
Weblogic 12c |
說明
|
|
Activemq |
|
|
Elasticsearch服務 |
說明
使用Elasticsearch的安全性原則安裝X-Pack外掛程式。7.X以上版本的Elasticsearch已經內建X-Pack外掛程式;對於7.X以下版本,您需開啟X-Pack配置。在elasticsearch.yml檔案中修改配置為 執行以下命令修改使用者密碼。 其中
|
|
Samba |
|
|
Zabbix |
|
相關文檔
您可以使用Security Center的基準檢查,協助您檢測伺服器的弱口令風險。具體操作,請參見基準檢查。
