我在 Windows Server 2003/IIS6 上有一个 ASP.NET 应用程序,由于某种原因拒绝运行(如果该信息有帮助,它是 Xerox 中心)。虽然在这台服务器上它之前一直工作得很好。
现在,如果我尝试打开应用主页 ( http://some.intranet.server/XeroxCentreWareWeb/) ,我得到的只是“404 - 找不到文件或目录”错误。
这让我觉得甚至在访问应用程序文件之前就发生了某种奇怪的权限问题。我只是不知道在哪里看。
我尝试将应用程序池作为本地系统运行进行测试,但无济于事。
在这种情况下我还能检查什么?
windows-server-2003 permissions iis-6 asp.net web-applications
我正在寻找一个不错的 Web 前端到一个中等大小的活动目录。主要用例是自动化无法通过模板复制完成的任务(例如为 IDMU 分配适当的 UNIX 属性、为电子邮件转发创建联系人等)并能够创建某些简单的界面 - 即那些可以让 HR 使用或某些特殊用途,其中用户数据保存在 AD 中,并且需要由权限较低的人为其使用 AD 作为凭据数据库的自定义应用程序频繁修改。有什么建议吗?
在安装使用单个用户与单个数据库(例如 MySQL,但这也适用于其他 RDBMS)对话的 Web 应用程序时,您通常会遇到如下事件序列:
CREATE DATABASE wordpress CHARACTER SET utf8;
GRANT ALL PRIVILEGES ON wordpress.* TO 'wordpress'@'localhost' IDENTIFIED BY 'hunter2';
Run Code Online (Sandbox Code Playgroud)
一些指南建议对数据库名称使用不同的用户名,而其他指南则建议使用不同的名称,例如“appuser”代表用户,“app”代表数据库名称。
使用同名有什么明显的技术缺点吗?这样做有没有可能造成混淆的地方?
编辑:我知道这是有问题的安全做法,您应该将您的数据库命名为 fhqwhgads和您的用户flobadob;然而,(a)默默无闻是一个有问题的工具,(b)这是每个 webapp 在他们的文档中给出的例子。
是否有用于管理类似于 phpMyAdmin(用于 MySQL)的 MSSQL 的网络界面?
我想要一个自助服务设置,开发人员可以通过 Web 界面创建数据库,并在没有本地访问的情况下上传/下载数据库备份。
我考虑过phpMSAdmin,但它自 2006 年以来一直没有发布,所以我不确定它是否值得设置它。如果还有其他东西(免费或不那么免费)那就太好了。
我的问题是相似的这一张贴2年前,但是没有很好的webinterface发现当时的情况。SQL Web 数据管理器看起来很有趣,但它缺少一些功能——最显着的是创建新数据库(而且,自 2007 年以来没有更新)。
我访问了一些网站,注意到它们都使用 AJAX 技术来处理许多任务,例如聊天、消息等。他们显然使用了很多 httprequests。我的问题是,如果您使用 AJAX 构建一个简单的网站,并且您预计每小时只有几个人,然后您开始每小时有 1,000 名成员登录 - 如果您只是升级到更快的更大服务器,单个 Web 应用程序每小时可以处理更多请求或者你必须重写代码?您究竟如何“扩展”Web 应用程序?
系统管理员对减轻他们管理的服务器的“firesheep”攻击有何想法?
Firesheep 是一个新的 Firefox 扩展,它允许任何安装它的人进入它可以发现的 sidejack 会话。它通过嗅探网络上的数据包并从已知站点查找会话 cookie 来进行发现。为扩展程序编写插件以侦听来自其他站点的 cookie 相对容易。
从系统/网络的角度来看,我们已经讨论了加密整个站点的可能性,但这会给服务器和站点索引、资产和总体性能带来额外的负担。
我们研究过的一种选择是使用我们的防火墙来执行 SSL 卸载,但正如我之前提到的,这需要对所有站点进行加密。
关于防止这种攻击媒介的一般想法是什么?
我在 StackOverflow 上问过一个类似的问题,但是,看看系统工程师的想法会很有趣。
有一段时间我正在开发一个应用程序Nodejs。我问服务器上的 Linux 文件系统中的哪个位置是让它运行的最佳位置。由于PHP5和Apache2在 中/var/www,并且tomcat 有自己的系统。
我想知道最好的地方在哪里?
寻找用于管理 Linux 机器的最佳综合性基于浏览器的管理工具的建议。理想情况下,这与分布无关。这也可以是一种“设备”类型的产品,可以管理网络上的多台机器。
这被标记为社区维基。最好为每个答案提供一个产品,并对您推荐的软件包进行投票。
如果我有一个用于获取消息的 url 并且我像这样创建它:http : //www.mydomain.com/somelonghash123456etcetc并且这个 URL 允许其他服务向 POST 消息。搜索引擎机器人有可能找到它吗?我不想在我的 robots.txt 中包含它,因为这会将它暴露给任何看到机器人文件的人。
当然,我会在应用程序中加入其他身份验证,但第一步是不要让任何人发现该 URL。
有什么常用的方法吗?
我对保护 Web 应用程序免受机器人攻击的背景感兴趣,但我认为它适用于机器人可以通过 IPv6 进行的所有类型的攻击。
在 Web 应用程序中,您希望保护一些页面免受机器人攻击。
它可能是一个登录页面:您希望避免数百万个尝试用户名/密码组合的请求。
它可能是一个注册页面。您不希望在您的网站上创建数千个机器人帐户。
或者您可能不希望立即下载数据库的全部内容。您认为匿名用户每天向您的数据库发出 100 或 200 个请求来获取一些信息是可以接受的,但您不能接受机器人每分钟执行 1000 个请求来下载您提供的所有内容。
或者只是为了统计目的。您正在记录网站上的访问者活动,并且您不希望机器人完全影响您的数据,例如,人为地点击链接数千次,以便其链接到的文章成为您的新闻网站上“最受欢迎的文章” 。
我经常使用基于 IP 地址的节流/速率限制以及 Nginx 速率限制功能来处理此问题:
limit_req_zone $binary_remote_addr zone=mylimit:10m rate=10r/m;
server {
location /sensitiveUrl {
limit_req zone=mylimit;
proxy_pass http://my_upstream;
}
}
Run Code Online (Sandbox Code Playgroud)
但对于 IPv6,我不确定这有多有效。我的意思是,使用 IPv4 相对有效,因为攻击者创建和使用数千个 IP 地址的成本很高,但使用 IPv6 似乎任何人都可以创建数百万个 IP。这要怎么处理呢?我应该对 IPv6 网络而不是地址应用限制吗?如果我这样做的话,实际效果如何?
web-applications ×10
linux ×2
security ×2
asp.net ×1
cookies ×1
iis-6 ×1
ip-address ×1
ipv6 ×1
node.js ×1
performance ×1
permissions ×1
robots.txt ×1
scalability ×1
sql-server ×1
throttling ×1
windows ×1