版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
金蝶云星空标准版安全配置指南金蝶软件(中国)有限公司2018年4月金蝶云星空安全配置指南-PAGE1-目录1 概述 11.1 目标 11.2 配置方案 11.2.1 XXX配置内容 11.2.2 拦截XSS攻击配置:配置内容 11.2.3 保护Cookie的安全设置配置内容 21.2.4 防止网站被别的站点iframe嵌套配置内容 31.2.5 隐藏堆栈信息配置内容: 31.2.6 Sql注入拦截配置内容 41.2.7 防止上传目录文件泄露配置内容 41.2.8 上传文件白名单设置配置内容 51.2.9 反向代理实现HTTPS->http映射配置内容 51.2.10 IIS版本号在请求响应头中泄漏配置内容 51.2.11 IIS中关闭Options谓词方法配置内容 51.2.12 Silverlight的跨域访问配置问题的配置内容 61.2.13 Sql脚本加密传输 7-PAGE7-概述目标本文档主要知道金蝶云星空通过产品上的部署和加强,提升产品的安全防护能力,尤其建议金蝶云星空私有云部署人员参考此文档进行配置配置方案XXX配置内容如何配置◎:表示在启用工作流时才是必备的组件拦截XSS攻击配置:配置内容1、在Common.config中的<appSettings>节点下增加并启用输入数据拦截规则参数<addkey="IsInputBlock"value="True"/>参数;2、在Common.config中的<packageConfig>节点下添加输入数据文本黑名单拦截规则配置如下:<textBlockRules><!--启用拦截规则参数由Appsettings.IsInputBlock控制,输入数据拦截,拦截点:1、所有服务端输入参数;2、HTML客户端文本录入;--><!--这里的所有value必须符合正向搜索正则表达式,表达式内容必须经过base64编码;--><!--\<(\s){0,}(\/){0,}(\s){0,}script\>--><addkey="Script_In_Bracket"value="XDwoXHMpezAsfShcLyl7MCx9KFxzKXswLH1zY3JpcHRcPg=="/><!--\W{0,}document\.cookie[\.\;]{1,}--><addkey="document_cookie"value="XFd7MCx9ZG9jdW1lbnRcLmNvb2tpZVtcLlw7XXsxLH0="/><!--\<\s{0,}iframe--><addkey="iframe"value="XDxcc3swLH1pZnJhbWU="/><!--\<[^(\?xml)][^\>^\<]+\=[^\>^\<]+[^\?]\>--><addkey="caller_in_Point_Bracket"value="XDxbXihcP3htbCldW15cPl5cPF0rXD1bXlw+Xlw8XStbXlw/XVw+"/></textBlockRules>3、同时在<appSettings>启用压缩参数,避免误拦截,如下:<!--启用HTTP请求压缩--><addkey="SL_Http_Compressed"value="true"/>保护Cookie的安全设置配置内容1、在Web.Config的<system.web>节点下添加配置选项<httpCookieshttpOnlyCookies="true"/>,httpCookies选项解决cookie的httponly和secure参数的控制,secure只能在https协议下配置;2、也可以在Common.config文件中的<appSettings>节点下配置安全cookie参数如下:<addkey="IsSecureCookie"value="True"/>防止网站被别的站点iframe嵌套配置内容在Web.Config中的<system.webserver>节点下配置x-frame-options选项;<!--增加HTTP协议参数--><httpProtocol><customHeaders><!--避免了点击劫持(clickjacking)的攻击。Value:DENY,SAMEORIGIN,ALLOW-FROM--><!--<addname="X-Frame-Options"value="SAMEORIGIN"/>--></customHeaders></httpProtocol>复制代码例外:但是x-Frame-options的支持受浏览器的限制,在部分浏览器是支持不了的。可以参考微软文档。/ieinternals/2010/03/30/combating-clickjacking-with-x-frame-options/隐藏堆栈信息配置内容:1、通过在Common.config里面的<appSettings>节点下添加StackTraceLevel参数为,并设置为0,实现在界面上的错误提示仅提示错误编码;<addkey="StackTraceLevel"value="0"/>2、参数说明:2.1、业务级别下StackTrackLevel=0,仅展示错误信息和编码,服务端的Log日志中可以按错误编码找到完整堆栈信息;2.2、程序级别下StackTrackLevel=100,展示所有错误信息和编码,以及堆栈信息;Sql注入拦截配置内容1、通过在Common.config里面的<appSettings>节点下添加以下节点;<!--Sql关键字--><addkey="SqlKeys"value="select|insert|delete|from|drop|update|count|chr|char|mid|truncate|exec|netuser|or|and|xp_cmdshell"/><!--脚本关键字--><addkey="ScriptKeys"value="&|"|>|<"/>(这里要做html转码,论坛原因需要去掉&后的空格使用)2、用Administrator登录系统,在【参数设置】功能下,选择【基础管理-BOS平台】分组,勾选【启用脚本关键字合法性验证】和【启用Sql关键字合法性验证】选项;防止上传目录文件泄露配置内容1、在IIS的站点目录下,配置【处理程序映射】功能中添加【添加托管处理程序】;2、录入请求路径:FileUploadServices/UploadFiles/*.*;类型录入Kingdee.BOS.Web.FileServer.Download,Kingdee.BOS.Web;3、如下图:添加托管处理程序上传文件白名单设置配置内容1、通过在Common.config里面的<appSettings>节点下添加以下节点;<addkey="UploadWhiteList"value="txt,pdf,doc,docx,xls,xlsx,ppt,pptx,rft,jpg,png,bmp,gif,jpeg,rar,zip,dat,key,msg,cad,btw,avi,rmvb,wps,et,dps,vsd"/><addkey="DocSuffix"value="doc|docx|xls|xlsx|pdf|ppt|pptx|txt|wps|rtf|et|dps|vsd"/><addkey="ImageSuffix"value="jpeg|jpg|png|gif|bmp|cur"/><addkey="VideoSuffix"value="wmv|avi|swf|wav|mpeg|aif|mdi|mpg|rmvb|flv|mkv"/><addkey="PackageSuffix"value="kdpkg"/>复制代码2、即可实现上传文件白名单功能;反向代理实现HTTPS->http映射配置内容1、通过反向代理实现公网443->私网80的映射;2、在反向代理服务器上设置Request的header参数X-Forwarded-Proto=https即可;3、安装6.x最新补丁,或者7.x的最新补丁;4、或者参考【/forum.php?mod=viewthread&tid=1230817】的【问题7】;IIS版本号在请求响应头中泄漏配置内容按照微软官方文档配置即可去掉版本号;参考:./varunm/2013/04/23/remove-unwanted-http-response-headers/其他参考:/dudu/p/iis-remove-response-readers.html/read/535787.html?page=eIIS中关闭Options谓词方法配置内容在IIS中,选择根节点或者具体网站,然后在右侧的功能中选择【请求筛选】-->【HTTP谓词】-->右键添加【拒绝谓词】-->输入【OPTIONS】,然后确定即可Silverlight的跨域访问配置问题的配置内容详细可以参考微软的文档:/zh-cn/library/cc645032允许以下三种不同类型的通配符:1、单独的"*"通配符。此选项用于允许访问同一方案的所有域。HTTP服务将允许所有HTTP调用方。HTTPS服务将允许所有HTTPS调用方。2、"http://*"文本通配符。此选项显式允许所有HTTP调用方,即使该调用方是HTTPS服务也允许。它几乎总是安全错误HTTPS服务允许HTTP调用,因为这将允许不受信任的代码注入到合法服务中(中间人攻击中的中间人)和通过HTTPS协议保护其安全的访问数据中。3、子域通配符。此选项在路径的第一部分使用一个通配符(例如"http://*."),从而允许指定的域的所有子域。参考该例子。将允许和。请注意,不允许该通配符没有作为前缀出现(例如http://web.*.com)的uri路径。Silverlight策略文件允许使用跨域策略文件连接到HTTPS服务。当在策略中提供针对某一域元素的显式allow-from属性时,该域包括方案信息。下面是一个示例:<allow-from><domainuri=""></allow-from>).上面的策略将只允许使用HTTPS方案从进行的连接。针对金蝶云星空所需的外网访问站点可以增加如下domain节点:https://*
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 2624.5-2024用安装在圆形截面管道中的差压装置测量满管流体流量第5部分:锥形装置
- 中考英语作文:暑假计划
- 2025年农业生产计划
- 2025幼儿园大班教师个人计划范文
- 学校新闻宣传工作计划如何做好
- 八年级期末复习计划
- 文学《小鹿的玫瑰花》课件
- 幼儿园中班教学计划021集锦
- 学校行政工作总结和计划-行政工作总结和计划
- 法制教育个人工作计划完整版
- 科研伦理与学术规范(研究生)期末试题
- 幼儿游戏的课件
- 教育科学研究方法智慧树知到期末考试答案章节答案2024年浙江师范大学
- 美国史智慧树知到期末考试答案章节答案2024年东北师范大学
- 研究方法与学术写作智慧树知到期末考试答案章节答案2024年温州大学
- 玩具风险评估报告
- 二年级上册认识时间练习题
- 电视监控系统招标评分表
- 国有企业采购管理制度
- 中国农业大学信纸(电子版)
- 重庆市课程改革课程设置及实施指导意见
评论
0/150
提交评论