安全:该做什么和不该做什么(转载)

2010年2月5日 hashei 没有评论

安全是当今IT系统越来越重视的内容,特别在系统集成方面,需要我们尽可能构造一个安全可靠的环境。虽然按照传统的经验,一个系统对于不同的业务进行了网络拓扑上的划分,在关键位置部署了防火墙、入侵检测系统、审计系统等安全设备。但是“在你花费时间去加强系统中最坚固的部分的时候,你的对手则正在靠近这个系统中最薄弱的环节”,就要求我们“避免过度设计,优先改进最薄弱的环节”,而这点,往往用钱和设备是堆积不出来的,特别是一些安全设备对于管理人员来说比较陌生,操作上的疏忽反而会造成反作用。

本文版权所有 © 2010 Xin LI <delphij@FreeBSD.org> 保留所有权利

原文链接 《安全:该做什么和不该做什么

非商业转载请注明出处http://blog.delphij.net/, 谢绝商业转载。

安全不能建立在"别人不知道"的基础上

"别人不知道"是一种非常常见的安全假象,举例来说,一种自己设计的山寨加密算法、一个系统中一般人不知道的位置等等,都属于这一类。

将安全建立在"别人不知道"的基础上是非常危险的。首先它会给设计者和用户带来"安全"的幻像,这会直接导致与系统交互的人放松警惕;其次,这样的设计往往留有"后门",甚至是设计者不知道的后门(因为往往他们并不对这类设计进行充分的、专业的审计),容易被攻击者利用;最后,这种做法存在第三方泄密问题,即,使用这种系统的人,需要提防设计系统的人被其他人买通并泄漏一些秘密的情况。

延缓攻击的手段不能用来阻挡攻击

有许多延缓攻击的手段,例如改变服务的端口(比较常见的如将 ssh 改为 tcp/22 以外的端口),或禁止服务程序显示自己的版本等等,或仅仅简单地启用防火墙,这些手段起到的作用只是延缓攻击,而不应作为一种安全屏障。对于多层次式的安全设计来说,采取这些措施有助于提高检测到入侵的机会,但是它们本身并不会提高安全性。

与前一种情况类似,这种做法也只是让管理员放松警惕。例如以 ssh 为例,有人认为将端口改为一个非知名端口可以避免相关的攻击,但事实是,攻击者依然可以利用 ssh 实现或协议设计中存在的一些漏洞来攻破系统。拥有特定资源的攻击者甚至不需要直接对目标系统实施攻击。在较复杂的攻击手段中,包括简单的 port knocking 一类的保护手法,都可以使用类似分组重放这样的方法来逐步攻破。

阅读全文…

充当了一回DBA

2010年2月1日 hashei 1 条评论

杭州出差,作为唯一在项目现场的集成人员,遇到的问题虽说不少,但基本都是小问题,直到昨晚遇见ORACLE 错误942和ORA-04020前。

首先介绍一下环境,Windows 2003 64位的标准版上安装的Oracle 9.2.0.1,安装软件后升级补丁到9.2.0.7然后再建库。安装过程一切顺利,不过就在开发人员用exp备份数据时出错。提示如下:

连接到: Oracle9i Enterprise Edition Release 9.2.0.7.0 – Production
With the Partitioning, OLAP and Oracle Data Mining options
JServer Release 9.2.0.7.0 – Production

即将导出指定的用户…
. 正在导出 pre-schema 过程对象和操作
. 正在导出用户 BJIC 的外部函数库名称
. 导出 PUBLIC 类型同义词
. 导出私有类型同义词
. 正在导出用户 BJIC 的对象类型定义

EXP-00008: 遇到 ORACLE 错误 942
ORA-00942: 表或视图不存在
EXP-00024: 未安装导出视图,请通知您的 DBA
EXP-00000: 导出终止失败

通过ORA-00942搜索,得知出现该错误的原因是:由于exp的版本与数据库的版本不相同,
虽然9.2.0.7的安装包已经安装成功,但是数据字典表中的相关信息并未更新,

执行如下语句验证了这一说法
SQL> select comp_id,version from dba_registry;

阅读全文…

Raise my hands , for the WOW

2010年1月30日 hashei 没有评论
分类: 每周精华 标签: ,

抛弃“纯”,留下“真”——《和莎莫的500天》观后感

2010年1月25日 hashei 没有评论

出差也是个看片的好机会!

老实说,我爱情片看得不多。记忆里留下印象的只有《人鬼情未了》、《西雅图未眠夜》、《情书》以及较近的《非诚勿扰》,相比较而言,《和莎莫的500天》给我的印象是真实,一种能跨越东西方文化差异的真实。

从汤姆见到Summer的第一天开始,我们就能在他身上或多或少见到自己的影子:和别人的聊天中,装作对她毫不在意;在得知她的喜好后,千方百计的想引起她的注意;仅仅一句“周末过得不错”就胡乱的猜测而使自己神伤;因为她参加,所以也参加本不感兴趣的公司聚会,一句“你问起我了?”就能让汤姆欣喜万分……

这种真实,还存在于Tom的被动、腼腆之中。酒吧之外,事情挑明了,TOM没有表白;影印间里,他们亲吻了,是Summer主动的;Tom家中,这边还在劝镜子里的自己冷静,那边已经脱去了衣裳……待到Summer打开心墙后,Tom更加慌乱了,一边强烈的想确定关系,一边又怕毁坏现在的良好感觉。终于有一天,Summer一觉醒来,对Tom的态度变了。

是Tom搞砸了一切么?并非如此。他只不过相信命中注定,希望等到真命天女的纯真男孩。面对Summer这样“既看中自己又长又黑的头发,又能轻松的剪掉,一点感觉都没有的”的女孩,他一开始就处于下风。莎莫的不相信爱情,不愿被他人所束缚,“I’m not really looking for anything serious”的言语让Tom小心翼翼,生怕踩中她的雷区。但是他对莎莫的爱是显而易见的,除了热恋时的春风得意马蹄疾,就当被甩后火车上再次相遇,也依旧心甘情愿的谈笑风生。回来的路上,夕阳斜射,佳人依偎,让他又一种Summer回到身边的错觉,产生了不切实际的幻想,直到被更残酷的现实击退。

那应该怪这个希望“color my life with the chaos of trouble”的姑娘么?片中Tom失恋后的一次相亲中,另一个姑娘问到:她有没有拿你当备胎?她有没有把你当作ATM机?否定的回答让我们知道Summer并非玩弄感情的女子,她对爱情的排斥是童年记忆的后果。但一句“我有时梦到我在飞……我浮起来了,很棒,感觉很棒,我又自由又安全,后来我发现我旁边没半个人”也道出了她其实很希望有一个人能陪伴在身旁。

大家都没错,那缘何两人走不到一起?要怪就怪Tom的完美主义,怪他迷信心有灵犀,以为有些美好的东西无须表达,怪他坚信缘分,摈弃一切包含刻意成分的形式。怪他不知道女人的谎言,不了解女人的试探,不明白女人的声明,有些时候只是鱼钩,只为了钓出他的承诺。怪他把承诺看成重逾生死,把男女朋友关系的确立看成是执子之手,与子偕老的不可更改的誓言。Tom就好像一口井,虽然深处波涛汹涌,但表面依旧平静,也就怪不得Summer说“我只是对你没有信心”了。

到影片的最后,Tom终于知道了“奇迹并不存在,没有什么是注定好的,一切要靠自己去争取”,对于初次见面的autumn不再羞涩,原本花了28天才支支吾吾由别人道出的话一下子就说出了口。对此,你既可以褒扬他成熟了,了解了爱情的真谛,也可以贬低他不过是由“练爱”练出了泡妞的诀窍,随意表白的开始,但不可否认这样的爱情往往更能走到最后。

所以本篇虽是爱情电影,但受众其实仅为大龄单身渴望恋爱的男性青年,有人用自己500天的经验告诉了你:纯真的爱情只有在日剧里出现,抛弃没有结果的“纯”吧,留下“真”,确保不要成为花花公子就足够了。

PS:去年有人问我“如果你要追求一女生,觉得哪三种方式最能让你得逞?”我说先要“投其所好”,吸引人注意,寻找共同语言。现在看看正是Tom那种放放音乐的不得其所的傻办法啊,还是“送花送东西、短信电话嘘寒问暖、三天俩头约出来”才是王道。不过对于我这种基础薄弱之人,忍法·脸皮增厚之术太难练了。

分类: 读书笔记 标签:

相同却又不同的三十年-《我们台湾这些年》读后感

2010年1月22日 hashei 3 条评论

火车真是一个读书的好地方!

这周出差,在火车上看完了《我们台湾这些年》。30多万的文字,叙述了一个老百姓眼中台湾这三十年来的真实生活和心路历程。读此书以前,我对台湾的了解只是地理书上看到的日月潭、阿里山,新闻里报道的两岸时好时坏的关系以及名声漂洋过海来的台湾歌手。读过之后,才发现原来大家的生活是那么的相似。

整个十月,大街小巷庆祝节日的牌楼、标语,使整个城市红彤彤的,尤其是“总统府”前的介寿路,都会搭一个代表双十的“十十”状牌楼,吸引了各处来的人潮观看。……对小朋友来说,十月的假特别多,所以也特别期待。

回想我小时候,那时国庆还没有黄金周的概念,但是每到十一,南京路上逛街的人群里总有我们一家。那时南京路的灯光还很简陋,只是一排排小灯泡挂在树上,商店的霓虹灯也只是从左亮到右,从上亮到下,辅助以间隔和波浪。但就是这样每年不变的场景,每年总还要重复一遍南京路走到外滩的路程。仿佛唯有如此,才算过了十一。

八点左右要升旗,到操场前,各班都会在教室前面的走廊排号队,然后音乐声响起,就一班班地慢慢走下楼……各班都走到定点后,台上的司仪就会统一喊整队口令,待整完队后就开始升旗。……升完旗就有校长、各室主任等人轮流上台讲话……朝会完后全校就会来一段“国民健康操”,台上总是有几个同学在带领做动作,小学时有被选上去做过一次,真是超丢脸的。

看到这一段,仿佛写书的不是台湾人,而是身边的同学,这一幕场景,80后的都应该很熟悉吧。类似的还有学生时代流行歌曲的风靡,电视剧动画的影响,被老师罚站罚打却又不知道改反而交流起挨打心得,“男生的课本里,永远都画满了大胡子,要不就是独眼龙,女生的课本里,人物都是充满了星星般地水汪汪大眼睛”,养蚕宝宝、将豆苗放在湿棉花上种等等同时发生在两岸小朋友身上数不胜数的例子。

而且有趣的是,连小孩子间流传的鬼故事都一样:每一所学校,以前一定都是坟场、刑场之类的,要不就是音乐教室里的钢琴半夜会自动传出琴声,贝多芬的眼睛会转动等。至于高中后的文理分科,业余时间的补习,考大学失利后的第四年级,每一个过来人肯定都记忆深刻。就是现在电视里一直宣传的反低俗、促和谐,年轻人的“蜗居”困惑,在当年的台湾也能找到相同的影子。

这一个个小故事,拉近了大陆百姓和台湾民众间的距离,原来大家都是这样的啊!

除了这些我们生活中也经历过的事,这本书还像我们讲述了台湾这三十年来独有的政治变革的风雨历程。从最初的“美丽岛事件”,“江南案”;到蒋经国的政治改革、开放党禁允许民进党成立;再到大家吃着民主香肠,去听一个个候选人发表的参选活动,陈水扁的竞选上台及连任。让我了解了台湾政治的真实情况,而不光是《古惑仔》里立法会的打打杀杀,《黑金》里黑白勾结。

台湾刚实行宪政改革,推行民主时确实“乱”过,:戒严时代,社会看似和谐,其实暗潮汹涌。所以一解了严,就如同压力锅爆开了一样,一时间百家争鸣,百花齐放。当时参与各种抗争的分子,从基层的计程车司机、农民、工人、老兵、少数名族,一直到牧师、作家、教授等……从民主一直到劳工、环境、人权与女性等议题……那是一段警察与抗议者对峙、棍棒与乱石起飞、拉布条抗议及举牌警告的年代……给过惯旧有保守稳定环境的人一种社会失序的印象。

但台湾社会并没有因此垮台,民众在一次次的“乱”中了解了个人的政治权利,并且越来越看中手中的选票,从00年国民党变为在野党,08年又恢复为执政党就可见一斑:大多数群众虽然心里有政治取向,但并没有多深,只要公民们觉得哪一个政党或候选人能带给他们好处或前景,就支持他们。而且“社会越来越开放,越来越不知道该反对些什么,导致愤青们很失落”。

更重要的是,民众在二十几年来不断自我学习及思考,思维渐渐摆脱了“标准答案”的影响,不再流于二分——非黑即白,容不下他人的政治价值观了。

有了思想的成熟,社会舆论对于一些社会事件也有了自己的评判:少数民族的汤英神因为受到老板歧视外加欺压,一怒之下杀了雇主全家。虽然法律需要秉公无私,宣判死罪,但是整个社会都开始讨论山胞的问题,检讨整个畸形扭曲的社会对少数民族所采取的漠视与歧视,以及有形无形的莫须有排斥,没有给他们一个合理的生存空间。

这些主人翁意识的养成,还体现在99年9.21地震后民间团体自发的有效率的组织及配合,对于救灾及重建工作,起到了不亚于官方的作用。

相比较下,我们的杨佳案,西藏的事件,都没有引起整个社会足够的反思,前者大家沦为看客,后者沦为单方面的批判,对外来人员的歧视与“反歧视”有愈演愈烈之势。石首,厦门PX项目等群体性事件,也因主流媒体的“低调”而仅仅为少数人所知,错过了培养民众独立思考,批判性思考的机会。于是只要三句话:你是不是男人?你是不是上海人?你是不是中国人?就能把原本有教养的、彬彬有礼人变成一个头脑发热的“野兽”。

《对贺卫方“论辩演说传统与西方法治”演讲的点评》一文详细缺乏独立思考、批判性思维的弊端。“理性的讨论和论辩能够促进沟通和理解,能够带来思想的进步,产生合理的结论,而非理性的口水战则会扩大隔阂与对立,使荒唐的观点得不到有效的解构。”

有人肯定会觉得,好好赚钱过日子不就行了,何必那么麻烦的去想那些事呢?《银河英雄传说》中有那么一段话“民众所喜欢的并非自主性的思考及随之产生的责任,而是命令、服从及随之产生的责任免除。鲁道夫的上台就是一大历史见证。在民主政治中,应当为弊政负责的是选择不合格的执政者的民众本身;专制政治则不然,民众不愿自我反省,而喜欢轻松且不需负任何责任的大肆抨击执政者。”虽然之后的故事很精彩,杨准将的形象深入人心,但是我觉得,他还是做一个历史学家比较好!

6种方式,拯救Google的网络服务数据

2010年1月20日 hashei 1 条评论

转自  学无止境@一点一滴

原文链接  http://www.gtdstudy.com/?p=1797

《让每一天有意义:一生的学习软件推荐》一文中,曾提到:我所有的数据都放在Google上面!且永远不会丢失!——但现在,我得说,这令人沮丧:我可以继续使用,数据可以永久保存,只是,Google已在墙外……

我无意渲染Google离去中国的悲伤,它让信息永无止境,它让我们离世界近的触手可及……可是?中国已无Google??

一、备份Gmail电子邮箱的邮件

1.通过Firefox浏览器备份
Firefox的用户都装上了Gears吧?没有装的,到这下载安装上:http://gears.google.com/intl/zh-CN/index.html

安装之后,在Gmail的设置中开启“离线邮件”的功能,即“设置”——“离线版”——“为此计算机启用离线邮件”。

在“下载选项”中,我推荐你下载所有的标签:收件箱、已发邮件、草稿与自己建立的标签,同时最好都点击“全选”,这样才是完整的。

同时,后面还有一个“附件”选项,你自己考虑是否下载所有的附件,我一般不下载附件,因为比较费时间的。
clip_image002

2.通过Thunderbird邮箱客户端备份
你不必一定要使用Thunderbird邮箱客户端,像Foxmail、Outlook都行,看你喜好自己决定吧。

若你打算使用Thunderbird备份邮件,你可在此下载Thunderbird软件:http://zh-cn.www.mozillamessaging.com/zh-CN/thunderbird/

安装完Thunderbird后,开始新建一个账户吧:“文件”——“新建”——“邮件账户”,见下图:
clip_image004

接着在弹出的对话框,输入你的Gmail账户信息,点击“继续”,再在下一个对话框确认“创建账户”就可搞定,然后,Thunderbird自动帮你开始下载邮件了。

阅读全文…