前言:想要寫(xiě)出一篇令人眼前一亮的文章嗎?我們特意為您整理了5篇什么叫服務(wù)器范文,相信會(huì)為您的寫(xiě)作帶來(lái)幫助,發(fā)現(xiàn)更多的寫(xiě)作思路和靈感。
什么叫做緩沖區(qū)溢出
緩沖區(qū)溢出的原理
如何防范緩沖區(qū)溢出
時(shí)間:
2008年10月15日
地點(diǎn):
某大型外貿(mào)公司
入侵事件:
10月15日晚,多臺(tái)WIN2003 SERVER+IIS6.0環(huán)境的服務(wù)器同時(shí)出現(xiàn)當(dāng)機(jī)現(xiàn)象,并有兩臺(tái)服務(wù)器(OA、MAIL服務(wù)器)發(fā)現(xiàn)有黑客偷竊數(shù)據(jù)的日志(注:公司機(jī)房運(yùn)行著OA、RTX、ERP、NIA等大約20臺(tái)業(yè)務(wù)服務(wù)器)。公司工程師馬上選擇斷開(kāi)服務(wù)器區(qū)網(wǎng)絡(luò),并與信息安全中心聯(lián)系,詢問(wèn)如何進(jìn)行處理。
基礎(chǔ)環(huán)境:
業(yè)務(wù)服務(wù)器:WIN2003 SERVER SP2、IIS6.0+NET組件(ERP采用了TOMCAT6.0)、所有服務(wù)器連接在千兆XX防火墻(硬)的DMZ結(jié)構(gòu)中、SQL SERVER2005數(shù)據(jù)庫(kù)
事件分析:
由于微軟的IIS 6存在一個(gè)緩沖區(qū)溢出漏洞。黑客對(duì)此漏洞進(jìn)行攻擊,使運(yùn)行IIS的服務(wù)器崩潰,并獲取超級(jí)權(quán)限執(zhí)行任意的代碼。
小知識(shí):溢出攻擊是什么?
緩沖區(qū)溢出是指當(dāng)計(jì)算機(jī)向緩沖區(qū)內(nèi)填充數(shù)據(jù)位數(shù)時(shí)超過(guò)了緩沖區(qū)本身的容量,溢出的數(shù)據(jù)覆蓋在合法數(shù)據(jù)上。黑客就是利用這種手法來(lái)強(qiáng)制獲取高級(jí)用戶權(quán)限的操作能力。舉個(gè)例子:比如將一杯水倒入一只同樣體積的杯子的果汁中,杯子中原有的果汁被溢出來(lái),水占據(jù)了一部分空間,溢出攻擊就出現(xiàn)了。
黑客攻擊手段
分析篇
工程師經(jīng)過(guò)詳細(xì)的分析,并最終對(duì)在攻擊事件中黑客對(duì)服務(wù)器群進(jìn)行遠(yuǎn)程攻擊的手段做了如下的分析:
黑客利用瀏覽器向IIS提出一個(gè)HTTP請(qǐng)求,在域名(或IP地址)后,加上一個(gè)文件名,該文件名以“.htr”做后綴。于是IIS認(rèn)為客戶端正在請(qǐng)求一個(gè)“.htr”文件,“.htr”擴(kuò)展文件被映射成ISAPI(Internet Service API,網(wǎng)絡(luò)腳本應(yīng)用程序接口,ASP對(duì)應(yīng)的ISAPI映射為“C:\WINDOWS\inetsrv\asp.dll”)應(yīng)用程序,IIS會(huì)復(fù)位向所有針對(duì)“.htr”資源的請(qǐng)求到 ISM.DLL程序 ,ISM.DLL 打開(kāi)這個(gè)文件并執(zhí)行。
當(dāng)瀏覽器中輸入請(qǐng)求語(yǔ)句(例如:/adpdc.adsp,這也稱(chēng)為請(qǐng)求語(yǔ)句)字符大于600時(shí),IIS會(huì)出現(xiàn)溢出問(wèn)題,導(dǎo)致權(quán)限丟失,攻擊者可以利用這個(gè)權(quán)限執(zhí)行木馬、病毒等。溢出后提示的錯(cuò)誤見(jiàn)圖1所示。
安全解決方案篇
工程師針對(duì)以上的分析和受攻擊的服務(wù)器的現(xiàn)狀,提出了以下防范性防御措施:
非0-DAYS漏洞的防范
減少服務(wù)器非必需程序,避免安裝媒體播放器、QQ、游戲等第三方軟件。完善補(bǔ)丁,最好是比如Microsoft Windows Server系列的系統(tǒng)可以將自動(dòng)更新服務(wù)打開(kāi),然后讓服務(wù)器在您指定的某個(gè)時(shí)間段內(nèi)自動(dòng)連接到Microsoft Update網(wǎng)站進(jìn)行補(bǔ)丁的更新。如果您的服務(wù)器為了安全起見(jiàn),禁止了對(duì)公網(wǎng)外部的連接的話,可以用Microsoft WSUS服務(wù)在內(nèi)網(wǎng)進(jìn)行升級(jí)。
小知識(shí):什么是0-DAYS
0-DAYS原本是破解的意思。最早的破解是專(zhuān)門(mén)針對(duì)軟件的,叫做WAREZ,后來(lái)才發(fā)展到游戲、音樂(lè)、影視等其他內(nèi)容的。0-DAYS中的0表示zero,早期的0-DAYS表示在軟件發(fā)行后的24小時(shí)內(nèi)就出現(xiàn)破解版本,現(xiàn)在我們已經(jīng)引申了這個(gè)含義,只要是在軟件或者其他東西后,在最短時(shí)間內(nèi)出現(xiàn)相關(guān)破解的,都可以叫0-DAYS。0-DAYS是一個(gè)統(tǒng)稱(chēng),所有的破解都可以叫0-DAYS。
信息安全意義上的0-DAYS是指在安全補(bǔ)丁后被了解和掌握的漏洞信息。
修改服務(wù)器進(jìn)程,降低攻擊范圍
停掉一切不需要的系統(tǒng)服務(wù)以及應(yīng)用程序,最大限度地降低服務(wù)器的被攻擊系數(shù)(如圖2)。比如MSDTC溢出,就導(dǎo)致很多服務(wù)器掛掉。其實(shí)如果WEB類(lèi)服務(wù)器根本沒(méi)有用到MSDTC服務(wù)時(shí),推薦管理員把MSDTC服務(wù)停掉,就可以避免MSDTC服務(wù)的攻擊。
啟動(dòng)TCP/IP端口過(guò)濾
僅打開(kāi)常用的TCP如21、80、25、110、3389等端口。如果安全要求級(jí)別高一點(diǎn)可以將UDP端口關(guān)閉,當(dāng)然如果這樣,缺陷就是在服務(wù)器上就不方便與外部連接了。這里建議大家用IPSec來(lái)封UDP。
方法:在協(xié)議篩選中“只允許”TCP協(xié)議(協(xié)議號(hào)為:6)、UDP協(xié)議(協(xié)議號(hào)為:17)以及RDP協(xié)議(協(xié)議號(hào)為:27)等必用協(xié)議即可。其他無(wú)用的均不開(kāi)放(如圖3)。
啟用IPSec策略
為服務(wù)器的連接進(jìn)行安全認(rèn)證,給服務(wù)器加上雙保險(xiǎn),在這里可以封掉一些危險(xiǎn)的端口如:135、145、139、445以及UDP對(duì)外連接之類(lèi),還有對(duì)通讀進(jìn)行加密與只有信任關(guān)系的IP或者網(wǎng)絡(luò)進(jìn)行通訊等等(如圖4)。
訪問(wèn)控制列表ACLS
第1步:在C:\WINDOWS\system32目錄下找到cmd.exe、cmd32.exe、net.exe、net1.exe、ipconfig.exe、tftp.exe、ftp.exe、user.exe、reg.exe、regedit.exe、regedt32.exe、regsvr32.exe這些黑客常用的文件。
第2步:分別對(duì)其右擊,選擇“屬性安全”,對(duì)他們進(jìn)行訪問(wèn)的ACLS用戶進(jìn)行定義。如只給administrator有權(quán)訪問(wèn),如果需要防范一些溢出攻擊以及溢出成功后對(duì)這些文件的非法利用;那么我們只需要將system用戶在ACLS中進(jìn)行拒絕訪問(wèn)即可。
小提示:
如讀者感覺(jué)利用訪問(wèn)控制列表非常麻煩的話,可通過(guò)修改注冊(cè)表,禁止用戶使用命令解釋器(CMD.exe)和運(yùn)行批處理文件(.bat文件)。
方法一:
第1步:展開(kāi)如下分支:“HKEY_
CURRENT_USER\Software\Policies\Microsoft\WindowsSystemDisable
CMD”(注:XP用戶需要開(kāi)啟軟件防護(hù)策略后,注冊(cè)表里才有)。
第2步:新建一個(gè)雙字節(jié)(REG_DWORD)。修改其值為1,命令解釋器和批處理文件都不能被運(yùn)行。修改其值為2,則只是禁止命令解釋器的運(yùn)行,反之將值改為0,則是打開(kāi)CMS命令解釋器。根據(jù)需要進(jìn)行修改。改好后保存退出。
方法二:新建文本文件并輸入以下內(nèi)容
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USERSoftwarePoliciesMicrosoftWindowsSystem]
"DisableCMD"=dword:00000001
保存為.reg文件后雙擊導(dǎo)入注冊(cè)表。
對(duì)一些以System權(quán)限運(yùn)行的系統(tǒng)服務(wù)進(jìn)行降級(jí)處理
如將Serv-U、Imail、IIS、Php、Mssql、Mysql等一系列以System權(quán)限運(yùn)行的服務(wù)或者應(yīng)用程序換成其他administrators成員甚至users權(quán)限運(yùn)行(如圖5、圖6)。
以Serv-U為例。右擊SERV-U選擇“屬性安全”,在這里刪除SYSTEM、administrators權(quán)限。
小知識(shí):緩沖區(qū)溢出的原理
通過(guò)往程序的緩沖區(qū)寫(xiě)超出其長(zhǎng)度的內(nèi)容,造成緩沖區(qū)的溢出,從而破壞程序的堆棧,使程序轉(zhuǎn)而執(zhí)行其他指令,以達(dá)到攻擊的目的。造成緩沖區(qū)溢出的原因是程序中沒(méi)有仔細(xì)檢查用戶輸入的參數(shù)。
溢出攻擊的流程如圖所示。
小知識(shí):溢出攻擊的危害
由于AMD桌面版四核至今杳無(wú)音訊,筆者將此次比拼鎖定為Intel的內(nèi)戰(zhàn)。為了比較四核心相比雙核心到底區(qū)別在哪里,筆者專(zhuān)門(mén)挑選了同頻率的產(chǎn)品進(jìn)行比較,它們是Core 2 Extreme Qx6700 vs,Core 2 Duo E6700以及Core 2 0uad 06600 vs,Core 2 Duo E6600。前兩款產(chǎn)品主頻為2.66GHz,后兩者主頻為2.40GHz,而且兩款四核處理器的Cache大小與雙核產(chǎn)品一致。經(jīng)過(guò)這樣的挑選和控制,筆者認(rèn)為可以排除其他干擾,將測(cè)試重點(diǎn)集中在四核和雙核的性能比較上。
測(cè)試平臺(tái)
主板:Intel D975X BX2
內(nèi)存:三星DDR2 800(4-4-4-15)1GB×4
硬盤(pán):WDRaptor 150GBx4
顯卡:藍(lán)寶石Radeon X1950 Pro
服務(wù)器應(yīng)用
雖然我們采用的是Core 2 Quad處理器,它原本定位為桌面級(jí)處理器。但是Core構(gòu)架處理器推出至今還是可以看到不少系統(tǒng)集成商將這種桌面處理器應(yīng)用在服務(wù)器解決方案上。于是筆者懷著與各位同樣的好奇心,決定對(duì)四核CPU在服務(wù)器上的應(yīng)用情況一探究竟。
服務(wù)器的軟件環(huán)境如下:操作系統(tǒng)為OpenSuSE10.2,使用SMP kernel;顯卡并沒(méi)有安裝驅(qū)動(dòng),因?yàn)闆](méi)有必要。測(cè)試分為兩部分,其一是Linux軟件RAID性能測(cè)試,其二是數(shù)據(jù)庫(kù)檢索。
Linux軟RAID測(cè)試
與硬件RAID磁盤(pán)讀寫(xiě)操作由專(zhuān)用控制芯片完成不同,軟RAID的負(fù)荷完全在CPU上。既然我們需要測(cè)試的是CPU性能,那么挑戰(zhàn)這種極限情況就成為順理成章的事情。筆者在Linux系統(tǒng)中從每一個(gè)硬盤(pán)分出100GB格式化為L(zhǎng)inux Soft RAID分區(qū)格式,然后再組建為軟RAID 5,將其格式化為RiserFS文件系統(tǒng)格式。這樣就擁有T--個(gè)大小為300GB的分區(qū)。接著拷貝人120GB左右的零碎文件。最后筆者寫(xiě)了數(shù)個(gè)Shell腳本同時(shí)執(zhí)行對(duì)文件進(jìn)行復(fù)制操作,計(jì)算完成這一操作所需要的時(shí)間。
從結(jié)果來(lái)看,四核相比雙核還沒(méi)有達(dá)到提高一倍的性能。不過(guò)相比同頻率產(chǎn)品將近三分之一的性能優(yōu)勢(shì),對(duì)于追求性能的企業(yè)用戶還是非常有誘惑力的。
數(shù)據(jù)庫(kù)測(cè)試
實(shí)驗(yàn)的軟件環(huán)境經(jīng)過(guò)重新架設(shè),依然使用OpenSuSE 10.2,數(shù)據(jù)庫(kù)管理軟件使用PostgreSQL8.2.3。將數(shù)據(jù)庫(kù)文件存儲(chǔ)在單個(gè)硬盤(pán)上,系統(tǒng)搭建完成后進(jìn)行負(fù)載壓力測(cè)試,數(shù)據(jù)庫(kù)則設(shè)計(jì)較為復(fù)雜的中文、英文以及圖片混合。通過(guò)數(shù)據(jù)池、多腳本運(yùn)行等技術(shù)建立的變檢索式、混合檢索業(yè)務(wù)等負(fù)載壓力測(cè)試案例。
四核產(chǎn)品終于體現(xiàn)出它接近1+1=2的理論性能,筆者認(rèn)為這可能是數(shù)據(jù)庫(kù)管理軟件大多對(duì)多線程支持比較好的緣故。
工作站應(yīng)用
X86計(jì)算機(jī)除了我們常見(jiàn)的桌面以及服務(wù)器應(yīng)用,還有一種是工作站應(yīng)用(Work Station)。雖然從外觀上看,工作站PC與普通的桌面PC沒(méi)有太大的區(qū)別??墒侨绻容^它們所要求的絕對(duì)性能和應(yīng)用范圍,就會(huì)明白什么叫“專(zhuān)業(yè)的就是不一樣”。
在工作站測(cè)試中,我們的軟件環(huán)境被設(shè)定為Windows 2003 Service Pack 1操作系統(tǒng),并打上了所有補(bǔ)丁。顯卡驅(qū)動(dòng)則使用ATI Catalyst 7.2,主板驅(qū)動(dòng)則使用Intel官方網(wǎng)站最新版本。
3DSMax 9和Maya 8測(cè)試
3D圖形工作站是非常常見(jiàn)的一種應(yīng)用。而參加測(cè)試的兩款軟件在目前該領(lǐng)域的市場(chǎng)占有率也極高,因此測(cè)試成績(jī)具有一定的代表性。這兩項(xiàng)測(cè)試都讓軟件調(diào)用處理器模擬運(yùn)算,不開(kāi)啟D3D和OpenGL硬件加速。
四核處理器再次發(fā)威,把雙核心的產(chǎn)品遠(yuǎn)遠(yuǎn)甩開(kāi)。如此看來(lái),相比以往使用服務(wù)器CPUJJDECC校驗(yàn)內(nèi)存搭建起來(lái)的3D圖形工作站,現(xiàn)在的桌面四核心加普通內(nèi)存的平臺(tái)似乎價(jià)格上更有優(yōu)勢(shì),性能上也更強(qiáng)勁。
壓縮測(cè)試(測(cè)試單位時(shí)間:秒)
壓縮部分的測(cè)試分為視頻和文件壓縮兩類(lèi)。在視頻壓縮中包含兩個(gè)測(cè)試項(xiàng)目:使用EMPGEnc 4.0 Xpress將一部10分16秒未壓縮過(guò)的AVI文件轉(zhuǎn)換為720×576、平均比特率4500Kbits的MPEG2格式;使用VirtualDub 1.6.16以及DivX 6.4編碼器將同一段視頻壓縮成平均比特率1500Kbits、最佳畫(huà)質(zhì)的視頻。
測(cè)試進(jìn)行到這里,出來(lái)的成績(jī)頗費(fèi)思量。同樣是視頻編碼,性能差距咋就這么大呢?也許唯一可能的理由就是應(yīng)用程序?qū)λ暮诵牡闹С诌€不是很好。
文件壓縮應(yīng)用其實(shí)并不是工作站的專(zhuān)利,只是平時(shí)我們并不會(huì)去壓縮這么多零碎的文件。想知道測(cè)試中的被壓縮源有多大?這個(gè)文件夾總共有493個(gè)Word文件和Excel文件(69MB);22個(gè)E-Mail數(shù)據(jù)文件(251MB)以及一個(gè)WAV格式的音頻文件(268MB),總體積588MB。測(cè)試選擇WinRAR 3.61并設(shè)定存儲(chǔ)方式為“最好”。
測(cè)試成績(jī)第一次出現(xiàn)犬牙交錯(cuò)的情況,而且E6700的成績(jī)要比Q6600好。看來(lái)在文件壓縮上,CPU頻率還是起到了主導(dǎo)作用。
桌面應(yīng)用
作為目前PC桌面應(yīng)用的霸主一一游戲自然成了這部分的主角。這部分測(cè)試的軟件環(huán)境是這樣的:操作系統(tǒng)為Windows XP Service Pack 2并打上所有補(bǔ)丁,與工作站環(huán)境相同,顯卡驅(qū)動(dòng)則使用ATI Catalyst 7.2,主板驅(qū)動(dòng)則使用Intel官方網(wǎng)站最新版本。
由于此次測(cè)試并非為了了解顯卡性能,因此在運(yùn)行3DMark 06和PCMark 05的時(shí)候,只測(cè)試CPU子系統(tǒng)性能。
測(cè)試結(jié)果終于恢復(fù)自上而下的排列順序,不過(guò)在3DMark 06的CPU Test中四核產(chǎn)品領(lǐng)先的幅度非常明顯。這再次證明了四核處理器是否能夠發(fā)揮出性能和應(yīng)用程序有非常密切的關(guān)系。
游戲
在選擇測(cè)試游戲時(shí),筆者犯了難。因?yàn)槟壳暗挠螒蛲非蟮氖且曈X(jué)效果,而對(duì)CPU要求卻不算特別高。無(wú)奈之下,只能使用物理效果較好的Far Cry 1.33和數(shù)據(jù)處理量很大的微軟飛行模擬器x,如有不當(dāng)之處還望讀者指正。
測(cè)試顯示兩款游戲都沒(méi)有充分利用到多核心,即使是雙核心,也僅僅是一個(gè)核心負(fù)載較高而已!看來(lái),同頻率的雙核與四核,在游戲性能上并無(wú)太大差異,頻率才是游戲性能的主導(dǎo)因素。
小結(jié)
Intel為自己的四核至強(qiáng)處理器起了“四葉草”的名字,想必是希望能夠?yàn)樽约合萑刖骄?年多的處理器市場(chǎng)撥開(kāi)陰霾??上У氖?,事情并沒(méi)有完全朝預(yù)想的方向發(fā)展。雖然在專(zhuān)業(yè)應(yīng)用領(lǐng)域四核處理器受到極力追捧,但是桌面市場(chǎng)目前來(lái)說(shuō)依舊前景黯淡。這或許也是為什么AMD遲遲不肯四核產(chǎn)品的重要原因。
〔關(guān)鍵詞〕網(wǎng)絡(luò)異常;MRTG;網(wǎng)絡(luò)流量
1 概 述
1.1 網(wǎng)絡(luò)異常概念
在正常的網(wǎng)絡(luò)秩序下,每個(gè)網(wǎng)絡(luò)活動(dòng)的參與者遵照網(wǎng)絡(luò)協(xié)議使用網(wǎng)絡(luò),從網(wǎng)絡(luò)中獲取信息,參與網(wǎng)絡(luò)交流。但是正如現(xiàn)實(shí)社會(huì)中會(huì)發(fā)生異常事故及犯罪行為一樣,在網(wǎng)絡(luò)社會(huì)中也存在由于網(wǎng)絡(luò)故障、網(wǎng)絡(luò)非法活動(dòng)導(dǎo)致網(wǎng)絡(luò)中的部分功能失?;蛲V狗?wù)的現(xiàn)象。
網(wǎng)絡(luò)異常(Anomaly)是指網(wǎng)絡(luò)行為出現(xiàn)與之偏離的情形?!罢!币馕吨駨某B(tài)或者說(shuō)常規(guī)典型的模型,沒(méi)有出乎我們想象,在意料之中的狀態(tài)。遵循我們給其設(shè)定的水準(zhǔn)或模式[1]。而“異?!币馕吨霈F(xiàn)了與“正常”相反的情形,違背了我們的期望?!罢!毙袨闀?huì)由于網(wǎng)絡(luò)環(huán)境的變化而改變,例如會(huì)隨著網(wǎng)絡(luò)的動(dòng)態(tài)變化、噪音等隨之改變。
網(wǎng)絡(luò)設(shè)備出現(xiàn)故障、配置不正確、網(wǎng)絡(luò)過(guò)載、遭受掃描和攻擊、中毒等,都會(huì)引起網(wǎng)絡(luò)的異常。按照網(wǎng)絡(luò)異常的原因可以分為兩類(lèi)[2]:第一類(lèi)是網(wǎng)絡(luò)故障和性能問(wèn)題引發(fā)的異常;第二類(lèi)是與網(wǎng)絡(luò)安全相關(guān)的異常。
網(wǎng)絡(luò)故障相關(guān)異常是網(wǎng)絡(luò)設(shè)備、端口、鏈路等發(fā)生故障時(shí)導(dǎo)致的網(wǎng)絡(luò)行為異常,如某條鏈路速率的瞬間增高或降低。這時(shí)候鏈路流量通常會(huì)發(fā)生陡峭的或者幾乎是瞬時(shí)的變化。例如網(wǎng)絡(luò)設(shè)備端口故障或者鏈路突然中斷,會(huì)導(dǎo)致鏈路速率立刻下降為0;網(wǎng)絡(luò)設(shè)備故障會(huì)導(dǎo)致相關(guān)的鏈路流量下降為0;路由配置錯(cuò)誤可能導(dǎo)致某條鏈路的流量突然變大。這類(lèi)異??梢杂伞岸盖偷摹被蛘邘缀跏撬查g的改變明顯地識(shí)別出來(lái)。
網(wǎng)絡(luò)性能相關(guān)異常一般是由于用戶的訪問(wèn)量突然增大或設(shè)備配置錯(cuò)誤所導(dǎo)致的網(wǎng)絡(luò)擁擠。比如高校的選修課報(bào)名,學(xué)生們都在一個(gè)時(shí)間段對(duì)服務(wù)器進(jìn)行訪問(wèn),這樣就會(huì)導(dǎo)致報(bào)名服務(wù)器的訪問(wèn)量突然增大,如果服務(wù)器配置不高,網(wǎng)絡(luò)帶寬不夠的話,就會(huì)出現(xiàn)流量超負(fù)荷的現(xiàn)象;報(bào)文使用不當(dāng)引發(fā)廣播風(fēng)暴,路由器和交換機(jī)出現(xiàn)環(huán)路這都會(huì)導(dǎo)致網(wǎng)絡(luò)負(fù)荷過(guò)大,設(shè)備性能下降或者癱瘓。此類(lèi)的異?,F(xiàn)象表現(xiàn)出的數(shù)據(jù)集會(huì)激增或者說(shuō)在一個(gè)時(shí)間段內(nèi)的流量突然變化。
網(wǎng)絡(luò)安全相關(guān)異常指利用網(wǎng)絡(luò)安全漏洞進(jìn)行的網(wǎng)絡(luò)掃描、攻擊、病毒等。
網(wǎng)絡(luò)掃描也叫安全漏洞掃描,是對(duì)已知或未知的目標(biāo)進(jìn)行探測(cè)。這是黑客常利用的方法,當(dāng)掃描到能夠被其所利用的系統(tǒng)漏洞的時(shí)候,再進(jìn)行攻擊破壞。其表現(xiàn)的方式是一個(gè)源地址對(duì)單個(gè)或多個(gè)IP地址,或其不同端口進(jìn)行發(fā)送數(shù)據(jù)。網(wǎng)絡(luò)掃描是常見(jiàn)的網(wǎng)絡(luò)異常行為。
拒絕服務(wù)攻擊(Denial of Service,DoS),為什么叫拒絕服務(wù)呢?凡是造成合法用戶不能正常訪問(wèn)網(wǎng)絡(luò)服務(wù)的行為都可算是拒絕服務(wù)攻擊。拒絕服務(wù)攻擊的目的就是要阻止合法用戶的正方訪問(wèn),以達(dá)到攻擊者的非法目的。攻擊者對(duì)服務(wù)器發(fā)送大量數(shù)據(jù)包,使服務(wù)器的資源耗盡,造成網(wǎng)絡(luò)擁塞或者服務(wù)器癱瘓,從而不能對(duì)用戶的請(qǐng)求及時(shí)應(yīng)答。也就是對(duì)服務(wù)器的網(wǎng)絡(luò)資源、CPU、內(nèi)存、系統(tǒng)連接數(shù)進(jìn)行耗盡,直至服務(wù)器無(wú)法相應(yīng)請(qǐng)求。
分布式拒絕服務(wù)攻擊(Distributed Denial of Service,DDoS)可以說(shuō)DOS是DDOS的前身,但DDOS和DOS是有所不同的,DDOS側(cè)重于通過(guò)許多肉機(jī)(被入侵過(guò)或可間接利用的主機(jī))同時(shí)向攻擊目標(biāo)發(fā)送大量的請(qǐng)求數(shù)據(jù)包。攻擊的主機(jī)越多,發(fā)送的數(shù)據(jù)包數(shù)量就越多,數(shù)據(jù)包如洪水般涌向受害主機(jī),對(duì)合法用戶的數(shù)據(jù)包進(jìn)行淹沒(méi),導(dǎo)致合法用戶無(wú)法使用服務(wù)器的資源。
蠕蟲(chóng)病毒利用操作系統(tǒng)和應(yīng)用程序的漏洞進(jìn)行傳播。網(wǎng)絡(luò)病毒不但會(huì)對(duì)個(gè)人主機(jī)造成危害,并且病毒會(huì)主動(dòng)從互聯(lián)網(wǎng)上下載更新更多的病毒,并主動(dòng)傳播,可以造成局域網(wǎng)內(nèi)的大量主機(jī)中毒,在傳播的過(guò)程中,病毒會(huì)掃描網(wǎng)絡(luò),探測(cè)漏洞并主動(dòng)攻擊,會(huì)大量占用網(wǎng)絡(luò)帶寬資源,導(dǎo)致網(wǎng)絡(luò)擁塞。
網(wǎng)絡(luò)異常會(huì)嚴(yán)重影響網(wǎng)絡(luò)性能,造成網(wǎng)絡(luò)擁塞,嚴(yán)重的甚至?xí)斐删W(wǎng)絡(luò)中斷,服務(wù)停止。對(duì)此應(yīng)迅速做出響應(yīng),及時(shí)發(fā)現(xiàn)問(wèn)題并給予保障有效運(yùn)行的措施。
傳統(tǒng)的網(wǎng)絡(luò)安全技術(shù)側(cè)重于企業(yè)用戶網(wǎng)絡(luò)的系統(tǒng)入侵檢測(cè)、防病毒軟件或防火墻,這類(lèi)安全措施通常只能檢測(cè)到已知的網(wǎng)絡(luò)入侵行為,而由于互聯(lián)網(wǎng)中網(wǎng)絡(luò)異常行為的多變性、復(fù)雜性,這類(lèi)系統(tǒng)只能在一定程度上防止網(wǎng)絡(luò)中的入侵行為。
異常檢測(cè)的思想是首先建立用戶正常的行為模式,并且假定所有入侵行為都是與正常行為不同的。在每一次用戶行為產(chǎn)生后,都將其測(cè)量值與其正常的行為模式進(jìn)行比較,當(dāng)活動(dòng)行為模式與正常行為模式發(fā)生顯著偏離時(shí)即認(rèn)為是異常,從而觸發(fā)相應(yīng)機(jī)制,向管理員提出警告,或主動(dòng)做出有關(guān)反應(yīng)。異常檢測(cè)不關(guān)注于具體的入侵行為,通用性較強(qiáng),而且可以發(fā)現(xiàn)未知的攻擊模式。
異常檢測(cè)系統(tǒng)的結(jié)構(gòu)一般包括3個(gè)部分[3]:數(shù)據(jù)獲取、建模、檢測(cè)。異常檢測(cè)是個(gè)分析的過(guò)程,系統(tǒng)的分析是建立在持續(xù)地監(jiān)測(cè)對(duì)象并對(duì)對(duì)象的活動(dòng)進(jìn)行記錄。在分布式的環(huán)境下,這些活動(dòng)信息將被融合在一起并進(jìn)行預(yù)處理。
數(shù)據(jù)獲取模塊是異常檢測(cè)系統(tǒng)中的根基,它主要負(fù)責(zé)提取受保護(hù)系統(tǒng)的數(shù)據(jù)單元,系統(tǒng)中傳輸?shù)臄?shù)據(jù),完成數(shù)據(jù)的收集和預(yù)處理工作,為檢測(cè)模塊提供基礎(chǔ)的源數(shù)據(jù),是檢測(cè)系統(tǒng)的數(shù)據(jù)收集器。
建模和檢測(cè)是系統(tǒng)的核心部分。建模是對(duì)對(duì)象行為特征進(jìn)行學(xué)習(xí),產(chǎn)生對(duì)象正常使用模式,最終獲得檢測(cè)對(duì)象的正常行為。形成模型后用來(lái)評(píng)測(cè)新的異常事件,測(cè)量他們和新建模型的偏離度。檢測(cè)模塊對(duì)采集到的數(shù)據(jù)建立一個(gè)特征模式,然后對(duì)這個(gè)采集到的模式與建立的模式進(jìn)行比對(duì),如果超出既定模式的范圍,就認(rèn)定為異常行為,并產(chǎn)生警告信息。如沒(méi)有超出,就重新對(duì)這個(gè)行為進(jìn)行學(xué)習(xí),并和以前的既定模式進(jìn)行組合形成新的模式。由于用戶行為是不斷演化的,因此用戶行為模式必須被定期重構(gòu),提供適應(yīng)新環(huán)境的機(jī)制。
網(wǎng)絡(luò)異常檢測(cè)的目標(biāo)是發(fā)現(xiàn)網(wǎng)絡(luò)或系統(tǒng)中的異常行為,保護(hù)網(wǎng)絡(luò)和網(wǎng)絡(luò)中的主機(jī),減少病毒和黑客對(duì)計(jì)算機(jī)和網(wǎng)絡(luò)造成的危害。它的對(duì)象可以是一臺(tái)主機(jī)也可以是大規(guī)模網(wǎng)絡(luò)集。網(wǎng)絡(luò)異常檢測(cè)的數(shù)據(jù)來(lái)源包括以下幾種。
(1)主機(jī)日志:用來(lái)審計(jì)使用計(jì)算機(jī)人員對(duì)計(jì)算機(jī)操作行為的記錄。例如:用戶登錄、修改和訪問(wèn)文件,調(diào)用系統(tǒng)程序等行為。
(2)SNMP信息:通過(guò)SNMP和RMON協(xié)議獲得網(wǎng)絡(luò)設(shè)備的流量統(tǒng)計(jì)信息,如端口出入字節(jié)數(shù)、端口出入數(shù)據(jù)報(bào)文數(shù)、錯(cuò)誤數(shù)據(jù)報(bào)文數(shù)等信息。
(3)主動(dòng)測(cè)量數(shù)據(jù):通過(guò)主動(dòng)測(cè)量獲得網(wǎng)絡(luò)性能數(shù)據(jù),監(jiān)視網(wǎng)絡(luò)運(yùn)行狀況。
(4)流量數(shù)據(jù):監(jiān)測(cè)網(wǎng)絡(luò)中的各種流量信息,對(duì)其進(jìn)行特征分析,發(fā)現(xiàn)網(wǎng)絡(luò)中的異常行為。這些流量數(shù)據(jù)可以是Netflow格式的流數(shù)據(jù),也可以是包含完整數(shù)據(jù)報(bào)文或報(bào)文頭的原始報(bào)文數(shù)據(jù)??梢灾粚?duì)一個(gè)網(wǎng)段的流量數(shù)據(jù)進(jìn)行分析,也可以同時(shí)對(duì)多個(gè)網(wǎng)段的數(shù)據(jù)進(jìn)行關(guān)聯(lián)分析,對(duì)全網(wǎng)的異常狀況進(jìn)行檢測(cè)。
(5)路由數(shù)據(jù):監(jiān)視路由器BGP、OSPF等路由更新信息,分析網(wǎng)絡(luò)異常。
在網(wǎng)絡(luò)安全方面,異常檢測(cè)是網(wǎng)絡(luò)入侵檢測(cè)的一種重要手段,是入侵檢測(cè)系統(tǒng)的主要研究方向。在入侵檢測(cè)領(lǐng)域的一個(gè)基本而且重要的假設(shè)是:異常事件從安全角度來(lái)看都是可疑的,或者說(shuō)有害的;異常檢測(cè)的前提是假設(shè)異常行為包含入侵行為,但是在正常/異常和無(wú)害/入侵的概念之間存在著本質(zhì)的區(qū)別,入侵行為和異常行為在實(shí)際的網(wǎng)絡(luò)環(huán)境下往往不是一對(duì)一的關(guān)系。這樣的情況是經(jīng)常發(fā)生的:假設(shè)我們?cè)谠O(shè)置路由器的時(shí)候不小心發(fā)生了環(huán)路,造成網(wǎng)絡(luò)不通,它并不是入侵行為,但它卻是異常行為情況。因此入侵和異常檢測(cè)結(jié)果之間會(huì)出現(xiàn)4種可能。
(1)入侵但非異常:活動(dòng)行為是入侵,但并沒(méi)有顯示出異常。這種情形是與異常檢測(cè)的前提相違背的。系統(tǒng)根本不能探測(cè)到此類(lèi)活動(dòng),因此系統(tǒng)會(huì)產(chǎn)生錯(cuò)誤報(bào)告,顯示系統(tǒng)沒(méi)有被入侵。
(2)非入侵但異常:活動(dòng)是非入侵性的,但是檢測(cè)系統(tǒng)判斷它是異常的,并報(bào)告它是入侵性的,這種情況下檢測(cè)系統(tǒng)錯(cuò)誤地報(bào)告了入侵性。
(3)非入侵非異常:活動(dòng)是非入侵性的,異常檢測(cè)系統(tǒng)也判斷該活動(dòng)行為是正常行為。異常檢測(cè)系統(tǒng)可以正確地對(duì)這類(lèi)行為做出判斷。
(4)入侵且異常:活動(dòng)行為是入侵行為,異常檢測(cè)系統(tǒng)也檢測(cè)到其行為模式偏離了正常的行為模式,系統(tǒng)顯示為異常。系統(tǒng)檢測(cè)到的結(jié)果正是我們想得到的信息。
各項(xiàng)網(wǎng)絡(luò)技術(shù)的發(fā)展和應(yīng)用大大增加了系統(tǒng)誤報(bào)的概率,即使系統(tǒng)模型十分完美的情況下也會(huì)出現(xiàn)誤報(bào)和漏報(bào)的問(wèn)題。
2 網(wǎng)絡(luò)異常實(shí)例分析
當(dāng)我們突然感覺(jué)到網(wǎng)速下降,或訪問(wèn)不了服務(wù)器,等等突發(fā)影響我們利用圖書(shū)館網(wǎng)絡(luò)資源的情況發(fā)生, 那么我們就需要查看網(wǎng)絡(luò)了,需要我們找到問(wèn)題和解決問(wèn)題。
有一次,我們感覺(jué)上網(wǎng)的速度比平常慢了挺多,以為是圖書(shū)館電子閱覽室的上網(wǎng)人員增多所致。但是查看閱覽室的出口流量和以往的流量差不多,在80M左右。但是通過(guò)基于SNMP協(xié)議的MRTG流量監(jiān)控系統(tǒng)一看總出口流量卻在180M左右,這個(gè)流量比以往的流量大出了好多,肯定是網(wǎng)絡(luò)出現(xiàn)了問(wèn)題,查看各個(gè)端口的流量,最后發(fā)現(xiàn)了癥結(jié)所在。原來(lái)是圖書(shū)館一臺(tái)服務(wù)器被非法入侵了,被用做了游戲服務(wù)器,導(dǎo)致網(wǎng)絡(luò)流量激增。圖1就是那臺(tái)服務(wù)器的MRTG流量圖,服務(wù)器流量瞬間突增到100M。圖1 中毒服務(wù)器流量圖
進(jìn)行殺毒和系統(tǒng)安全設(shè)置,排除故障。圖2 中毒前服務(wù)器每月流量統(tǒng)計(jì)圖表
通過(guò)對(duì)比我們就可以發(fā)現(xiàn)問(wèn)題,對(duì)服務(wù)器長(zhǎng)時(shí)間的監(jiān)控會(huì)形成一個(gè)定量,這個(gè)定量就是我們對(duì)比的依據(jù),所測(cè)的數(shù)據(jù)比較以往數(shù)據(jù)的平均值高出多少,或低于多少,什么值算是正常范圍,經(jīng)過(guò)長(zhǎng)時(shí)間的測(cè)量我們就會(huì)根據(jù)本單位的實(shí)際情況得出一個(gè)定值。
3 結(jié) 語(yǔ)
在基于網(wǎng)絡(luò)異常流量分析技術(shù)的基礎(chǔ)上,通過(guò)對(duì)圖書(shū)館的數(shù)據(jù)流入和流出量進(jìn)行監(jiān)控和分析,經(jīng)過(guò)長(zhǎng)時(shí)間的監(jiān)控對(duì)圖書(shū)館網(wǎng)絡(luò)流量形成了一個(gè)定量,這些流量數(shù)值在一個(gè)常量的范圍內(nèi),當(dāng)流量數(shù)值和這個(gè)定量出現(xiàn)比較大的差異時(shí)就說(shuō)明網(wǎng)絡(luò)異常的出現(xiàn),經(jīng)實(shí)踐證明通過(guò)異常流量的分析,能夠及時(shí)的發(fā)現(xiàn)網(wǎng)絡(luò)出現(xiàn)的問(wèn)題,縮短了查找故障點(diǎn)和排除故障的時(shí)間。
參考文獻(xiàn)
[1]Maxion R A,F(xiàn)eather F E.A case study of Ethernet anomalies in a distributed computing environment[J].IEEE Transactions on Reliability,1990,39(4):433-443.
什么是網(wǎng)游?它的全名叫網(wǎng)絡(luò)游戲(―――簡(jiǎn)直廢話)。這個(gè)名詞現(xiàn)在在中國(guó)知道的人越來(lái)越多了……估計(jì)各位讀者也都明白,說(shuō)不定你們中的不少人也正沉迷其中呢。
在大學(xué)里,你隨處可以聽(tīng)到三五成群的人在談?wù)撝W(wǎng)游,也總可以看到,晚上9:30以后,會(huì)有一批一批人成群結(jié)隊(duì)地走出校門(mén),走向?qū)W校門(mén)口的網(wǎng)吧。問(wèn)他們玩什么,會(huì)有人大聲回答,“我們集體砍怪去!”
我們宿舍7個(gè)人,除了我是玩石器的,還有2個(gè)是玩魔力寶貝的,一個(gè)玩劍俠的。我們之間最常見(jiàn)的對(duì)話就是拉對(duì)方到自己玩的網(wǎng)游里來(lái)。而且最后的結(jié)果,都是雙方都不愿意舍棄自己鐘情的游戲去玩朋友的游戲。很多大學(xué)的宿舍都是有寬帶的,而且24小時(shí)給電。所以每當(dāng)你走進(jìn)一個(gè)大學(xué)的宿舍,不論男女(只要宿舍的學(xué)生不是偏遠(yuǎn)山區(qū)來(lái)的窮到吃飯有問(wèn)題),都會(huì)看到宿舍里擺滿了電腦,或者2、3個(gè)宿舍弄成一個(gè)局域網(wǎng),都玩一個(gè)游戲,組成一個(gè)團(tuán)體。宿舍成了網(wǎng)吧,熱鬧得很。
由此足見(jiàn)大學(xué)生對(duì)網(wǎng)絡(luò)游戲的癡迷程度,可以為了網(wǎng)游不上課,不看書(shū),可以考試掛科,重修,再掛,再重修。我就認(rèn)識(shí)一個(gè)哥們兒,他現(xiàn)在大三了,玩劍俠的,高等數(shù)學(xué)從大一到現(xiàn)在考試沒(méi)過(guò)過(guò)20分,更別提及格了。這次這哥們干脆不去考了,說(shuō)考了也就那幾分,還是專(zhuān)心去網(wǎng)游里打極品裝備賺錢(qián)吧,反正自己在外地家里也管不著。
大學(xué)生為什么這么喜歡打網(wǎng)游?
在我―――一個(gè)骨灰級(jí)玩家看來(lái),原因大致有這么幾種:
占城后的成就感,多少銀子都換不來(lái)的
首先當(dāng)然是興趣愛(ài)好使然,為了體會(huì)天下無(wú)敵或者千軍萬(wàn)馬聽(tīng)他指揮的感覺(jué)。有些大學(xué)生,家庭環(huán)境優(yōu)越,一個(gè)月的生活費(fèi)有1500-2000元,他們?cè)谕獾鼗蛘弑镜氐拇髮W(xué)上學(xué),這些錢(qián)對(duì)于他們每個(gè)月開(kāi)銷(xiāo)來(lái)說(shuō)簡(jiǎn)直太富裕了。一般吃飯買(mǎi)點(diǎn)日用品,偶爾買(mǎi)件衣服也就花800,這樣會(huì)剩下一半甚至更多的錢(qián)。反正他們也沒(méi)處花,不如玩網(wǎng)游,等級(jí)高了可以在游戲里打架甚至殺人,這在網(wǎng)游里有個(gè)特定的名字,叫PK。PK越厲害的人,名氣就越大,這么一來(lái),這個(gè)哥們就覺(jué)得自己在服務(wù)器里是無(wú)敵的,特有成就感。
還有的游戲,是可以建立一個(gè)家族或者工會(huì)的,反正就是一個(gè)組織吧,組織總是需要有一個(gè)首領(lǐng)的,這個(gè)首領(lǐng)呢就像我們現(xiàn)實(shí)生活里的老大一樣,說(shuō)什么話就是命令,他的組織的手下就會(huì)在他的帶領(lǐng)下去完成各種使命,比如有的游戲最高的榮譽(yù),是占有一個(gè)城市或者一個(gè)莊園之類(lèi)的,占了之后就特牛。所以很多組織都?jí)粝胫苷碱I(lǐng)這里,于是乎很多人都會(huì)去爭(zhēng)做這個(gè)組織的老大,然后壯大自己的組織,攻下這個(gè)城市或者莊園什么的,這樣他自個(gè)兒也特有成就感,覺(jué)得自己像將軍或者皇帝一樣威風(fēng)八面。這類(lèi)玩家有句名言―――好像是《傳奇》里的某個(gè)城主說(shuō)的:占城后的成就感,多少銀子都換不來(lái)的!
他們可以一直養(yǎng)一個(gè)寵物,一周不關(guān)機(jī)器也算是提前體會(huì)掙錢(qián)的艱辛
還有就是想賺錢(qián)。網(wǎng)游可以賺錢(qián)?當(dāng)然了,這不稀奇。你難道沒(méi)看見(jiàn),網(wǎng)絡(luò)上到處出售網(wǎng)游里的虛擬裝備和武器,或者有些網(wǎng)游戰(zhàn)斗用的動(dòng)物,而且價(jià)格不菲。現(xiàn)在有很多大學(xué)生都快成職業(yè)網(wǎng)游商人了,他們自己花N多的時(shí)間來(lái)打怪物掉寶,掉裝備,等極品,養(yǎng)極品戰(zhàn)斗動(dòng)物,為的就是養(yǎng)好了,賣(mài)一個(gè)好價(jià)錢(qián)。他們大多是在學(xué)校生活不富裕,或者想有更多錢(qián)來(lái)花的大學(xué)生。由于大學(xué)的課程很輕松,大部分時(shí)間都是自學(xué),所以他們就把大把的時(shí)間都花在了這個(gè)上面。他們可以幾天不睡覺(jué)等能打出極品寶物的怪物出現(xiàn)??梢砸恢别B(yǎng)一個(gè)寵物,一周不關(guān)機(jī)器。這類(lèi)玩家都是自己付出辛苦換來(lái)金錢(qián),他們可以提前體會(huì)掙錢(qián)的艱辛,為以后步入社會(huì)打基礎(chǔ)。不過(guò),他們自己的專(zhuān)業(yè)課基本就算完了,估計(jì)以后進(jìn)入社會(huì)也就只能做個(gè)完全的職業(yè)網(wǎng)游商人了,呵呵……
還有一類(lèi)網(wǎng)游商人,是專(zhuān)門(mén)賣(mài)一些游戲里的金錢(qián),或者游戲的計(jì)時(shí)卡的,他們有門(mén)路弄到便宜的虛擬金錢(qián)或者游戲計(jì)時(shí)卡,或者認(rèn)識(shí)某個(gè)游戲制作公司的工作者,可以低價(jià)進(jìn),然后再以低于市價(jià)的價(jià)位賣(mài)出去,這就是網(wǎng)游“奸商”。哈哈,不瞞您說(shuō),筆者就是做這個(gè)的,我通常都是這么說(shuō)自己來(lái)著。這類(lèi)人以后從商可好了,沒(méi)進(jìn)社會(huì)就知道什么叫無(wú)商不奸了―――為了能打開(kāi)自己的銷(xiāo)路,擠兌其他商人,切斷其他商人的進(jìn)貨點(diǎn),壓價(jià),從而形成網(wǎng)絡(luò)壟斷。這都是一個(gè)好的網(wǎng)絡(luò)商人所必備的。還有就是信譽(yù)。這一點(diǎn)不必多說(shuō)了吧。
到處行騙的人妖不是心理有缺陷,就是以前被人家騙過(guò)想報(bào)復(fù)
第三類(lèi)玩家是網(wǎng)游騙子,他們專(zhuān)門(mén)騙取別人的游戲賬號(hào)、游戲里的裝備等。這類(lèi)大學(xué)生是最可恥的,可是偏偏不在少數(shù)。他們明明是個(gè)男的,卻偏偏把自己的資料弄成一個(gè)女的(不排除也有一部分人原本就是女的),游戲里也是花枝招展的女孩子形象,然后到處去結(jié)交那些實(shí)力強(qiáng)的玩家,和他們認(rèn)識(shí),打交道,騙取他們的信任,然后要到他們的賬號(hào),然后就逃之夭夭,到別的服務(wù)器去繼續(xù)行騙。我們管這類(lèi)人統(tǒng)一叫:RY,就是人妖。不管是真的男裝女,還是本身就是女的,他們做的事情就是RY的行徑。這類(lèi)的大學(xué)生,不是心理有缺陷,就是以前被人家騙過(guò)想報(bào)復(fù),卻忘記了“己所不欲,勿施于人”。
網(wǎng)游也并非毫無(wú)好處但前提是要把握好自己
癡迷網(wǎng)游的后果有很多,而但凡癡迷到一定程度的,基本沒(méi)什么好果子吃。不是學(xué)習(xí)一落千丈,就是經(jīng)常通宵造成精神不太正常,身體虛弱。我以前認(rèn)識(shí)一個(gè)女孩子,高中學(xué)習(xí)不錯(cuò),考上北京一個(gè)很不錯(cuò)的大學(xué),上大學(xué)就開(kāi)始玩網(wǎng)游了,好像是《傳奇》吧,后來(lái)為了得到游戲里一把無(wú)敵的裝備屠龍刀,竟然去賣(mài)身于刀主,結(jié)果被騙,她差點(diǎn)就自殺了。現(xiàn)在她雖然活著,但是心就像死了一樣,整個(gè)人也沒(méi)精神,我看了很痛心。大家想必也聽(tīng)到或者見(jiàn)到很多癡迷于網(wǎng)游而受傷害的事情,我就不多說(shuō)了。
做投資5年多來(lái),收到無(wú)數(shù)的BP計(jì)劃,永遠(yuǎn)是講“我規(guī)模有多大”、“我今天有多大”、“我未來(lái)會(huì)做得有多大”,還有“我有多快”。?但從來(lái)沒(méi)有人在BP當(dāng)中說(shuō):我今天效率有多高,未來(lái)效率又多高。
?互聯(lián)網(wǎng)最大的作用就是提升效率。一個(gè)互聯(lián)網(wǎng)公司沒(méi)有人均10萬(wàn)美元的利潤(rùn)貢獻(xiàn),就不是真正的互聯(lián)網(wǎng)公司。大和快的背后,就是效率。不要被互聯(lián)網(wǎng)這層外衣給迷惑了。商業(yè)的本質(zhì),除了增長(zhǎng)以外還有效率。沒(méi)有效率的增長(zhǎng),不是慢性自殺,而是加速自殺。
那么,如何提高效率呢?
第一,個(gè)人效率提升。
自我驅(qū)動(dòng)是個(gè)人效率最好的來(lái)源。成長(zhǎng)是每個(gè)人自己的事,你不想成長(zhǎng),誰(shuí)能逼你。所以我們要問(wèn)自己的企業(yè),有沒(méi)有做成一個(gè)自我驅(qū)動(dòng)的公司?
講講案例。?淘寶有賽馬會(huì),整個(gè)集團(tuán)都在推廣“我的級(jí)別我做主”,后來(lái)延伸為“我的工資我作主”。?以前是什么形式呢??領(lǐng)導(dǎo)考察,覺(jué)得你表現(xiàn)不錯(cuò),找你談話:你要晉升了,你受寵若驚。?現(xiàn)在我們對(duì)優(yōu)秀的銷(xiāo)售說(shuō),你做得不錯(cuò),明年打算升你做主管了,繼續(xù)努力。銷(xiāo)售一聽(tīng):我為什么要當(dāng)主管?我做銷(xiāo)售挺開(kāi)心的。我們對(duì)優(yōu)秀的工程師說(shuō),你可以去做主管了。碼農(nóng)卻說(shuō),我管好自己就行,不要管別人。?這代人不一樣了。
后來(lái)我們?cè)趺唇鉀Q的呢?自我驅(qū)動(dòng)。年初,如果你覺(jué)得年底想晉升,就報(bào)名。不報(bào)名的人就一定不會(huì)晉升。能不能晉升兩級(jí)?行,你報(bào)名晉升兩級(jí),我們就用兩級(jí)的標(biāo)準(zhǔn)來(lái)要求你。?對(duì)于這代人來(lái)說(shuō),更重要的是你有沒(méi)有給他自我驅(qū)動(dòng)的機(jī)制。
這個(gè)機(jī)制還包括什么呢?你要把一個(gè)拉開(kāi)的組織想辦法變小。為什么呢?個(gè)人在一個(gè)10000人的公司,或者哪怕100人的公司,他的成就感都變得很小了。最小作戰(zhàn)單位如果有活力、能驅(qū)動(dòng),一個(gè)公司就有活力。最近很多小店都改成了“內(nèi)部員工加盟”,讓員工自己當(dāng)老板。一個(gè)團(tuán)隊(duì)最重要的就是了解你的團(tuán)隊(duì)每個(gè)人的夢(mèng)想是什么,幫助他實(shí)現(xiàn)、給他機(jī)制讓他去自我驅(qū)動(dòng)。
信任員工,提倡員工的自我約束。個(gè)人效率的提升,光是自我驅(qū)動(dòng)是不夠的。還是要有約束。但是90后他不喜歡被約束,那怎么辦?要提倡自我約束。
舉個(gè)例子。?在阿里加班,可以再吃一頓晚飯。當(dāng)時(shí),一頓晚飯公司出15塊錢(qián),大約一年250個(gè)工作日,一年要吃掉差不多2000多萬(wàn)加班費(fèi)。?最早的管理辦法很簡(jiǎn)單,員工提申請(qǐng),主管批準(zhǔn)。主管批準(zhǔn)加班,撕張券給你,六點(diǎn)鐘開(kāi)飯,你就去吃飯。這個(gè)制度,很多人覺(jué)得很正常,用了很多年。?但是,這個(gè)制度是不是真的好?
第一,l也沒(méi)有規(guī)定工作到幾點(diǎn)以后是加班。所以確實(shí)有一批人,六點(diǎn)鐘吃飯,申請(qǐng)加班,吃完以后,六點(diǎn)半加班到七點(diǎn)鐘走了。公司也沒(méi)有什么制度說(shuō)這不可以。?第二,我們從來(lái)沒(méi)有去想,每天五六千個(gè)人提加班申請(qǐng),主管批準(zhǔn),發(fā)一張券,這個(gè)動(dòng)作,花了多少時(shí)間,花了多少錢(qián)。?
后來(lái)我們跟員工講清楚,加班晚餐是給加班的員工吃的,你不加班最好不要吃。但是如果你今天覺(jué)得很累,不想做飯,想吃完以后再回去,也沒(méi)關(guān)系。反正公司是大家的,我們把公司吃光了,吃窮了,散伙。
一年下來(lái),大概前一年加班餐費(fèi)在1400萬(wàn)左右,取消報(bào)批制以后,多了大概100萬(wàn),變成1500萬(wàn)了。但計(jì)算一下,200多工作日,每天四五千人打申請(qǐng),主管批準(zhǔn)發(fā)券,這事值不值100萬(wàn)?中間消耗掉的人工,消耗掉的效率何止100萬(wàn)???你的公司有沒(méi)有這樣愚蠢的制度?官僚就是這么來(lái)的,組織的效率就是這么下降的。
提高個(gè)人效率,除了自我激勵(lì)以外,不要有太多級(jí)約束。?我們相信大部分團(tuán)隊(duì),能夠有自我約束能力,有正常的道德底線。群眾之間也是會(huì)互相監(jiān)督的。
第二、組織效率提升。
組織效率下降的最大問(wèn)題就是你對(duì)團(tuán)隊(duì)沒(méi)有基本信任。?為什么創(chuàng)業(yè)的時(shí)候,效率都比較高?所有的人知根知底,一個(gè)團(tuán)隊(duì)以前可能還一起共事過(guò),不僅是默契,更多是一種信任。創(chuàng)業(yè)初期,信任帶來(lái)了創(chuàng)業(yè)公司的簡(jiǎn)單,但隨著越來(lái)越多陌生人加入,不信任開(kāi)始增加。?當(dāng)年支付寶有一句話,廣告詞非常好:因?yàn)樾湃?,所以?jiǎn)單。我把這句話連下去,因?yàn)樾湃?,所以?jiǎn)單;因?yàn)楹?jiǎn)單,所以高效。
我們都希望老板和員工是互相信任的,但怎么做到呢??我建議,強(qiáng)勢(shì)的一方要率先邁出一步。對(duì)員工來(lái)說(shuō),你是老板,你是公司,你就是強(qiáng)勢(shì)的,你要先走出一步。
組織高效有一個(gè)很重要的事:企業(yè)文化是干什么的?就兩件事――日子好的時(shí)候,企業(yè)文化帶來(lái)信任,使公司變得簡(jiǎn)單高效;在公司快不行的時(shí)候,決定你能不能扛過(guò)來(lái)。
回到互聯(lián)網(wǎng)時(shí)代,組織效率的提升需要四個(gè)在線:?jiǎn)T工在線、產(chǎn)品在線、客戶在線、管理在線。這四個(gè)“在線”順序還不能出錯(cuò)。什么叫“在線”? PC互聯(lián)網(wǎng)時(shí)代是人機(jī)分離,那個(gè)時(shí)候就不能談四個(gè)“在線”。而移動(dòng)互聯(lián)網(wǎng),讓四個(gè)“在線”變得可行。
特別是傳統(tǒng)企業(yè),首先會(huì)做的第一個(gè)在線是什么呢?產(chǎn)品在線,他把公司所有的產(chǎn)品和服務(wù)掛到網(wǎng)上、APP上,然后說(shuō):我擁抱互聯(lián)網(wǎng)了。但是沒(méi)人來(lái)。
這是次序錯(cuò)了。第一步要做的是員工在線。?員工上線后,再把產(chǎn)品搬上線,再把客戶搬上線。在互聯(lián)網(wǎng)時(shí)代,黏住客戶的不是組織,一定是個(gè)人,人拉人,才有黏性;而人是不會(huì)去跟從一個(gè)組織的。
舉個(gè)例子:?孩子王總部在南京,現(xiàn)在全國(guó)擴(kuò)張,它的每個(gè)銷(xiāo)售就是母嬰顧問(wèn)。?孩子王實(shí)現(xiàn)的是100%客戶必須是電子化會(huì)員,100%的客戶是交到每個(gè)員工手里,哪個(gè)員工先把這個(gè)客戶發(fā)展成他的電子會(huì)員,終身就是他的客戶。我們有一次去看孩子王的店,見(jiàn)到一個(gè)母嬰顧問(wèn),他打開(kāi)手機(jī),上面963個(gè)客戶,就都是他的客戶,一個(gè)月可以掙兩三萬(wàn)塊錢(qián)。他說(shuō)他以前是開(kāi)母嬰店的,現(xiàn)在把小店關(guān)了:我的小店多累,才幾個(gè)客戶,不過(guò)200多個(gè)商品?,F(xiàn)在孩子王,卻可以給我7000個(gè)商品的產(chǎn)品庫(kù)。
你可以理解為產(chǎn)品在線,賦能給了這個(gè)員工7000個(gè)商品,給了他963個(gè)用戶。?另外,這個(gè)母嬰顧問(wèn)擅長(zhǎng)做的是嬰兒護(hù)膚類(lèi)產(chǎn)品。但是膳食類(lèi)的,嬰兒吃東西他并不熟悉。沒(méi)關(guān)系,公司背后有知識(shí)庫(kù),很多問(wèn)題都是自動(dòng)回答,也就是推薦回答的問(wèn)題。他按一下就用個(gè)人名義發(fā)出去了,這個(gè)就是管理在線。?還有,店長(zhǎng)會(huì)在所有對(duì)話群里面,這意味著你不能在群里跟客戶亂說(shuō),或者在里面加不是孩子王的產(chǎn)品,這就叫管理在線。
有意思的是,?上面提到的這個(gè)員工,他不覺(jué)得是在給孩子王上班。他覺(jué)得這900多個(gè)客戶,每個(gè)月還得漲好幾十個(gè),就是他一輩子的資產(chǎn)。下班時(shí)他告訴我,還要去給一個(gè)客戶送兩桶奶粉。這是公司要求的嗎?不是,他自己想去送,因?yàn)樯祥T(mén)沒(méi)準(zhǔn)會(huì)帶點(diǎn)別的生意,把公司物流成本也省了。為什么?他覺(jué)得這個(gè)客戶首先是他的,其次才是孩子王的。
這就是我前面講的第一個(gè)環(huán)節(jié),個(gè)人效率提升,孩子王充分實(shí)現(xiàn)了個(gè)人自我驅(qū)動(dòng)。?組織效率的提升,就是你讓每一個(gè)員工,都具備組織賦予他的能力,這是他個(gè)人實(shí)現(xiàn)不了的。
第三、資產(chǎn)效率提升。
提高資產(chǎn)效率只有兩種辦法。第一,是防止產(chǎn)生新的閑置資源;第二,是釋放閑置資源。
防止產(chǎn)生新的閑置資源:不要先生產(chǎn)產(chǎn)品,再去找消費(fèi)者。?傳統(tǒng)行業(yè)有一個(gè)重要二八法則,20%的商品或客戶,帶來(lái)80%的銷(xiāo)售和80%的利潤(rùn)。?問(wèn)題就出在這個(gè)二八原則。20%的產(chǎn)品帶來(lái)80%銷(xiāo)售,這是你賺錢(qián)。壞就壞在,加上80%的產(chǎn)品,帶來(lái)的那個(gè)20%銷(xiāo)售,就不賺錢(qián)了。?比如說(shuō)賣(mài)鞋子的店,你得備一個(gè)50碼的超大碼吧?這種碼是給姚明這樣的人穿的,但是你不知道姚明今年會(huì)不會(huì)走進(jìn)你這個(gè)店??赡芩妥卟贿M(jìn)來(lái)。但為了滿足客戶需要,你有1000家賣(mài)鞋子的店,就得每個(gè)店都放一雙超大碼的鞋子。
這就是二八原則里面的“八”,互聯(lián)網(wǎng)誕生給它一個(gè)名字,叫長(zhǎng)尾產(chǎn)品:占用了你的商業(yè)面積,降低資金周轉(zhuǎn)效率,“二”賺來(lái)的錢(qián)被“八”消耗掉了。這是零售企業(yè)和很多實(shí)體經(jīng)濟(jì)最痛苦的地方。
互聯(lián)網(wǎng)1.0如何解決這個(gè)問(wèn)題的??互聯(lián)網(wǎng)的存在擴(kuò)大了“商圈”的概念,只要物流能觸及的點(diǎn),都是它的商圈。?像京東,就一個(gè)中央倉(cāng)庫(kù),備了10雙像姚明腳一樣大的鞋子,全世界的姚明都可以來(lái)買(mǎi),就不需要每個(gè)門(mén)店備這樣的貨了。所以互聯(lián)網(wǎng)1.0,讓庫(kù)存效率提高到了極致,電商是這樣來(lái)提高資產(chǎn)效率的。?而互聯(lián)網(wǎng)2.0,就是消費(fèi)者按需定制,零庫(kù)存。這意味著我們沒(méi)有制造新的將要被閑置的資源。不再是先組織生產(chǎn)產(chǎn)品,再去找消費(fèi)者。
釋放閑置資產(chǎn):看好釋放閑置資產(chǎn)的分享經(jīng)濟(jì),不看好重新投入資源做共享經(jīng)濟(jì)。如何釋放呢?比較典型的商業(yè)模式是優(yōu)步、滴滴打車(chē)。司機(jī)在馬路上繞,車(chē)閑著、人也閑著。有很多私家車(chē),閑著也是閑著。你把他釋放出來(lái),所以才能夠讓一個(gè)潘肯硎VIP待遇,打個(gè)奔馳從這兒到機(jī)場(chǎng)50塊、100塊,因?yàn)檐?chē)本來(lái)就閑著。
什么叫共享經(jīng)濟(jì)?什么叫分享經(jīng)濟(jì)??我很看好把閑置資源釋放出淼姆窒砭濟(jì),不看好重新投入資源做共享經(jīng)濟(jì)。今天有很多做類(lèi)似AIRBNB的。黃牛把房子先租下來(lái),再轉(zhuǎn)租出去,說(shuō)我這是分享經(jīng)濟(jì),并不是。
當(dāng)你包下了這個(gè)資源,你就有固定的成本。公寓和酒店最重要盈利模式就是入住率,我從來(lái)沒(méi)見(jiàn)過(guò)世界上有什么酒店入住率只有50%還能掙錢(qián)的,大都要到80~90%。為什么入住率很重要呢?你沒(méi)入住的房間就是閑置資產(chǎn)。
分享經(jīng)濟(jì)不用考慮“率”:我的房子閑著也是閑著,空也是空著,無(wú)所謂。但要是某某白領(lǐng)公寓是我投資,我來(lái)建的,或者我是包段的,那就是偽分享經(jīng)濟(jì),最多是一個(gè)共享經(jīng)濟(jì)。
共享經(jīng)濟(jì)就是要追求資產(chǎn)利用率。
經(jīng)常有人問(wèn)我對(duì)摩拜單車(chē)、OFO怎么看。我只問(wèn)每輛車(chē)每天的使用率。這是這個(gè)模式能否成功的關(guān)鍵。我不在乎你有多少車(chē),這不重要。每一輛車(chē)每天的使用率,這個(gè)效率低就是這個(gè)公司效率低。只要看到有資產(chǎn),就要問(wèn)這個(gè)資產(chǎn)的使用率。如果不能讓資產(chǎn)的使用率提高,它就沒(méi)有創(chuàng)造價(jià)值。?
第四、戰(zhàn)略效率提升。
三級(jí)規(guī)模效益理論:不是所有公司都要做北上廣深、不是所有公司都要鋪開(kāi)全國(guó)。
一談“發(fā)展”就有“規(guī)?!倍?。我們先來(lái)講講規(guī)模和效率的關(guān)系。?不是所有的企業(yè),所有的行業(yè),規(guī)模都會(huì)帶來(lái)效率。所以,我們提出一個(gè)叫三級(jí)規(guī)模效益理論。
先說(shuō)最小的一級(jí),3平方公里規(guī)模效率。大量的O2O屬于這一級(jí)。以外賣(mài)平臺(tái)為例,?我作為一個(gè)消費(fèi)者關(guān)心什么呢?打開(kāi)手機(jī)點(diǎn)餐,看周?chē)?平方公里有什么好吃的能給我送過(guò)來(lái)。全國(guó)這個(gè)平臺(tái)上有100萬(wàn)餐廳?關(guān)我什么事。?對(duì)一個(gè)餐廳,他關(guān)心的是什么?送貨半徑就這3平方公里,在這3平方公里范圍內(nèi),你這個(gè)平臺(tái)一天給我?guī)?lái)多少個(gè)訂單。你平臺(tái)全國(guó)有900萬(wàn)單?還是那句話,關(guān)我什么事。?這就意味著無(wú)論消費(fèi)者還是賣(mài)家,不會(huì)因?yàn)槟愕钠脚_(tái)大,而給你更多的錢(qián);意味著每一個(gè)3平方公里都必須賺錢(qián)。
千萬(wàn)不要忽悠投資人說(shuō):我每一個(gè)3平方公里不賺錢(qián),我100個(gè)這樣的3平方公里的單位放在一起就賺錢(qián)了。你每個(gè)都不賺錢(qián),那100個(gè)也不賺錢(qián),10000個(gè)更不賺錢(qián)。
這個(gè)模式是不是非常不好呢?也不是說(shuō)不好,但每3平方公里都賺錢(qián)是非常困難的。?有沒(méi)有比這個(gè)模式稍微幸福一點(diǎn)的呢?有,我們叫同城效應(yīng)。也就是“三級(jí)規(guī)模效益理論”的第二個(gè)效應(yīng)。?什么樣的公司是同城效應(yīng)呢??比如58同城。我們看58上最多的什么?租房、找工作、搬家。我住在天河區(qū),找一個(gè)海珠區(qū)的搬家公司也沒(méi)事;我要找份工作,今天在正佳廣場(chǎng),但番禺的工作我也會(huì)考慮。
所以,每個(gè)城市,就是他提供的服務(wù),倒不局限于3平方公里了,他提供的城市是同城。那么這類(lèi)公司也很簡(jiǎn)單,你要做到每個(gè)城市都賺錢(qián)。
只有第三種公司才有全國(guó)或者全球規(guī)模效應(yīng)。?比如說(shuō)沃爾瑪當(dāng)年,全球采購(gòu),全球供貨,買(mǎi)得多,省得多。為什么沃爾瑪在中國(guó)做不到呢?它的全球的供應(yīng)鏈和采購(gòu)規(guī)模在中國(guó)沒(méi)用。中國(guó)另外搞一套供應(yīng)鏈,那就比不過(guò)我們本地的超市了。天貓、京東只要物流能覆蓋全國(guó),就有全國(guó)規(guī)模效應(yīng)。
三級(jí)規(guī)模效應(yīng)理論聽(tīng)明白以后怎么運(yùn)用呢??還是回到我現(xiàn)在做投資,一年收到了商業(yè)計(jì)劃書(shū)幾百份,長(zhǎng)的都很像:A輪做好一個(gè)城市,B輪做北上廣深,C輪做15個(gè)核心城市,然后就沒(méi)有了,很多公司到C輪戛然而止。
?因?yàn)樗焕斫猓皇撬械纳虡I(yè)模式都要做北上廣深的,不是所有的城市都必須全國(guó)鋪開(kāi)15個(gè)一線城市去做的。除非你是全國(guó)規(guī)模效應(yīng),你才需要北上廣深,才需要15個(gè)城市。效率的核心,在大部分的行業(yè),要做密度,把密度做起來(lái)。密度做得高,效率就容易提升。
你在一個(gè)區(qū)域把密度做起來(lái),你的品牌就容易傳播。
口碑營(yíng)銷(xiāo)是最便宜的營(yíng)銷(xiāo),你營(yíng)銷(xiāo)費(fèi)用又降低,效率又高,獲客成本就又降低了。?所以戰(zhàn)略的效率提升,首先要判斷我們是做什么樣的規(guī)模效益,戰(zhàn)略的判斷錯(cuò)誤,戰(zhàn)略效率就會(huì)非常低下。 ???
定戰(zhàn)略、搭班子,帶隊(duì)伍:公司所處的階段不同,定位戰(zhàn)略的選擇也不同。馬云和柳傳志都是我非常尊敬的中國(guó)企業(yè)家。?定戰(zhàn)略、搭班子、帶隊(duì)伍,順時(shí)針,這是馬云告訴我的三句話。阿里是這么做的。柳傳志告訴我,是搭班子、定戰(zhàn)略、帶隊(duì)伍。??jī)纱蟾呷耍艂€(gè)字都是一樣的,次序不同。?有一天我問(wèn)馬云,你跟柳老兩個(gè)人三句話都一樣,為什么次序不一樣?誰(shuí)對(duì)?馬云說(shuō)都對(duì),在不同階段用不同的次序。?公司剛創(chuàng)的時(shí)候,請(qǐng)你用柳老的方法,搭班子、定戰(zhàn)略、帶隊(duì)伍。?但是到了一定規(guī)模,你就是先定戰(zhàn)略,再搭班子。如果發(fā)現(xiàn)班子有欠缺的話,可以通過(guò)引進(jìn)人才來(lái)彌補(bǔ)短板,去實(shí)現(xiàn)我的戰(zhàn)略。
一國(guó)兩制和復(fù)盤(pán):戰(zhàn)略的核心就是取舍、排序、資源分配。
公司以后有一定規(guī)模,會(huì)面臨著創(chuàng)新乏力,或者叫戰(zhàn)略定位方向不清。什么是一國(guó)兩制呢?好的戰(zhàn)略,不是在會(huì)議中討論出來(lái),而是試出來(lái)的。首先問(wèn)自己有沒(méi)有給了他一國(guó)兩制的政策,一個(gè)公司一套制度,是不可能有新的戰(zhàn)略亮點(diǎn)的。
那么如何把戰(zhàn)略亮點(diǎn)找出來(lái)呢?復(fù)盤(pán)。復(fù)盤(pán)復(fù)什么?看那些試點(diǎn)項(xiàng)目有沒(méi)有試出來(lái),試出來(lái)后愿不愿意投入更多的資源。復(fù)盤(pán)是說(shuō):我們犯過(guò)什么錯(cuò)誤,犯過(guò)的錯(cuò)誤能不能記下來(lái)不再犯。很多公司三年戰(zhàn)略、五年戰(zhàn)略寫(xiě)完就擱那兒了,有階段性的復(fù)盤(pán)嗎?有回頭來(lái)看一看嗎??戰(zhàn)略的核心就是取舍、排序、資源分配。什么戰(zhàn)略?試點(diǎn)成功我取,試點(diǎn)不成功我舍。三個(gè)都成功了,排序,我優(yōu)先發(fā)展哪一個(gè),排完序資源分配。?什么是資源?人、錢(qián)。你有沒(méi)有把最好的人,最好的錢(qián),最多的錢(qián),壓到你最看好的試點(diǎn)已成功的項(xiàng)目上。
第五、創(chuàng)新效率提升。
這一點(diǎn)針對(duì)有一定規(guī)模的公司。?阿里有一個(gè)項(xiàng)目,叫阿里媽媽。今天淘寶的收入將近70%跟阿里媽媽有關(guān),可見(jiàn)阿里媽媽這個(gè)項(xiàng)目有多重要。那是什么呢?其實(shí)就是今天的阿里直通車(chē),阿里鉆石展位,阿里淘寶的聯(lián)盟,它的基礎(chǔ)就是阿里媽媽。它是一個(gè)廣告系統(tǒng)。
來(lái)看我們花多少錢(qián)去干這個(gè)項(xiàng)目呢?200萬(wàn)。我們?cè)谝欢ǚ秶鷥?nèi)讓大家肀名:公司只投資200萬(wàn),你也可以參與投資,占百分之二三十,也就是40萬(wàn)到60萬(wàn)。
如果你是集團(tuán)內(nèi)部來(lái)申請(qǐng)的話,集團(tuán)原有的級(jí)別、工資、股權(quán)全部拿掉。做好了呢?公司會(huì)用風(fēng)險(xiǎn)投資的方法來(lái)追加投資,最后可以和淘寶換股合并回去。這200萬(wàn)包括了所有事情,你如果用公司的辦公室、律師、電腦,都是要算錢(qián)的。員工的工資也是含在這里面的。
所以他們第一件事就去找馬云說(shuō)這條件實(shí)在太苛刻了,那要不我們就去你以前創(chuàng)業(yè)的地方,湖畔花園,租金費(fèi)用就省了。另外,高管決定不拿工資,把人工成本也摳下來(lái)了。
就200萬(wàn),流量問(wèn)題解決不了?那群人,在公司上上下下到處去找財(cái)務(wù)上已經(jīng)折舊折光的,報(bào)廢了的服務(wù)器。找到2700臺(tái)。工程師是有創(chuàng)造力的,他通過(guò)不同的架構(gòu),讓2700臺(tái)舊的服務(wù)器起到5000臺(tái)新的服務(wù)器同樣的作用。