web基础
web基础
原创 于 2026-06-09 12:07:48 发布 · 粉丝可见 · 340 阅读 · 4 · 6 · 本内容遵循CC 4.0 BY-SA版权协议 版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。 GEO检测 · 编辑
文章链接:https://blog.csdn.net/hacker_51/article/details/161824822
一、常见 Web服务器
Web 服务器是提供HTTP/HTTPS服务、处理客户端请求并返回响应的基础软件。
1. IIS(Internet Information Services)
开发商 :Microsoft(微软)
运行平台 :Windows Server 系列
主要版本 :
Windows Server 2008 R2
Windows Server 2012 R2
Windows Server 2016
Windows Server 2019 / 2022
特点 :与 Windows 生态深度集成,支持 ASP.NET、.NET Core,图形化管理界面友好
2.ApacheHTTP Server
开发商 :Apache Software Foundation(Apache 软件基金会)
运行平台 :跨平台(Windows / Linux / macOS)
特点 :开源、模块化设计、.htaccess 灵活配置、社区庞大、历史悠久
3. Nginx
开发商 :Igor Sysoev(俄罗斯)
运行平台 :跨平台(Linux 为主,支持 Windows)
特点 :高并发、低内存占用、反向代理、负载均衡、静态资源处理性能极佳
常见用途 :作为反向代理置于 Apache/Tomcat 前端
4. Tomcat
开发商 :Apache Software Foundation
运行平台 :跨平台
特点 :开源的 Servlet 容器 (严格来说是应用服务器),专门用于运行 Java Web 项目
默认端口 :8080
注意 :Apache HTTP Server 和 Apache Tomcat 同属 Apache 基金会,但是 两个不同的项目 。前者是通用 Web 服务器,后者是 Java 应用服务器。
5. 其他Java应用服务器
| 名称 | 特点 |
|---|---|
| WebLogic | Oracle 商业产品,企业级,功能全面,稳定但昂贵 |
| WebSphere | IBM 商业产品,大型分布式企业应用首选 |
| JBoss (现 WildFly) | Red Hat 开源/商业产品,J2EE 开源应用服务器代表 |
6. 服务器操作系统市场占有率
Linux :在 Web 服务器领域占据绝对主导地位(约 70%~80%)
Windows Server :约 20% 左右,主要服务于 .NET 生态和企业内部系统
其他 (Unix、macOS Server 等):占比较小
二、Web 运行环境(架构组合)
| 环境缩写 | 组成说明 | 适用场景 |
|---|---|---|
| LAMP | Linux + Apache + MySQL + PHP | 经典 PHP 网站架构 |
| LNMP / LEMP | Linux + Nginx + MySQL + PHP | 高并发 PHP 架构(Nginx 替代 Apache) |
| LNMT | Linux + Nginx + MySQL + Tomcat | Java Web 常见架构(Nginx 反向代理 + Tomcat) |
| WAMP/MAMP | Windows/Mac + Apache + MySQL + PHP | 本地开发环境 |
字母含义 :L=Linux, A=Apache, M=MySQL, P=PHP, T=Tomcat, N=Nginx
三、Web应用架构演进
Web 1.0(1990s-2000s)
特点 :静态页面、只读、信息展示
代表 :早期门户网站、企业官网
技术 :HTML、少量 JavaScript、CGI
Web 2.0(2000s-2010s)
特点 :用户参与、交互、UGC(用户生成内容)
代表 :博客、论坛、社交媒体、电商网站
技术 :Ajax、动态页面、数据库驱动、前后端分离萌芽
Web 3.0 / 移动互联网时代(2010s-至今)
特点 :移动优先、云服务、大数据、智能化
形态 :H5 页面、小程序、公众号、移动 App、微博、Web 邮件
技术 :RESTful API、微服务、容器化、SPA(单页应用)
四、Web 应用程序安全风险
1. 风险来源
浏览器漏洞 :历史漏洞(IE、Flash 插件等)
服务端漏洞 :SQL 注入、XSS、文件上传、命令执行等
客户端漏洞 :XSS、CSRF、点击劫持
2. 高风险业务场景
| 场景 | 主要风险 |
|---|---|
| 购物/电商 | 支付篡改、越权访问、信息泄露 |
| 社交 | 隐私泄露、XSS 蠕虫、社工攻击 |
| 金融 | 银行、证券、保险 — 资金盗取、交易篡改 |
| 博彩 | 逻辑漏洞、赔率篡改、洗钱风险 |
| Web 邮件 | 钓鱼、邮件伪造、信息窃取 |
| 小程序/公众号 | 接口滥用、数据爬取、认证绕过 |
3. 常见 Web 漏洞(OWASP Top 10 核心)
SQL 注入 :恶意 SQL 语句操纵数据库
XSS(跨站脚本) :注入恶意脚本窃取用户 Cookie
CSRF(跨站请求伪造) :诱导用户执行非预期操作
文件上传/包含 :上传 Webshell 控制服务器
命令执行 :通过接口执行系统命令
越权访问 :水平/垂直权限绕过
敏感信息泄露 :配置错误、日志暴露、备份文件
五、Web 安全技能体系
🔴 高级:安全攻防
| 方向 | 能力要求 |
|---|---|
| 应急响应 | 入侵排查、日志分析、溯源取证、快速止血 |
| 渗透测试 | 漏洞挖掘、攻防演练、红队攻击链构建 |
| 代码审计 | 至少能看懂 70% 以上代码,发现逻辑漏洞和安全隐患 |
🟡 中级:安全运营
| 方向 | 说明 |
|---|---|
| 终端安全 | EDR、防病毒、主机加固 |
| 行为安全 | UEBA、异常行为检测 |
| 虚拟化安全 | 云主机、容器安全 |
| 网站安全 | WAF、漏扫、防篡改 |
| 工业安全 | 工控系统、SCADA 安全 |
| 安全运维 | SOC、SIEM、日志审计 |
| 安全评估 | 等保测评、风险评估、合规审计 |
| 威胁分析 | 威胁情报、APT 分析、样本分析 |
🟢 初级:安全支持
| 方向 | 说明 |
|---|---|
| 办公网络安全 | 内网隔离、准入控制、WiFi 安全 |
| 网站集群安全 | 负载均衡、高可用、基础防护 |
| 内网安全 | 域控安全、内网渗透防护 |
| 摄像头/IoT 安全 | 物联网设备、监控系统安全加固 |
六、核心学习建议
所有 Web 服务器的共同特性:处理 HTTP/HTTPS 请求。因此深入理解 HTTP 协议是 Web 安全的基础。
推荐学习路径
基础 :HTTP/HTTPS 协议、TCP/IP、Linux 基础命令
前端 :HTML/CSS/JS 基础、浏览器安全机制(同源策略、CSP)
后端 :PHP/Java/Python 任意一门、数据库基础(MySQL)
安全 :OWASP Top 10、BurpSuite/Wireshark 使用、漏洞复现
进阶 :代码审计、内网渗透、应急响应、CTF 竞赛
📌 关键修正说明(原笔记)
Apache 和 Tomcat 同属 Apache 软件基金会 ,但是 两个独立项目 ,前者是通用 Web 服务器,后者是 Java Servlet 容器
Linux 在 Web 服务器市场占有率远超 Windows,是互联网基础设施的绝对主流
环境缩写中 LNMP (Nginx 版)比 LAMP 更常见于高并发场景
觉得不错的话,给点打赏吧 ୧(๑•̀⌄•́๑)૭
wechat pay
ali pay