国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

如何加強Apache Web服務器的安全防范?
2011-09-09   51CTO

在Linux上安裝安全的Web服務器并加以維護并非易事。這需要深入了解Linux、Apache和PHP服務器端的選項。主要問題之一是,如何在安全性、生產力和易用性三者之間求得平衡。最好的解決辦法取決于項目的具體需求,但是安裝的所有服務器都有某些共同的特點。下面是為LAMP服務器保駕護航的一些最佳實踐,涵蓋服務器配置到PHP設置微調的諸多方面。

為Web服務器保駕護航的任務應從加固Linux操作系統(tǒng)入手。加固Linux這個話題本身就可以寫整整一篇文章,但是某些概念在提供Web內容方面顯得特別重要:

◆Linux內核加固。內核是最經常被攻擊者盯上的目標。要提升用戶的權限,對內核獲得訪問權是最容易的方法。視操作系統(tǒng)而定,Apache在默認情況下以有限用戶nobody(在CentOS等基于紅帽的發(fā)行版上)或www-data用戶(在基于Debian的發(fā)行版上,包括Ubuntu)來運行。每個攻擊者企圖突破有限用戶的身份,利用內核存在的某個漏洞來獲得訪問root的權限。用grsecurity(http://olex.openlogic.com/packages/grsecurity)給內核打上補丁可以確保,你處于被保護狀態(tài),甚至可以防范零日漏洞。此外,Ksplice(http://www.ksplice.com/)可以確保你及時打上了所有的內核更新版,最大限度地減小安全風險。

◆強制性訪問控制(MAC)。在正常的Web服務器部署環(huán)境下,普通用戶不需要訪問編譯器(gcc)、系統(tǒng)配置文件或者像find這樣的實用工具。基于紅帽的發(fā)行版可以使用名為SELinux(http://olex.openlogic.com/packages/selinux)的MAC策略軟件;Ubuntu管理員可以使用類似的AppArmor(http://olex.openlogic.com/packages/apparmor)。盡管這些MAC工具的功能特性各不一樣,但它們都能幫你限制攻擊者的破壞行動。說到不利因素,配置不當?shù)腗AC工具會削弱Web服務器的功能。這就是為什么所有MAC工具都有非執(zhí)行模式,那樣你就可以跟蹤誤報,并且針對你的特定環(huán)境來重新配置工具。不過,要是你覺得MAC工具太過復雜,只要將一些可執(zhí)行文件的權限改成700,只允許root可以使用它們。

◆防火墻。你必須限制入站流量和出站流量,那樣才能防止惡意連接進出服務器。對于各種類型的服務器來說,保護入站流量的安全是一種常見做法。然而對于Web服務器來說,限制出站連接以便限制惡意腳本在本地執(zhí)行所帶來的影響,這一點特別重要。為此,最可靠的辦法就是將默認iptables鏈的策略設置成DROP。此外,你明確允許所需的入站連接和出站連接。不過在限制出站流量時一定要小心,因為許多Web腳本需要外部資源(RSS和外部應用編程接口)。如果你覺得iptables防火墻工具用起來不習慣,可以使用腳本來幫助生成和維護必要的規(guī)則,比如Shorewall和Firestarter。

Apache最佳安全實踐

一旦你確保了Linux操作系統(tǒng)的安全,就可以開始處理Apache Web服務器的安全問題了。下列指示專門針對Apache,但可能也適用于其他Web服務器,比如LiteSpeed和nginx。它們之間的差異常常就體現(xiàn)在模塊名稱或者配置指令上。

要加固Apache,就要完成這些步驟:

◆安裝mod_security,這個Apache模塊起到了應用防火墻的作用。它可以過濾Web請求的所有部分,并終結惡意代碼。它在Web服務器進行任何實際處理之前發(fā)揮作用,因而與Web應用程序無關。Mod_security適用于過濾從SQL注入到XSS攻擊的任何惡意流量。它也是保護易受攻擊的Web應用程序的最快速、最容易的方法。該軟件有眾多隨時可以使用的規(guī)則,但你也很容易自行編寫規(guī)則。比如設想一下:你有一個過時的Joomla版本,擔心會遭到SQL注入攻擊。這個簡單規(guī)則可以過濾含有jos_ (Joomla表的默認前綴): SecFilter "jos_"的任何POST和GET內容。

◆安裝mod_evasive,這是另一個重要的Apache模塊,可以保護Web應用程序遠離拒絕服務(DOS)請求。它的效果受制于這個現(xiàn)實:它是在應用程序層面工作的,這意味著Apache無論如何都接受連接,因而耗用帶寬和系統(tǒng)資源。不過,如果是源自少量遠程主機的比較弱的DOS攻擊,該模塊能有所幫助。一旦mod_evasive裝入,你需要這樣來配置它

  1. DOSPageCount 2  
  2. DOSSiteCount 30  
  3. DOSBlockingPeriod 120

這指示服務器阻止(默認情況下返回HTTP error 403 Forbidden)兩次訪問同一頁面,或者在一秒內(默認的時間間隔)共有30次請求的任何主機。入侵者會在外面被阻擋120秒。

◆過濾訪客的IP地址。這可能被認為是很極端的措施,但結果很好。首先,考慮安裝mod_httpbl,這是用Apache實現(xiàn)的Project Honeypot。一旦該模塊安裝并被啟用,它可以阻止有惡意活動"前科"的IP地址。另一個辦法是使用mod_geoip,它可以用來允許只有來自某些國家的訪客才可以訪問接受留言、注冊和登錄信息等輸入內容的頁面。它甚至可以阻止和允許來自某些國家的服務器端訪客。

其他推薦的Apache選項包括將Timeout(超時)選項設置得低些,比如15秒。這縮短了Web服務器等待某些事件的時間,從而限制了DOS攻擊的影響。值得進一步閱讀的是官方的Apache說明文檔及安全提示(http://httpd.apache.org/docs/2.3/misc/security_tips.html)。

PHP安全

PHP是開源領域最流行的服務器端語言。PHP是服務器端,這意味著你需要通過某些指令,比如memory_limit、execution_timeout和disable_functions,對它訪問服務器資源設置明確的規(guī)則和限制。然而,PHP配置指令可以在各個地方來定義和重新定義,這里作了解釋(http://www.php.net/manual/en/ini.list.php)。你在全局范圍執(zhí)行這些規(guī)則時,確保已清楚它們的范圍。

如果你安裝了最新版本的PHP,又使用默認設置,你的環(huán)境已經符合還算可以的安全標準。危險的選項在默認情況下已被禁用,比如register_globals和allow_url_include。不過,光這還不夠。要考慮調整的最重要的選項之一是disable_functions;顧名思義,它的作用就是禁用PHP函數(shù)。下面這個示例演示了如何防止危險的外殼代碼執(zhí)行:

  1. disable_functions=exec,passthru,shell_exec,system,proc_open,popen

之前為PH引入額外的安全機制方面有過許多嘗試,無論從開發(fā)小組里面還是從外面來進行嘗試。一個不成功的嘗試就是PHP的安全模式(Safe Mode),其主要想法是根據(jù)文件的所有者來限制文件的訪問權。結果證明,這項功能設計不正確,自PHP 5.3以后就被廢棄了。不過,一個名為Suhosin的外部安全項目證明了其價值。它與PHP一起捆綁在基于Debian的流行發(fā)行版中。

Suhosin有兩種安裝方法。一種是在PHP實際編譯之前給原始的PHP源代碼打上補丁。建議采用這種方法,因為它使得Suhosin成為PHP的一個必要組成部分,讓Suhosin可以通過其引擎保護功能來保護PHP核心。第二種方法比較容易,就是把它作為普通的PHP擴展來添加。Suhosin的豐富功能適用于許多安全方面,比如會議安全數(shù)據(jù)加密、請求有效載荷限制,甚至還有SQL注入預防這項試驗性功能。

默認情況下,PHP作為Apache模塊在Apache用戶下運行,這確保了性能最佳、最符合應用程序的需求。然而,如果網(wǎng)站有不止一個虛擬主機(vhost),它可能會帶來嚴重的安全問題,如果虛擬主機屬于不同的用戶,那就更危險了。在這種情況下,來自一個虛擬主機的腳本也許能讀取、寫入和執(zhí)行來自其他虛擬主機的腳本,這危及了安全,更不用說危及隱私了。

為了緩解這個問題,你可以使用另一個Apache模塊:mod_suphp,該模塊允許PHP腳本在預先定義的用戶下運行。這種模塊對于共享的主機托管服務器來說必不可少。如果使用mod_suphp,來自某個虛擬主機的腳本甚至無法讀取來自其他虛擬主機的文件,更不用說寫入了。禁止讀取外來虛擬主機的文件對于配置文件來說極其重要,這就是為什么這類文件必須要有600個文件的許可權。要是不這么設置,你的數(shù)據(jù)庫詳細資料很容易被發(fā)現(xiàn),而這是你最不想遇到的麻煩。

在mod_suphp的配置文件(默認情況下是/etc/suphp.conf)中,你可以使用allow_file_group_writeable、 allow_file_others_writeable、allow_directory_group_writeable和allow_directory_others_writeable等選項,執(zhí)行全局安全文件的許可策略。在正常情況下,它們都應該被定義為false。執(zhí)行不遵守這些限制的腳本會得出HTTP Error 500 Internal server error(HTTP錯誤:500,服務器內部錯誤)。

一般建議

為Web服務器保駕護航時,還要考慮下列措施:

◆把同一臺服務器上的不同Web應用程序分隔到不同的虛擬主機上,讓它們在不同的用戶下運行。

◆傳輸密碼或信用卡信息等敏感信息時,安裝SSL。你可以用免費、自己生成的非商業(yè)證書來保護管理面板。

◆不要單單依賴一種方法來限制管理員訪問。數(shù)量眾多的互聯(lián)網(wǎng)漏洞避開了管理員登錄要求。只要限制遠程IP地址對管理員區(qū)域的訪問,并且更改默認的管理員URL或端口,就可以限制這類威脅。

◆定期對服務器執(zhí)行安全審查工作。

◆訂閱關于你已部署的Web服務和應用程序的安全新聞組。

所以上述信息充當了確保Web服務器安全的路線圖。做好這項工作需要投入大量的時間和精力。如果你沒有準備好投入這樣的時間,最好還是使用共享的主機托管服務器或完全托管的服務器。 

原文鏈接:http://netsecurity.51cto.com/art/201109/290375.htm

 

熱詞搜索:

上一篇:十三妙招鑄造Windows系統(tǒng)金剛不壞之身
下一篇:企業(yè)機密文檔安全問題 虹安DLP監(jiān)管有道

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久久久久久综合色一本| 欧美日韩三级在线| 亚洲欧美一区二区久久| 欧美日韩一区视频| 亚洲午夜激情网页| 久久这里只精品最新地址| 99re热视频这里只精品| 亚洲视频一区在线观看| 国产精品久久久久久一区二区三区 | 国产精品一区二区三区99 | 国产成都精品91一区二区三| 免费成人性网站| 奇米精品一区二区三区在线观看一| 亚洲电影视频在线| 亚洲尤物在线视频观看| 一区二区在线观看视频| 亚洲欧美日韩电影| 国产午夜精品一区二区三区嫩草| 精品久久久久久久久久久久久久久| 337p亚洲精品色噜噜| 制服丝袜av成人在线看| 8v天堂国产在线一区二区| 91麻豆精品国产91久久久久 | 色综合久久中文字幕综合网| 99久久综合狠狠综合久久| caoporn国产精品| 国产传媒日韩欧美成人| 成人激情小说网站| 色综合久久综合网欧美综合网| 91亚洲男人天堂| 91久久奴性调教| 欧美日韩不卡在线| 欧美电影免费观看高清完整版在| 欧美人与z0zoxxxx视频| 欧美mv和日韩mv的网站| 国产欧美日韩不卡免费| 久久精品视频网| 久久精品一区二区三区不卡 | 美女视频黄免费的久久 | 夜夜嗨av一区二区三区网页| 精品国产麻豆免费人成网站| 亚洲一区二区综合| 亚洲国产岛国毛片在线| 中文字幕在线免费不卡| 亚洲人成精品久久久久| 亚洲精品亚洲人成人网在线播放| 精品区一区二区| 日韩一区二区视频在线观看| 日韩欧美一区二区不卡| 日韩美女视频一区| 粉嫩av一区二区三区在线播放| 成人高清免费观看| 欧美日韩国产片| 久久久一区二区三区捆绑**| 中文字幕一区二| 日产欧产美韩系列久久99| 国产在线播放一区三区四| 99九九99九九九视频精品| 欧美欧美欧美欧美首页| 欧美日韩一区二区三区高清| 26uuu久久综合| 亚洲另类在线一区| 九色综合狠狠综合久久| 国产在线精品一区二区不卡了| 色综合久久88色综合天天免费| 日韩一区和二区| 国产精品剧情在线亚洲| 亚洲mv大片欧洲mv大片精品| 国产精品夜夜嗨| 欧洲一区在线电影| 久久久久国产精品麻豆| 五月综合激情网| 成人av集中营| 在线综合视频播放| 国产精品女人毛片| 美女网站一区二区| 欧美午夜精品理论片a级按摩| 久久欧美一区二区| 三级在线观看一区二区| 91色视频在线| 久久精品男人天堂av| 日本成人在线看| 欧美伊人精品成人久久综合97 | 亚洲国产高清在线| 免费成人av在线| 色先锋久久av资源部| 91麻豆精品国产91久久久| 亚洲欧美日韩在线| 成人午夜激情片| 精品sm捆绑视频| 亚洲成人中文在线| 国产高清在线精品| 日韩女优av电影| 日韩制服丝袜先锋影音| 亚洲品质自拍视频网站| 成人h版在线观看| 亚洲最大的成人av| 91精品国产综合久久久久久漫画| 美女任你摸久久| 国产精品剧情在线亚洲| 91麻豆免费视频| 婷婷六月综合网| 中文字幕日韩av资源站| 国产98色在线|日韩| 亚洲国产婷婷综合在线精品| 综合中文字幕亚洲| 激情综合色丁香一区二区| 日韩视频免费观看高清完整版在线观看 | 亚洲天堂久久久久久久| 高清国产一区二区| 中文字幕欧美日本乱码一线二线| 国产成人综合在线观看| 欧美国产日本视频| 97久久超碰精品国产| 亚洲精品免费看| 欧美日韩情趣电影| 日韩av不卡一区二区| 日韩三级伦理片妻子的秘密按摩| 日韩av二区在线播放| 日韩欧美在线123| 国内精品伊人久久久久av一坑| 久久网这里都是精品| 高清av一区二区| 亚洲精品一二三区| 91精品欧美福利在线观看| 另类小说视频一区二区| 国产午夜精品一区二区三区视频 | 欧美性猛交xxxx黑人交| 国产精品丝袜91| jlzzjlzz亚洲女人18| 亚洲美女在线一区| 欧美伦理电影网| 国产专区综合网| 国产精品二三区| 在线观看成人免费视频| 免费视频最近日韩| 亚洲国产成人午夜在线一区| 欧美主播一区二区三区| 久久精品国产久精国产| 成人免费小视频| 日韩欧美一区电影| www.99精品| 欧美精品一区二区久久久| 91精品国产综合久久精品图片| 国产欧美日韩另类视频免费观看| 中文一区在线播放| 亚洲美女视频一区| 午夜国产不卡在线观看视频| 日本欧美一区二区| 日本不卡中文字幕| 黑人精品欧美一区二区蜜桃| 国产精品成人一区二区三区夜夜夜| 久久久亚洲欧洲日产国码αv| 中文字幕亚洲欧美在线不卡| 国产超碰在线一区| 欧美大胆人体bbbb| 91污在线观看| 精品一区二区三区在线视频| 国产精品灌醉下药二区| 日韩欧美一级二级| 欧美在线一二三| 粉嫩嫩av羞羞动漫久久久| 日韩综合在线视频| 中文字幕的久久| 欧美一区二区三区免费观看视频| 成人晚上爱看视频| 蜜臀av性久久久久蜜臀aⅴ| 亚洲视频在线一区| 欧美本精品男人aⅴ天堂| 在线免费观看日本欧美| 丁香天五香天堂综合| 日本女人一区二区三区| 亚洲综合色噜噜狠狠| 日本一区二区成人| 日韩欧美国产wwwww| 欧美三区在线观看| 99久久精品情趣| 国产成人午夜精品5599| 麻豆精品在线播放| 亚洲aaa精品| 亚洲免费av网站| 国产精品免费久久久久| 久久奇米777| 精品蜜桃在线看| 宅男在线国产精品| 欧美性大战久久久久久久| 99久久久精品免费观看国产蜜| 国产毛片精品视频| 精品一区二区三区蜜桃| 日韩中文字幕一区二区三区| 洋洋成人永久网站入口| 中文字幕五月欧美| 日本一区二区三区久久久久久久久不| 91麻豆精品91久久久久久清纯 | 欧美色综合网站| 色噜噜狠狠色综合欧洲selulu| 99视频热这里只有精品免费| 国产二区国产一区在线观看| 国产一区二区美女| 国产在线一区二区综合免费视频|