a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

企業級Apache服務器安全防護要點剖析(1)

發布時間:  2012/5/28 7:44:36

Apache一直是世界上使用率排名前三的Web服務器軟件。企業使用其構建Web應用,從很大程度上都需要對其安全性進行綜合考慮,以保證能夠應對拒絕服務攻擊、流量竊聽、數據泄漏等網絡威脅,從而保證企業門戶網站的安全。

除了使用業界流行的防火墻、IDS/IPS(入侵檢測系統/入侵防御系統)、WAF(Web應用防火墻)、UTM(統一威脅管理)等外部安全設備對 Apache服務進行安全防護外,作為一種優秀的開源服務器軟件,Apache本身就具有很多優秀的特性可以為服務器管理員提供安全配置,以防范各種網絡攻擊。因此,充分、高效地挖掘Apache服務器的自身安全能力也是企業安全工作者一個必備的技能。基于此,本文將從4個方面詳細剖析Apache服務器的安全防護要點。

策略一:服務器端安全設置

1.限制root用戶運行Apache服務器

一般情況下,在Linux下啟動Apache服務器的進程httpd需要root權限。由于root權限太大,存在許多潛在的安全威脅。一些管理員為了安全起見,認為httpd服務器不可能沒有安全漏洞,因而更愿意使用普通用戶的權限來啟動服務器。http.conf主配置文件里面有如下兩個配置是 Apache的安全保證,Apache在啟動后,就將其本身設置為這兩個選項設置的用戶和組權限進行運行,降低了服務器的危險性。

Userapache

Groupapache

需要特別指出的是:以上兩個配置在主配置文件里面是默認選項,當采用root用戶身份運行httpd進程后,系統將自動將該進程的用戶組和權限改為apache,這樣,httpd進程的權限就被限制在apache用戶和組范圍內,因而保證了安全。

2.向客戶端隱藏Apache服務器的相關信息

Apache服務器的版本號可作為黑客入侵的重要信息被利用,通常他們在獲得版本號后,通過網上搜索針對該版本服務器的漏洞,從而使用相應的技術和工具有針對性的入侵,這也是滲透測試的一個關鍵步驟。因此,為了避免一些不必要的麻煩和安全隱患,可以通過主配置文件httpd.conf下的如下兩個選項進行:

(1)ServerTokens:該選項用于控制服務器是否響應來自客戶端的請求,向客戶端輸出服務器系統類型或者相應的內置模塊等重要信息。RedHatEnterpriseLinux5操作系統在主配置文件中提供全局默認控制閾值為OS,即 ServerTokensOS。它們將向客戶端公開操作系統信息和相關敏感信息,所以保證安全情況下需要在該選項后使用“ProductOnly”,即 ServerTokensProductOnly。

(2)ServerSignature:該選項控制由系統生成的頁面(錯誤信息等)。默認情況下為off,即 ServerSignatureoff,該情況下不輸出任何頁面信息。另一情況為on,即ServerSignatureon,該情況下輸出一行關于版本號等相關信息。安全情況下應該將其狀態設為off。

圖1和圖2為安全設定這兩個選項前后正常情況下和錯誤情況下的輸出頁面(通過Rhel5中的MozillaFirefox瀏覽器訪問Rhel5中的 Apache服務器)的詳細對比。可以清楚看到,安全設定選項后,可以充分地向客戶端用戶隱藏Linux操作系統信息和Apache服務器版本信息。

圖1錯誤情況下未設定安全選項前示意

圖2操作情況下使用安全設定后的對比

3.設置虛擬目錄和目錄權限

要從主目錄以外的其他目錄中進行發布,就必須創建虛擬目錄。虛擬目錄是一個位于Apache的主目錄外的目錄,它不包含在Apache的主目錄中,但在訪問Web站點的用戶看來,它與主目錄中的子目錄是一樣的。每個虛擬目錄都有一個別名,用戶Web瀏覽器中可以通過此別名來訪問虛擬目錄,如 http://服務器IP地址/別名/文件名,就可以訪問虛擬目錄下面的任何文件了。

使用Alias選項可以創建虛擬目錄。在主配置文件中,Apache默認已經創建了兩個虛擬目錄。這兩條語句分別建立了“/icons/”和“ /manual”兩個虛擬目錄,它們對應的物理路徑分別是“/var/www/icons/”和“/var/www/manual”。在主配置文件中,用戶可以看到如下配置語句:

Alias/icons/"/var/www/icons/"

Alias/manual"/var/www/manual"

在實際使用過程中,用戶可以自己創建虛擬目錄。比如,創建名為/user的虛擬目錄,它所對應的路徑為上面幾個例子中常用的/var/www/html/rhel5:

Alias/test"/var/www/html/rhel5"

如果需要對其進行權限設置,可以加入如下語句:

<Directory“/var/www/html/rhel5”>

AllowOverrideNone

OptionsIndexes

Orderallow,deny

Allowfromall

</Directory>

設置該虛擬目錄和目錄權限后,可以使用客戶端瀏覽器進行測試驗證,采用別名對該目錄中的文件進行訪問,瀏覽結果如圖3所示。

 

圖3使用虛擬目錄的測試結果

策略二:限制Apache服務的運行環境

Apache服務器需要綁定到80端口上來監聽請求,而root是唯一有這種權限的用戶,隨著攻擊手段和強度的增加,服務器受到相當大的威脅,一旦緩沖區溢出漏洞被利用,就可以控制整個系統。為了進一步提高系統安全性,Linux內核引入chroot機制,chroot是內核中的一個系統調用,軟件可以通過調用函數庫的chroot函數,來更改某個進程所能見到的根目錄。

chroot機制是將某軟件運行限制在指定目錄中,保證該軟件只能對該目錄及其子目錄的文件有所動作,從而保證整個服務器的安全。在這種情況下,即使出現黑客或者不法用戶通過該軟件破壞或侵入系統,Linux系統所受的損壞也僅限于該設定的根目錄,而不會影響到系統的其他部分。

將軟件chroot化的一個問題是該軟件運行時需要的所有程序、配置文件和庫文件都必須事先安裝到chroot目錄中,通常稱這個目錄為 chroot“監牢”。如果在“監牢”中運行httpd,那么用戶根本看不到Linux文件系統中那個真正的目錄,從而保證了Linux系統的安全。

在使用該技術的時候,一般情況下需要事先創建目錄,并將守護進程的可執行文件httpd復制到其中。同時,由于httpd需要幾個庫文件,所以需要把httpd程序依賴的幾個lib文件同時也拷貝到同一個目錄下,因此手工完成這一工作是非常麻煩的。幸運的是,用戶可以通過使用開源的jail軟件包來幫助簡化chroot“監牢”建立的過程,具體步驟如下所示:

Jail官方網站是http://www.jmcresearch.com/projects/。首先將其下載,然后執行如下命令進行源代碼包的編譯和安裝:

#tarxzvfjail_1.9a.tar.gz

#cdjail/src

#make

jail軟件包提供了幾個Perl腳本作為其核心命令,包括mkjailenv、addjailuser和addjailsw,他們位于解壓后的目錄jail/bin中。這幾個命令的基本用途如下所示:

mkjailenv:用于創建chroot“監牢”目錄,并且從真實文件系統中拷貝基本的軟件環境。

addjailsw:用于從真實文件系統中拷貝二進制可執行文件及其相關的其它文件(包括庫文件、輔助性文件和設備文件)到該“監牢”中。

addjailuser:創建新的chroot“監牢”用戶。

采用jail創建監牢的步驟如下所示;

(1)首先需要停止目前運行的httpd服務,然后建立chroot目錄,命令如下所示。該命令將chroot目錄建立在路徑/root/chroot/httpd下:

#servicehttpdstop

#mkjailenv/root/chroot/httpd

kjailenv

AcomponentofJail(version1.9forlinux)

http://www.gsyc.inf.uc3m.es/~assman/jail/

JuanM.Casillas<assman@gsyc.inf.uc3m.es>

Makingchrootedenvironmentinto/root/chroot/httpd

Doingpreinstall()

Doingspecial_devices()

Doinggen_template_password()

Doingpostinstall()

Done.

(2)為“監牢”添加httpd程序,命令如下:

#./addjailsw/root/chroot/httpd/-P/usr/sbin/httpd

addjailsw

AcomponentofJail(version1.9forlinux)

http://www.gsyc.inf.uc3m.es/~assman/jail/

JuanM.Casillas<assman@gsyc.inf.uc3m.es>

Guessing/usr/sbin/httpdargs(0)

Warning:can'tcreate/proc/mountsfromthe/procfilesystem

Done.

在上述過程中,用戶不需要在意那些警告信息,因為jail會調用ldd檢查httpd用到的庫文件。而幾乎所有基于共享庫的二進制可執行文件都需要上述的幾個庫文件。

(3)然后,將httpd的相關文件拷貝到“監牢”的相關目錄中,命令如下所示:

#mkdir-p/root/chroot/httpd/etc

#cp–a/etc/httpd/root/chroot/httpd/etc/

。。。。。。

添加后的目錄結構如下所示:

#ll

總計56

drwxr-xr-x2rootroot409603-2313:44dev

drwxr-xr-x3rootroot409603-2313:46etc

drwxr-xr-x2rootroot409603-2313:46lib

drwxr-xr-x2rootroot409603-2313:46selinux

drwsrwxrwx2rootroot409603-2313:46tmp

drwxr-xr-x4rootroot409603-2313:46usr

drwxr-xr-x3rootroot409603-2313:46var

(4)重新啟動httpd,并使用ps命令檢查httpd進程,發現該進程已經運行在監牢中,如下所示:

#ps-aux|grephttpd

Warning:badsyntax,perhapsabogus'-'?See/usr/share/doc/procps-3.2.7/FAQ

root35460.60.338281712pts/2S13:570:00/usr/sbin/nss_pcacheoff/etc/httpd/alias

root355014.23.64938817788?Rsl13:570:00/root/chroot/httpd/httpd

apache35590.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35600.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35610.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35620.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35630.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35640.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35650.21.4493886888?S13:570:00/root/chroot/httpd/httpd

apache35660.21.4493886888?S13:570:00/root/chroot/httpd/httpd

root35680.00.14124668pts/2R+13:570:00grephttpd


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    92国产精品午夜福利免费| 果冻传媒AⅤ毛片无码| 亚洲国产午夜精品理论片| 国产AV精品白浆一区二| 草草影院CCYYCOM| 公粗挺进了我的密道在线播放| 国内精品伊人久久久影视| 久久人午夜亚洲精品无码区 | 娇妻在卧室里被领导爽电影| 慢一点久一点真一点下一句| 日韩精品一区二区亚洲AV| 性生大片免费观看网站| 在公车上拨开内裤进入毛片| 成人中文乱幕日产无线码| 狠狠躁天天躁夜夜躁婷婷| 欧美激情000ⅩXX同性| 天天摸天天摸色综合舒服网| 亚洲一线产区和二线产区的区别| ZOOM与牛性胶ZOOM| 国产精品爽爽V在线观看无码| 久久无码一区二区| 色悠久久久久久久综合网| 亚洲人成无码区在线观看| 被夫上司强迫的女人在线中文 | 国产亚洲欧洲综合5388| 美女脱精光手不挡图片| 日产无人区一线二线三线小| 亚洲AV综合色区无码一区偷拍| 92国产精品午夜福利| 国产精品久久久久久久| 老汉粗大不带套怀孕| 少妇无码AV无码一区| 亚洲午夜福利在线观看| 成年午夜免费韩国做受| 精品无码国产污污污免费网站| 人人妻人人澡人人爽欧美精品| 亚洲阿V天堂无码Z2018| А√天堂资源在线地址BT| 和儿媳妇在一起最幸福的句子| 欧美熟妇精品一区二区三区| 亚洲av无码成人精品区在线观看 | 大又大又粗又硬又爽少妇毛片| 精品无码黑人又粗又大又长| 日本少妇人妻ⅩⅩXXX厨房| 亚洲精品无码专区在线| 成人性生交大片免费看| 久久人妻无码一区二区三区AV | 天天躁日日躁狠狠躁AV麻豆| 曰批免费视频免费无码软件| 国产成人精品久久| 秘密列车动漫在线观看| 香港经典A毛片免费观看变态 | 99国产欧美久久久精品蜜桃| 国产一区二区三区不卡AV | 婷婷久久综合九色综合97| 中文字幕丰满乱子无码视频| 国产精品一线二线三线有什么区别| 免费无遮挡无码H肉动漫在线观看| 无码专区3D动漫精品免费| AV无码久久久久不卡网站蜜桃| 狠狠躁夜夜躁人妻蜜臂AV| 日韩成人av网站| 幼儿HIPHOP仙踪林的| 国产亚洲日韩AV在线播放不卡| 人人妻人人躁人人爽精品| 亚洲熟妇色自偷自拍另类| 丰满浓毛的大隂户自慰| 男按摩师舌头伸进去了| 亚洲AV无码国产蜜桃麻豆| 成人H动漫精品一区二区| 久久午夜伦鲁片免费无码| 我和公GONG在厨房日本电影| ASIAN明星裸体合成PICS| 久久国产精品一国产精品金尊| 天天爽夜夜爽人人爽一区二区| 999国产精品999久久久久久| 精品国产麻豆免费人成网站| 特级精品毛片免费观看| BGMBGMBGM老头野外| 久久久久国色AV免费观看| 无码人妻一区二区三区免费看 | 边摸边脱吃奶边高潮视频免费| 久久久久精品少妇9999| 西西人体自慰扒开下部93| 白嫩美女被内射59| 麻豆视传媒官网免费观看| 亚洲AV无码日韩AⅤ无码忘忧草| 粗大猛烈进出高潮视频免费看| 门徒电影高清完整版在线观看| 亚洲AV一二三又爽又色又色| 高中生被C到爽哭视频| 奶头被民工们吸得又红又肿怎么办| 亚洲精品二区国产综合野狼| 国产成AV人片在线观看天堂无码| 欧美自拍亚洲综合在线| 亚洲日本一线产区二线区| 国产精品乱子乱XXXX| 日韩精品无码成人专区| 91精品人妻人人做人碰人人爽| 久久99精品久久久久久国产| 无码YY4800亚洲私人影院| YY8840私人影院的在线| 蜜桃成人无码区免费视频网站 | 国产偷自视频区视频| 日韩人妻中文无码一区二区七区 | 精品国产V无码大片在线观看| 我和公发生了性关系公| 成年片色大黄全免费网站久久 | 亚洲国产精品久久久就秋霞| 国产AV成人精品播放| 欧美精品人人做人人爱视频| 亚洲亚洲人成无码网WWW| 国产免费无遮挡吸乳视频在线观看| 肉身避风港1978大米星球 | 2021国内精品久久久久精品K| 精品无码国产污污污免费网站国产| 无码熟妇ΑⅤ人妻又粗又大| 厨房掀起裙子从后面进去视频| 欧美肉体裸交做爰XXXⅩ性| 夜夜澡人摸人人添人人看| 黑人与人妻无码中字视频| 四虎影视成人永久免费观看视频| Chinese国产男男视频观看| 麻豆影视视频在线观看完整版| 亚洲性无码AV在线| 饥渴人妻欲求不满在线| 午夜A级成人免费毛片| 绯色AV一区二区三区在线高清| 欧美性狂猛XXXXX深喉| 重囗味sm在线观看无码| 久久久亚洲欧洲日产无码AV| 亚洲精品456在线播放| 国产偷V国产偷V亚洲高清学生| 无码人妻AⅤ一区二区三区玉蒲团| 粉嫩少妇内射浓精VIDEOS| 日本三级欧美三级人妇视频黑白配| 2021国内精品久久久久精免费| 久久久久蜜桃精品成人片| 亚洲男女内射在线播放| 好黄好污美女裸体网站| 午夜亚洲AⅤ无码高潮片在线观看 午夜亚洲AⅤ无码高潮片苍井空 | 国产成人AV乱码在线观看| 日韩AV无码成人无码免费| YW亚洲AV无码乱码在线观看| 欧美 国产 综合 欧美 视频| 中文精品无码中文字幕无码专区| 久久久午夜精品福利内容| 亚洲一区二区三区无码国产| 精品人无码一区二区三区| 亚洲国产午夜精品理论片| 黑人巨茎中出人妻| 亚洲妇熟XXXX妇色黄无码| 国外亚洲成AV人片在线观看| 亚洲 自拍 另类 欧美 综合| 国产精品成人影院在线观看| 无码性午夜视频在线观看| 国产精品嫩草影院AV| 玩弄少妇高耸白嫩的乳峰A片小说 玩弄三个高大的熟妇赶尸艳谈 | 麻豆av无码人妻一区二区三区| 亚洲中文久久久久久精品| 精品无码人妻一区二区免费蜜桃 | 在线看片无码永久免费AV| 狂躁美女大BBBBBB视频U| 在图书馆揉捏她的双乳| 蜜桃传媒一区二区亚洲AV| 中文字幕久久久人妻无码| 免费毛片在线看片免费丝瓜视频| 玉蒲团2之玉女心经| 免费看高清大片的APP在线看| 2021精品亚洲中文字幕| 末发育女AV片一区二区| 999WWW成人免费视频| 欧美又粗又大XXXXBBBB疯狂| 宝贝真乖四人一起NP| 日韩麻豆乱婬一区二区三区| 大肉大捧一进一出好爽视频| 挺进美妇肉蚌深处| 国产未成女一区二区三区| 亚洲国产成人精品无码一区二区 | 久久AV无码精品人妻糸列| 亚洲亚洲人成综合网络| 久久亚洲日韩成人无码导航| 中国帅气体育生GARY网站| 欧美丰满熟妇乱XXXXX视频| A在线视频播放观看免费观看 | 亚洲国产成人久久精品APP| 精品无人区无码乱码毛片国产| 亚洲AV综合色区无码另类小说| 久久国产精品77777| 在线播放国产不卡免费视频| 女神被啪进深处娇喘在线观看| 八戒电影电影网电影网| 上边一面亲下边一面膜的注意事项| 国产精品久久国产精麻豆99网站| 无遮挡H肉动漫在线播放| 近親五十路六十被亲子中出| 亚洲熟妇少妇任你躁在线观看无码 | 久久在精品线影院精品国产| 中国丰满熟妇XXXX| 欧洲精品久久久AV无码电影|