网站安全防护全攻略
1. 管理 httpd
管理 httpd 有多种方式,下面为你详细介绍一些有效的管理手段。
1.1 使用 ModSecurity
ModSecurity 2 是一款开源的 Web 应用程序入侵检测与预防引擎,它还能用于搭建基于 Apache 的防火墙。通常,Web 服务器在记录流量方面,对市场分析所需的流量记录较为完善,但在记录 Web 应用程序的流量(如请求内容)方面存在不足,多数服务器无法记录请求体或对特定应用程序的请求。
ModSecurity 能实现完整的 HTTP 事务日志记录,可记录完整的请求和响应。其日志功能还允许对记录内容和时间进行精细控制,确保只记录相关数据。
1.2 限制 Apache 访问
借助 Mac OS X 防火墙,使用 ipfw 命令可限制对 OS X 中各种端口的访问。若你托管的网站仅允许内部网络的计算机访问,就需配置防火墙来限制对 Web 服务器的访问,只允许内部流量访问。同时,也可通过添加新的防火墙规则,让外部网络的计算机访问。
还可进一步扩展访问限制,防范内部可能存在的恶意接入点。恶意接入点是网络中配置错误的设备,充当无线接入点。很多恶意接入点未被管理员察觉,可能被外部主机利用,扩大对内部网络的访问范围。例如,可配置路由器或防火墙,仅允许公司局域网内的系统访问 Web 服务器上的特定目标地址。
注意 :若基于 IP 地址限制对内部网站的访问,当网络环境中添加新的 IP 方案时,要确保在后续的 ipfw 表修订中考虑这些变化。
超级会员免费看
订阅专栏 解锁全文
185

被折叠的 条评论
为什么被折叠?



