家電維修班,手機維修班,電腦維修班,電工班,焊工班,液晶電視維修班,電動工具維修班、電動車摩托車維修班、網絡營銷培訓、網站設計培訓、淘寶培訓---全國招生 家電維修班,手機維修班,電腦維修班,電工班,焊工班,液晶電視維修班,電動工具維修班、電動車摩托車維修班、網絡營銷培訓、網站設計培訓、淘寶培訓---全國招生

国产精品久久久久久吹潮-国产精品久久久久久久成人午夜-国产精品久久久久久久久久妇女-国产精品久久久久久久久免费观看-一级看片免费视频-一级看片免费视频囗交

您的位置:網站首頁 > 電器維修資料網 > 正文 >

為Apache Web服務器安全保駕護航

★★★★★【文章導讀】:為Apache Web服務器安全保駕護航具體內容是:怎樣在Linux、APAChe和PHP服務器端的安全性、生產力和易用性三者之間求得平衡。 好的解決辦法取決于項目的具體需求,下面是為LAMP服務器保駕護航的一些 佳實踐,涵蓋服務器配置到PHP設置微調的諸多方面。為Web服務…

來源: 日期:2013-11-23 22:18:09 人氣:標簽:

為Apache Web服務器安全保駕護航

    怎樣在 Linux、APAChe和PHP服務器端的安全性、生產力和易用性三者之間求得平衡。 好的解決辦法取決于項目的具體需求,下面是為LAMP服務器保駕護航的一些 佳實踐,涵蓋服務器配置到PHP設置微調的諸多方面。
    為Web服務器保駕護航的任務應從加固Linux操作系統入手。加固Linux這個話題本身就可以寫整整一篇文章,但是某些概念在提供Web內容方面顯得特別重要:
◆Linux內核加固。內核是 經常被攻擊者盯上的目標。要提升用戶的權限,對內核獲得訪問權是 容易的方法。視操作系統而定,Apache在默認情況下以有限用戶nobody(在CentOS等基于紅帽的發行版上)或www-data用戶(在基于的bian的發行版上,包括Ubuntu)來運行。每個攻擊者企圖突破有限用戶的身份,利用內核存在的某個漏洞來獲得訪問root的權限。用grsecurity給內核打上補丁可以確保,你處于被保護狀態,甚至可以防范零日漏洞。此外,KsplICe可以確保你及時打上了所有的內核更新版, 大限度地減小安全風險。
◆強制性訪問控制(MAC)。在正常的Web服務器部署環境下,普通用戶不需要訪問編譯器(gCC)、系統配置文件或者像find這樣的實用工具。基于紅帽的發行版可以使用名為SELinux的MAC策略軟件;Ubuntu管理員可以使用類似的AppArmor。盡管這些MAC工具的功能特性各不一樣,但它們都能幫你限制攻擊者的破壞行動。說到不利因素,配置不當的MAC工具會削弱Web服務器的功能。這就是為什么所有MAC工具都有非執行模式,那樣你就可以跟蹤誤報,并且針對你的特定環境來重新配置工具。不過,要是你覺得MAC工具太過復雜,只要將一些可執行文件的權限改成700,只允許root可以使用它們。
◆防火墻。你必須限制入站流量和出站流量,那樣才能防止惡意連接進出服務器。對于各種類型的服務器來說,保護入站流量的安全是一種常見做法。然而對于Web服務器來說,限制出站連接以便限制惡意腳本在本地執行所帶來的影響,這一點特別重要。為此, 可靠的辦法就是將默認iptables鏈的策略設置成DROP。此外,你明確允許所需的入站連接和出站連接。不過在限制出站流量時一定要小心,因為許多Web腳本需要外部資源(RSS和外部應用編程接口)。如果你覺得iptables防火墻工具用起來不習慣,可以使用腳本來幫助生成和維護必要的規則,比如Shorewall和Firestarter。
Apache 佳安全實踐
    一旦你確保了Linux操作系統的安全,就可以開始處理Apache Web服務器的安全問題了。下列指示專門針對Apache,但可能也適用于其他Web服務器,比如LiteSpeed和nginx。它們之間的差異常常就體現在模塊名稱或者配置指令上。
要加固Apache,就要完成這些步驟:
◆安裝mod_security,這個Apache模塊起到了應用防火墻的作用。它可以過濾Web請求的所有部分,并終結惡意代碼。它在Web服務器進行任何實際處理之前發揮作用,因而與Web應用程序無關。Mod_security適用于過濾從SQL注入到XSS攻擊的任何惡意流量。它也是保護易受攻擊的Web應用程序的 快速、 容易的方法。該軟件有眾多隨時可以使用的規則,但你也很容易自行編寫規則。比如設想一下:你有一個過時的Joomla版本,擔心會遭到SQL注入攻擊。這個簡單規則可以過濾含有jos_ (Joomla表的默認前綴): SecFiLTEr "jos_"的任何POST和GET內容。計算機
◆安裝mod_evasive,這是另一個重要的Apache模塊,可以保護Web應用程序遠離拒絕服務(DOS)請求。它的效果受制于這個現實:它是在應用程序層面工作的,這意味著Apache無論如何都接受連接,因而耗用帶寬和系統資源。不過,如果是源自少量遠程主機的比較弱的DOS攻擊,該模塊能有所幫助。一旦mod_evasive裝入,你需要這樣來配置它:
  DOSPageCount 2    DOSSiteCount 30    DOSBLOCkingPeriod 120 這指示服務器阻止(默認情況下返回HTTP error 403 Forbid的n)兩次訪問同一頁面,或者在一秒內(默認的時間間隔)共有30次請求的任何主機。入侵者會在外面被阻擋120秒。
◆過濾訪客的IP地址。這可能被認為是很極端的措施,但結果很好。首先,考慮安裝mod_httpbl,這是用Apache實現的Project Honeypot。一旦該模塊安裝并被啟用,它可以阻止有惡意活動"前科"的IP地址。另一個辦法是使用mod_geoip,它可以用來允許只有來自某些國家的訪客才可以訪問接受留言、注冊和登錄信息等輸入內容的頁面。它甚至可以阻止和允許來自某些國家的服務器端訪客。
    其他推薦的Apache選項包括將Timeout(超時)選項設置得低些,比如15秒。這縮短了Web服務器等待某些事件的時間,從而限制了DOS攻擊的影響。值得進一步閱讀的是官方的Apache說明文檔及安全提示。
PHP安全
    PHP是開源領域 流行的服務器端語言。PHP是服務器端,這意味著你需要通過某些指令,比如memory_limit、execution_timeout和dISAble_functions,對它訪問服務器資源設置明確的規則和限制。然而,PHP配置指令可以在各個地方來定義和重新定義,這里作了解釋。你在全局范圍執行這些規則時,確保已清楚它們的范圍。
    如果你安裝了 新版本的PHP,又使用默認設置,你的環境已經符合還算可以的安全標準。危險的選項在默認情況下已被禁用,比如register_globals和allow_url_inclu的。不過,光這還不夠。要考慮調整的 重要的選項之一是disable_functions;顧名思義,它的作用就是禁用PHP函數。下面這個示例演示了如何防止危險的外殼代碼執行:                            disable_functions=exec,passthru,shell_exec,system,proc_open,popen 之前為PHP引入額外的安全機制方面有過許多嘗試,無論從開發小組里面還是從外面來進行嘗試。一個不成功的嘗試就是PHP的安全模式(Safe Mo的 ),其主要想法是根據文件的所有者來限制文件的訪問權。結果證明,這項功能設計不正確,自PHP 5.3以后就被廢棄了。不過,一個名為Suhosin的外部安全項目證明了其價值。它與PHP一起捆綁在基于的bian的流行發行版中。
    Suhosin有兩種安裝方法。一種是在PHP實際編譯之前給原始的PHP源代碼打上補丁。建議采用這種方法,因為它使得Suhosin成為PHP的一個必要組成部分,讓Suhosin可以通過其引擎保護功能來保護PHP核心。第二種方法比較容易,就是把它作為普通的PHP擴展來添加。Suhosin的豐富功能適用于許多安全方面,比如會議安全數據加密、請求有效載荷限制,甚至還有SQL注入預防這項試驗性功能。
    默認情況下,PHP作為Apache模塊在Apache用戶下運行,這確保了性能 佳、 符合應用程序的需求。然而,如果網站有不止一個虛擬主機(vhost),它可能會帶來嚴重的安全問題,如果虛擬主機屬于不同的用戶,那就更危險了。在這種情況下,來自一個虛擬主機的腳本也許能讀取、寫入和執行來自其他虛擬主機的腳本,這危及了安全,更不用說危及隱私了。
為了緩解這個問題,你可以使用另一個Apache模塊:mod_suphp,該模塊允許PHP腳本在預先定義的用戶下運行。這種模塊對于共享的主機托管服務器來說必不可少。如果使用mod_suphp,來自某個虛擬主機的腳本甚至無法讀取來自其他虛擬主機的文件,更不用說寫入了。禁止讀取外來虛擬主機的文件對于配置文件來說極其重要,這就是為什么這類文件必須要有600個文件的許可權。要是不這么設置,你的數據庫詳細資料很容易被發現,而這是你 不想遇到的麻煩。
    在mod_suphp的配置文件(默認情況下是/etc/suphp.conf)中,你可以使用allow_file_group_writeable、 allow_file_others_writeable、allow_directory_group_writeable和allow_directory_others_writeable等選項,執行全局安全文件的許可策略。在正常情況下,它們都應該被定義為false。執行不遵守這些限制的腳本會得出HTTP Error 500 Internal server error(HTTP錯誤:500,服務器內部錯誤)。
一般建議
為Web服務器保駕護航時,還要考慮下列措施:
◆把同一臺服務器上的不同Web應用程序分隔到不同的虛擬主機上,讓它們在不同的用戶下運行。
◆傳輸密碼或信用卡信息等敏感信息時,安裝SSL。你可以用免費、自己生成的非商業證書來保護管理面板。
◆不要單單依賴一種方法來限制管理員訪問。數量眾多的互聯網漏洞避開了管理員登錄要求。只要限制遠程IP地址對管理員區域的訪問,并且更改默認的管理員URL或端口,就可以限制這類威脅。
◆定期對服務器執行安全審查工作。
◆訂閱關于你已部署的Web服務和應用程序的安全新聞組。
    所以上述信息充當了確保Web服務器安全的路線圖。做好這項工作需要投入大量的時間和精力。如果你沒有準備好投入這樣的時間, 好還是使用共享的主機托管服務器或完全托管的服務器。
總結
    上面的這些重點就是很詳細的給我們講解了關于Web服務器的維護并非易事,但是還是需要大家注意的這上面的一些問題的。
【看看這篇文章在百度的收錄情況】

聯系方式

  • 0731-85579057 , 0731-85569651
  • 點擊這里給我發消息點擊這里給我發消息點擊這里給我發消息
網站欄目導航: 培訓課程 手機硬件 手機軟件 綜合維修 學校資訊 考證指南 就業導航 招生指南 教學管理 入學須知 學校圖片 教學大綱 師資力量 學生感言 學校概況 教學實景 手機維修培訓資訊 電腦維修培訓 維修間故事 手機維修培訓 液晶電視維修培訓 家電維修資料網 電器維修資料網 招生地區 刷機教程 家電維修 手機技巧 老版網站 招生平臺網絡工程
友情鏈接: 監控安裝培訓 電動工具維修 家電維修學校 電工培訓學校 液晶電視維修 焊工培訓學校 電工焊工學校 電腦維修學校 家電維修培訓 電腦維修培訓 家裝電工培訓網絡安裝維護 主板維修 液晶顯示器 筆記本電腦維修 電腦組裝維護 電腦硬件維修 電腦維修 電工考證 電工證 裝修電工 水電工 維修電工 電工 焊接技術 電焊工 焊工 電動設備維修 電動工具維修 制冷維修 空調維修 冰箱維修  更多>>
陽光-手機維修教育品牌學校
點擊這里給我發消息 點擊這里給我發消息 點擊這里給我發消息
電工培訓學校 電動車維修學校 摩托車維修學校 摩托車維修培訓 手機維修培訓 家電維修培訓 電腦維修培訓 電動工具維修培訓 液晶電視維修培訓 安防監控培訓 空調維修培訓 網絡營銷培訓 網站設計培訓 淘寶網店培訓 電器維修培訓 家電維修學校 電工培訓 焊工培訓 電工學校 電工培訓學校 電動車維修學校 摩托車維修學校 摩托車維修培訓 手機維修培訓 家電維修培訓 電腦維修培訓 電動工具維修培訓 液晶電視維修培訓 安防監控培訓 空調維修培訓 網絡營銷培訓 網站設計培訓 淘寶網店培訓 電器維修培訓 家電維修學校 電工培訓 焊工培訓 電工學校 電工培訓學校 電動車維修學校 摩托車維修學校 摩托車維修培訓 手機維修培訓 家電維修培訓 電腦維修培訓 電動工具維修培訓 液晶電視維修培訓 安防監控培訓 空調維修培訓 網絡營銷培訓 網站設計培訓 淘寶網店培訓 電器維修培訓 家電維修學校 電工培訓 焊工培訓 電工學校 電工培訓學校 電動車維修學校 摩托車維修學校 摩托車維修培訓 手機維修培訓 家電維修培訓 電腦維修培訓 電動工具維修培訓 液晶電視維修培訓 安防監控培訓 空調維修培訓 網絡營銷培訓 網站設計培訓 淘寶網店培訓 電器維修培訓 家電維修學校 電工培訓 焊工培訓 電工學校
中山市,固原市,銀川市,玉樹,海東,隴南市,酒泉市,張掖市,天水市,金昌市,蘭州市,榆林市,延安市,渭南市,銅川市,阿里,山南,拉薩市,怒江,文山州,楚雄州,普洱市,昭通市,玉溪市,昆明市,畢節,銅仁,遵義市,貴陽市,甘孜州,資陽市,達州市,宜賓市,南充市,遂寧市,綿陽市,瀘州市,自貢市,三亞市,崇左市,河池市,玉林市,欽州市,梧州市,柳州市,梅州市,肇慶市,湛江市,佛山市,珠海市,韶關市,湘西州,懷化市,郴州市,張家界市,邵陽市,株洲市,仙桃市,隨州市,荊州市,荊門市,襄樊市,黃石市,駐馬店市,信陽市,南陽市,漯河市,中衛市,石嘴山市,海西,海南藏州,黃南州,海北,甘南,慶陽市,平涼市,武威市,白銀市,嘉峪關市,安康市,漢中市,咸陽市,寶雞市,林芝,日喀則,昌都,迪慶,德宏,大理,西雙版納,紅河州,臨滄市,麗江市,保山市,曲靖市,黔東州,黔西州,安順市,六盤水市,涼山州,阿壩州,雅安市,廣安市,眉山市,內江市,廣元市,德陽市,攀枝花市,成都市,?谑,來賓市,百色市,貴港市,北海市,桂林市,南寧市,云浮市,揭陽市,潮州市,清遠市,陽江市,汕尾市,惠州市,茂名市,江門市,汕頭市,深圳市,廣州市,婁底市,永州市,益陽市,岳陽市,湘潭市,長沙市,恩施州,黃岡市,孝感市,鄂州市,十堰市,武漢市,周口市,商丘市,三門峽市,許昌市,焦作市,安陽市,鶴壁市,平頂山市,開封市,鄭州市,聊城市,濱州市,德州市,萊蕪市,日照市,泰安市,煙臺市,濰坊市,東營市,淄博市,上饒市,濟南市,撫州市,宜春市,贛州市,新余市,九江市,景德鎮市,寧德市,南平市,泉州市,莆田市,廈門市,宣城市,亳州市,六安市,宿州市,黃山市,滁州市,安慶市,淮北市,馬鞍山市,蚌埠市,蕪湖市,合肥市,麗水市,舟山市,衢州市,金華市,湖州市,嘉興市,寧波市,宿遷市,鎮江市,鹽城市,連云港市,蘇州市,徐州市,南京市,綏化市,牡丹江市,佳木斯市,大慶市,鶴崗市,哈爾濱市,白城市,白山市,遼源市,吉林市,葫蘆島市,鐵嶺市,盤錦市,阜新市,錦州市,本溪市,鞍山市,沈陽市,錫林郭勒盟,通遼市,烏海市,呂梁市,忻州市,晉中市,晉城市,陽泉市,太原市,廊坊市,承德市,保定市,邯鄲市,唐山市,寧夏,甘肅省,西藏,貴州省,重慶市,廣西,湖南省,河南省,江西省,安徽省,江蘇省,黑龍江省,遼寧省,山西省,天津市,四平市,內蒙古,吳忠市,果洛,西寧市,定西市,商洛市,西安市,那曲,黔南州,巴中市,樂山市,賀州市,防城港市,東莞市,河源市,常德市,衡陽市,咸寧市,宜昌市,濮陽市,新鄉市,洛陽市,菏澤市,臨沂市,威海市,濟寧市,棗莊市,青島市,吉安市,鷹潭市,萍鄉市,南昌市,龍巖市,漳州市,三明市,福州市,池州市,巢湖市,阜陽市,銅陵市,淮南市,臺州市,紹興市,溫州市,杭州市,泰州市,揚州市,淮安市,南通市,常州市,無錫市,大興安嶺,黑河市,七臺河市,伊春市,雙鴨山市,雞西市,齊齊哈爾市,延邊,松原市,通化市,長春市,朝陽市,遼陽市,營口市,丹東市,撫順市,大連市,阿拉善盟,興安盟,烏蘭察布市,巴彥淖爾市,呼倫貝爾市,鄂爾多斯市,赤峰市,包頭市,呼和浩特市,臨汾市,運城市,朔州市,長治市,大同市,衡水市,滄州市,張家口市,邢臺市,秦皇島市,石家莊市,青海省,陜西省,云南省,四川省,海南省,廣東省,湖北省,山東省,福建省,浙江省,上海市,吉林省,河北省,北京市 主站蜘蛛池模板: 视频在线观看h| 国外免费精品视频在线观看| 欧美一级片手机在线观看| 二区在线视频| 免费一区二区三区在线视频| 日韩黄视频| 成人免费福利片在线观看| 国产精品亚洲精品观看不卡| 日本高清中文字幕一区二区三区a 日本高清一区二区三区水蜜桃 | 国产高清在线免费视频| 欧美人善交vides0| 国产一区二区三区日韩| www.好吊色.com| 欧美一区二区视频| 国产高清视频一区二区| 亚洲丁香婷婷综合久久小说| 一级毛片特级毛片黄毛片| 九九视频在线观看| 深夜在线影院| 午夜精品一区| 成年免费大片黄在线观看com | 丁香婷婷激情五月| 一级毛片高清| 狠狠色丁香婷婷综合小时婷婷| 天天干天天摸天天操| 福利片网址| 日本妇人成熟免费观看18| 在线韩国伦理| 午夜激情在线| 精品国模一区二区三区| aaa一级毛片| 在线播放福利| 91视频官网| 亚洲精品无码专区在线播放| 1024手机基地在线看手机| 最新国产一区二区精品久久| 9久9久女女热精品视频免费观看| 免费人成年短视频在线观看网站 | 久久精品国产曰本波多野结衣| 久草视频资源在线| 小明日韩在线看看永久区域|