server{
……
if ($http_user_agent ~ ^$) {
return 412;
}
……
}
测试方法
curl -A “”
2012年(1)
分类:
2012-11-21 17:38:28
server{
……
if ($http_user_agent ~ ^$) {
return 412;
}
……
}
测试方法
curl -A “”
11、限制可用的方法 GET和POST是互联网上最常用的方法,RFC 2616定义了Web服务器可用的方法,如果一个Web服务器不要求实现所有方法,那些方法就应该被禁止掉,下面的代码将过滤所有方法,只允许GET,HEAD和POST方法:
关于HTTP方法的更多信息: GET方法用于请求文档,如。 HEAD方法与GET相同,但服务器不会在响应中只返回消息主体。 POST方法功能就多了,如通过表单存储或更新数据,订购一个产品,发送电子邮件等,通常使用服务器端脚本(如PHP,Perl,Python等)处理,如果你要上传文件或在服务器上处理表单就必须用它。 12a、如何阻止某些用户代理(User-Agents)? 你可以轻松阻止用户代理,如扫描器,机器人和垃圾邮件,它们可能会滥用你的服务器。
阻止msnbot和scrapbot机器人:
12b、如何阻止被提名的垃圾邮件 被提名的垃圾邮件都很危险,它们可能会损害你的SEO排名,可以使用下面的代码阻止访问垃圾邮件发送者:
13、如何停止图片热链 图片或HTML热链是指有人在他们的网站上引用了你网站的图片,你必须为其它网站的流量支付贷款费用,有点象是网站劫持,通常这种情况发生在博 客和论坛中,我强烈建议你在服务器级停止并阻止图片热链。
例子:重写并显示禁令图片:
另外,请参考“How-to:使用Nginx映射阻止图片热链”()。 14、目录限制 你可以为特定目录设置访问控制,所有网页目录都应配置为按需访问。 通过IP地址限制访问,你可以限制访问/docs/目录的IP地址:
通过密码保护目录,首先创建一个密码文件,再添加一个用户vivek:
编辑nginx.conf添加需要保护的目录:
创建好密码文件后,后面的用户可以使用下面的命令进行追加:
HTTP是一个纯文本协议,很容易被窃听,你应该使用SSL加密传输的信息。 首先需要创建一个SSL证书,输入下面的命令:
编辑nginx.conf,找到对应位置,做如下修改:
重启Nginx:
另外,请参考Nginx SSL文档()。 16、Nginx和PHP安全技巧 PHP是流行的服务器端脚本语言,对/etc/php.ini做如下修改:
另外,请参考“PHP安全:限制脚本使用的资源”(),“PHP.INI:禁用exec,shell_exec,system,popen和其它功能提高安全”()。 17、尽可能在Chroot Jail(容器)中运行Nginx 将Nginx放入Chroot Jail可以最大限度地减少被攻击的危险,它将Web服务器隔离到文件系统的专用区域,注意你不能使用传统的chroot方法设置Nginx,但你可以使用FreeBSD jails,Xen或OpenVZ虚拟化,它们也使用了容器的概念。 18、在防火墙级限制每个IP的连接 Web服务器必须时刻关注连接和每秒的连接限制,pf和iptables都可以在访问Nginx服务器之前卡住最终用户。 Linux iptables:每秒卡住的Nginx连接 下面的例子表示如果某个IP在60秒尝试连接到80端口的次数超过了15,iptables将会丢掉来自它的入站连接:
BSD PF:每秒卡住的Nginx连接 编辑/etc/pf.conf,做如下更新,下面的命令限制了每个来源的最大连接数为100,15/5指定某时间跨度内的连接数限制,这里就是5秒内的最大连接数为 15,如果有人违背这条规则,将被加入到abusive_ips表,那么他以后就不能再连接了。最后刷新所有状态。
请根据你的需要和通信流量调整所有的值(浏览器可能会打开多个连接)。 另外,请参考“PF防火墙脚本示例”(),“iptables防火墙脚本示例”()。 19、配置操作系统保护Web服务器 除了开启SELinux外,还要给/nginx目录设置正确的权限,运行Nginx的系统用户名是nginx,但在DocumentRoot(/nginx或/usr/local/nginx/html)中的文件不应该 属于该用户,他也不能进行修改。使用下面的命令找出权限设置不当的文件:
请确保将文件的所有者修改为root或其它用户,一个典型的权限设置如下:
输出示例:
另外,你必须删除由vi或其它文本编辑器创建的不必要的备份文件:
给find命令传递-delete参数,它就会自动删除这些文件。 20、限制出站Nginx连接 攻击者可能要在你的Web服务器上使用如wget等工具下载文件,使用iptables阻止来自Nginx用户的出站连接,ipt_owner模块可以匹配各种包创建者的特征,只有在OUTPUT链中的才有效,在这里,允许vivek用户使用80端口连接外部资源(对RHN访问或通过仓库抓取CentOS更新特别有用)。
将上述规则添加到你的iptables基础shell脚本中,不允许nginx Web服务器用户连接外部资源。 附送技巧:观察日志和审核 检查日志文件,可以从中找到攻击者的一些行踪和攻击手段。
Auditd服务提供了系统审核功能,启动SELinux事件,认证事件,文件修改,帐户修改等的审核服务,象往常一样首先关闭所有服务,然后打开我在“Linux服务器加固”(http://www.cyberciti.biz/tips/linux-security.html)一文中指出的服务。 总结 通过这些设置,你的Nginx服务器就可以对外提供服务了,但你应该根据应用程序安全需要进一步查看另外的资源。例如,WordPress或其它第三方程序都有其自身的安全要求。 |
Nginx是一个轻量级,高性能的Web服务器/反向代理和电子邮件代理(IMAP/POP3),它可以运行在UNIX,GNU/Linux,BSD变种,MAC OS X,Solaris和Microsoft 上。根据Netcraft的调查数据显示,互联网上6%的域名都使用了Nginx Web服务器。Nginx是解决C10K问题的服务器之一,与传统服务器不一样,Nginx不依赖于线程处理请求,相反,它使用了一个更具扩展性的事件驱动(异步)架构。Nginx在很多高流量网站上得到了应用,如WordPress,Hulu,Github和SourceForge。 本文的主要目是介绍如何提高运行在Linux或UNIX类操作系统上的Nginx Web服务器的安全性。 Nginx默认配置文件和默认端口 ◆ /usr/local/nginx/conf/ - Nginx服务器配置目录,/usr/local/nginx/conf/nginx.conf 是主配置文件 ◆ /usr/local/nginx/html/ - 默认文档位置 ◆ /usr/local/nginx/logs/ - 默认日志文件位置 ◆ Nginx HTTP默认端口:TCP 80 ◆ Nginx HTTPS默认端口:TCP 443 可以使用下面的命令测试Nginx的配置是否正确:
输出示例:
要让修改后的配置生效,执行下面的命令:
如果要停止服务器,运行:
1、开启SELinux SELinux(安全增强的Linux)是一个Linux内核功能,它提供了一个机制支持访问控制安全策略,提供了巨大的安全保护能力,它可以防止大多数系统root级攻击,请参考“如何在CentOS/Red Hat系统上开启SELinux”()。 运行getsebool –a命令查看SELinux设置项:
然后使用setsebool命令开启需要的配置项,注意:开启SELinux后,在RHEL或CentOS上通常会增加2-8%的系统开销。 2、通过mount参数提供最低权限 为你的/html/php文件创建独立的分区,例如,创建一个/dev/sda5分区挂载在/ngnix上,确定/ngnix使用了noexec,nodev和nosetuid权限挂载。下面是我的一个挂载实例:
注意你需要使用fdisk和mkfs.ext3命令创建一个新分区。 3、通过/etc/sysctl.conf加固 可以通过/etc/sysctl.conf控制和配置Linux内核及网络设置。 另外,请参考:
◆ Linux VM调优(内存)子系统() ◆ Linux网络堆栈调优(缓冲区大小)提高网络性能() 4、移除所有不需要的Nginx模块 你需要最大限度地将Nginx加载的模块最小化,我的意思是满足Web服务器需要就可以了,多余的模块一个不留,例如,禁用SSI和autoindex模块的命令如下:
在编译Nginx服务器时,使用下面的命令查看哪些模块应该启用,哪些模块应该禁用:
禁用你不需要的Nginx模块。 修改Nginx版本头信息(可选),编辑src/http/ngx_http_header_filter_module.c:
找到下面两行:
将其修改为:
保存并关闭文件。现在可以开始编译服务器了,将下面的配置代码添加到nginx.conf中,禁止在所有自动产生的错误页面中显示Nginx版本号:
5、使用mod_security(仅适用于后端Apache服务器) Mod_security为Apache提供了一个应用程序级防火墙,为所有后端Apache Web服务器安装mod_security模块,可以阻止许多注入攻击。 6、配置SELinux策略加固Nginx 默认情况下,SELinux没有保护Nginx Web服务器,可以手动配置进行保护,首先安装SELinux编译时需要的支持包:
从项目主页()下载SELinux策略:
解压:
编译:
输出示例:
安装生成的nginx.pp SELinux模块:
7、通过iptables防火墙设置限制 下面的防火墙脚本可以阻止一切请求,只允许: ◆ 入站HTTP请求(TCP 80端口) ◆ 入站ICMP ping请求 ◆ 出站NTP请求(端口123) ◆ 出站SMTP请求(TCP端口25)
编辑nginx.conf设置所有客户端可用的缓冲区大小限制:
具体设置如下:
说明: client_body_buffer_size 1k:默认是8k或16k,指定客户端请求主体缓冲区大小。 client_header_buffer_size 1k:指定来自客户端请求头的headerbuffer大小,对于大多数请求,1k的缓冲区大小已经足够,如果你自定义了消息头或有更大的Cookie,你可以增加其大小。 client_max_body_size 1k:客户端请求中可接受的主体最大大小,由请求头中的Content-Length表示,如果大小大于给定的尺寸,客户端将会收到一条“Request Entity Too Large(413)”的错误,如果你要通过POST方法上传文件,可以将该值设大一些。 large_client_header_buffers 2 1k:为客户端请求中较大的消息头指定的缓存最大数量和大小,默认情况下,一个缓冲区的大小等于页面的大小,根据平台的不同可能是4K或8K,如果在请求连接的末尾状态转换为保持活动(keep-alive),这些缓冲区就被释放,2x1K将可以接收2KB数据的URI,这样有助于打击机器人攻击和DoS攻击。 另外,你还需要控制超时时间,提高服务器性能,降低客户端的等待时间,做如下修改:
client_body_timeout 10:设置客户端请求主体读取超时时间,如果在这个时间后客户端还没有发送任何数据,Nginx返回“Request time out(408)”错误,默认值是60。 client_header_timeout 10:设置客户端请求头读取超时时间,如果在这个时间后客户端还没有发送任何数据,Nginx返回“Request time out(408)”错误。 keepalive_timeout 5 5:第一个参数指定客户端连接保持活动的超时时间,在这个时间之后,服务器会关掉连接,第二个参数是可选的,它指定了消息头保持活动的有效时间,即响应中的timeout=time,它可以告诉某些浏览器关闭连接,因此服务器就不必关闭连接了,如果没有这个参数,Nginx不会发送Keep-Alive头。 send_timeout 10:指定响应客户端的超时时间,这个超时仅限于两个阅读活动之间的时间,如果这个时间后客户端没有任何活动,Nginx将会关闭连接。 9、控制并发连接 你可以使用NginxHttpLimitZone模块限制指定会话,或某个IP的并发连接数,编辑nginx.conf:
上述设置可以限制远程客户端每IP地址不能超过5个同时打开的连接。 10、只允许访问指定的域名 如果有机器人程序在随机扫描所有域,那就阻止它访问,你必须配置只允许虚拟域或反向代理请求。
|