apache的安全增强配置(使用mod_chroot,mod_security)

2023-11-21 22:18

本文主要是介绍apache的安全增强配置(使用mod_chroot,mod_security),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

apache的安全增强配置(使用mod_chroot,mod_security)

                                                                        作者:windydays      2010/8/17                                      

        LAMP环境的一般入侵,大致经过sql注入,上传webshell,本地提权至root,安装rootkit等步骤。采用如下的配置,mod_chroot和单独分区挂载可以让本地提权变得极为困难,而mod-security可以封堵一般的sql注入等应用层攻击。

        以下内容是在ubuntu10.04上实践以后总结出来的,直接上命令,就不做过多解释了,水平有限,错误在所难免,欢迎指正。

    首先确保apache,php,mysql已经正常工作,出现问题的话,查看/var/log/apache2, /var/log/syslog,/var/log/mysql/error.log尤其是apparmor导致的权限错误,不易发现。

  

1.mod_chroot的安装,配置

目标是chroot到/var/www。

(1) 安装:

               sudo service apache2 stop

               sudo apt-get libapache2-mod-chroot

               sudo vi /etc/apache2/mod-available/mod_chroot.conf

               内容为

                       <IfModulemod_chroot.c>

                          LoadFile /lib/libgcc_s.so.1

                          ChrootDir /var/www

                        </IfModule>

 

               sudo a2enmodmod_chroot

               /etc/apache2/site-enabled/000-default中DocumentRoot改为 /

               sudo ln -s /var/www/var/run/apache2.pid /var/run/apache2.pid

               并把

                       ln -s /var/www/var/run/apache2.pid /var/run/apache2.pid

               加到/etc/rc.local中

               sudo mkdir /var/www/tmp #放session

               sudo chmod 1777tmp

               sudo mkdir -p /var/www/var/run/mysqld

               sudo ln -s / /var/www/var/www

安装好apache,静态页面和php正常后,弄mysql

1),sudo service mysql stop.

2).改/etc/apparmor.d/usr.sbin.mysqld,

        把"/var/run/mysqld.sock w,"那一行复制并改为

       "/var/www/var/run/mysqld.sock w,"

3),改/etc/mysql/my.cnf

        在[client],[mysqld_safe],[mysqld]每一节里socket路径改为

       "socket = /var/www/var/run/mysqld/mysqld.sock"

4),sudo servicemysql start.

 

一些其他问题

       date()不正常,解决办法:

               sudomkdir -p /var/www/usr/share /var/www/etc

               sudo cp -rp /usr/share/zoneinfo /var/www/usr/share/

               sudo cp /etc/localtime/var/www/etc/

        DNS可能出问题(没试过)

               sudo cp /etc/resolv.conf/var/www/etc/resolv.conf

        找不到错误页面

               sudo cp -rp /usr/share/apache2//var/www/usr/share/

 

2.mod_security的安装,配置

        安装

        sudo aptitude install libapache2-mod-security2

        sudo cp/usr/share/doc/mod-security-common/examples/rules/modsecurity_crs_10_config.conf  /etc/apache2/mods-enabled/mod-security.conf

        sudo a2enmod mod-security

        sudo apache2ctl stop

        修改/etc/apache2/mods-available/mod-security.conf中的debug_log和audit_log路径到合适的位置,并添加如下两行

 

               Include/usr/share/doc/mod-security-common/examples/rules/modsecurity_crs_10_global_config.conf

               Include/usr/share/doc/mod-security-common/examples/rules/base_rules/*.conf

 

        sudo apache2ctlstart

        #/usr/share/doc/mod-security-common/examples/rules/目录下还有一些规则可用

        参照gentoo的ebuild中的如下内容(http://gentoo-portage.com/www-apache/mod_security/ChangeLog)

 

[cpp] view plain copy
  1. if ! use vanilla; then   
  2.          mv "${D}"${APACHE_MODULES_CONFDIR}/mod_security/modsecurity_*{41_phpids,50_outbound}*/  
  3.                  "${D}"${APACHE_MODULES_CONFDIR}/mod_security/optional_rules || die  
  4. fi  

       modsecurity_*{41_phpids,50_outbound}*的这几个规则还是不要用比较好。

       另外,http://www.gotroot.com/tiki-index.php?page=mod_security+rules提供一些规则

  

 3.另外,可以把/var/www/放在一个单独的分区上,用noexec,nosuid,nodev参数挂载,打开mysql的apparmor,可以极大增强安全性。

 

参考资料:

        /usr/share/doc/mod-chroot-common/

       http://core.segfault.pl/~hobbit/mod_chroot/index.html

       http://server.it168.com/a2010/0714/1077/000001077357.shtml

       http://www.howtoforge.com/chrooting-apache2-mod-chroot-debian-etch

        /usr/share/doc/mod-security-common

  

后期补充一些:

 chroot的关键是确保/var/www/ ,/var/www/var/www都存在,并且/var/www/var/www 是指向/的符号连接

对apache chroot的过程,我的理解(如有不对,欢迎指正)是
1,先初始化其他模块
2,chroot到/var/www
3,   改变当前目录到/var/www(此时实际上是改变到/var/www/var/www目录下)
4,当http请求到来时,比如http://127.0.0.1/index.php,根据vhost的配置(如果documentroot是/,网页实际放在/var/www/下的话),apache寻找/index.php(实际上是/var/www/index.php)

    另外,还有个诊断方法是查看/proc/<apache pid>/root和/proc/<apache pid>/cwd,一个是apache的root路径,一个是apache的当前目录(<apache pid>是apache的pid ),再看看apache的访问日志


这篇关于apache的安全增强配置(使用mod_chroot,mod_security)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/405457

相关文章

使用Java解析JSON数据并提取特定字段的实现步骤(以提取mailNo为例)

《使用Java解析JSON数据并提取特定字段的实现步骤(以提取mailNo为例)》在现代软件开发中,处理JSON数据是一项非常常见的任务,无论是从API接口获取数据,还是将数据存储为JSON格式,解析... 目录1. 背景介绍1.1 jsON简介1.2 实际案例2. 准备工作2.1 环境搭建2.1.1 添加

C#读取本地网络配置信息全攻略分享

《C#读取本地网络配置信息全攻略分享》在当今数字化时代,网络已深度融入我们生活与工作的方方面面,对于软件开发而言,掌握本地计算机的网络配置信息显得尤为关键,而在C#编程的世界里,我们又该如何巧妙地读取... 目录一、引言二、C# 读取本地网络配置信息的基础准备2.1 引入关键命名空间2.2 理解核心类与方法

如何使用celery进行异步处理和定时任务(django)

《如何使用celery进行异步处理和定时任务(django)》文章介绍了Celery的基本概念、安装方法、如何使用Celery进行异步任务处理以及如何设置定时任务,通过Celery,可以在Web应用中... 目录一、celery的作用二、安装celery三、使用celery 异步执行任务四、使用celery

使用Python绘制蛇年春节祝福艺术图

《使用Python绘制蛇年春节祝福艺术图》:本文主要介绍如何使用Python的Matplotlib库绘制一幅富有创意的“蛇年有福”艺术图,这幅图结合了数字,蛇形,花朵等装饰,需要的可以参考下... 目录1. 绘图的基本概念2. 准备工作3. 实现代码解析3.1 设置绘图画布3.2 绘制数字“2025”3.3

Jsoncpp的安装与使用方式

《Jsoncpp的安装与使用方式》JsonCpp是一个用于解析和生成JSON数据的C++库,它支持解析JSON文件或字符串到C++对象,以及将C++对象序列化回JSON格式,安装JsonCpp可以通过... 目录安装jsoncppJsoncpp的使用Value类构造函数检测保存的数据类型提取数据对json数

python使用watchdog实现文件资源监控

《python使用watchdog实现文件资源监控》watchdog支持跨平台文件资源监控,可以检测指定文件夹下文件及文件夹变动,下面我们来看看Python如何使用watchdog实现文件资源监控吧... python文件监控库watchdogs简介随着Python在各种应用领域中的广泛使用,其生态环境也

Python中构建终端应用界面利器Blessed模块的使用

《Python中构建终端应用界面利器Blessed模块的使用》Blessed库作为一个轻量级且功能强大的解决方案,开始在开发者中赢得口碑,今天,我们就一起来探索一下它是如何让终端UI开发变得轻松而高... 目录一、安装与配置:简单、快速、无障碍二、基本功能:从彩色文本到动态交互1. 显示基本内容2. 创建链

springboot整合 xxl-job及使用步骤

《springboot整合xxl-job及使用步骤》XXL-JOB是一个分布式任务调度平台,用于解决分布式系统中的任务调度和管理问题,文章详细介绍了XXL-JOB的架构,包括调度中心、执行器和Web... 目录一、xxl-job是什么二、使用步骤1. 下载并运行管理端代码2. 访问管理页面,确认是否启动成功

最新版IDEA配置 Tomcat的详细过程

《最新版IDEA配置Tomcat的详细过程》本文介绍如何在IDEA中配置Tomcat服务器,并创建Web项目,首先检查Tomcat是否安装完成,然后在IDEA中创建Web项目并添加Web结构,接着,... 目录配置tomcat第一步,先给项目添加Web结构查看端口号配置tomcat    先检查自己的to

Apache Tomcat服务器版本号隐藏的几种方法

《ApacheTomcat服务器版本号隐藏的几种方法》本文主要介绍了ApacheTomcat服务器版本号隐藏的几种方法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需... 目录1. 隐藏HTTP响应头中的Server信息编辑 server.XML 文件2. 修China编程改错误