Apache服务器安全配置基线.docx

上传人:b****2 文档编号:24434607 上传时间:2023-05-27 格式:DOCX 页数:11 大小:17.43KB
下载 相关 举报
Apache服务器安全配置基线.docx_第1页
第1页 / 共11页
Apache服务器安全配置基线.docx_第2页
第2页 / 共11页
Apache服务器安全配置基线.docx_第3页
第3页 / 共11页
Apache服务器安全配置基线.docx_第4页
第4页 / 共11页
Apache服务器安全配置基线.docx_第5页
第5页 / 共11页
点击查看更多>>
下载资源
资源描述

Apache服务器安全配置基线.docx

《Apache服务器安全配置基线.docx》由会员分享,可在线阅读,更多相关《Apache服务器安全配置基线.docx(11页珍藏版)》请在冰豆网上搜索。

Apache服务器安全配置基线.docx

Apache服务器安全配置基线

 

Apache服务器安全配置基线

 

版本

版本控制信息

更新日期

更新人

审批人

V1.0

创建

2009年4月

V2.0

更新

2012年4月

备注:

1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。

 

目录

第1章概述4

1.1目的4

1.2适用范围4

1.3适用版本4

1.4实施4

1.5例外条款4

第2章日志配置操作5

2.1日志配置5

2.1.1审核登录5

第3章设备其他配置操作6

3.1访问权限6

3.1.1禁止访问外部文件6

3.2防攻击管理6

3.2.1错误页面处理7

3.2.2目录列表访问限制7

3.2.3拒绝服务防范8

3.2.4删除无用文件8

3.2.5隐藏敏感信息9

3.2.6Apache账户安全*9

3.2.7限制请求消息长度10

第4章评审与修订11

第1章概述

1.1目的

本文档旨在指导系统管理人员进行Apache服务器的安全配置。

1.2适用范围

本配置标准的使用者包括:

服务器系统管理员、应用管理员、网络安全管理员。

1.3适用版本

2.0.x、2.2.x版本的Apache服务器。

1.4实施

1.5例外条款

第2章日志配置操作

2.1日志配置

2.1.1审核登录

安全基线项目名称

Apache审核登录策略安全基线要求项

安全基线编号

SBL-Apache-02-01-01

安全基线项说明

设备应配置日志功能,对运行错误、用户访问等进行记录,记录内容包括时间,用户使用的IP地址等内容。

检测操作步骤

1、参考配置操作

编辑httpd.conf配置文件,设置日志记录文件、记录内容、记录格式。

LogLevelnotice

ErrorLoglogs/error_log

LogFormat"%h%l%u%t\"%r\"%>s%b\"%{Accept}i\"\"%{Referer}i\"\"%{User-Agent}i\""combined

CustomLoglogs/access_logcombined

ErrorLog指令设置错误日志文件名和位置。

错误日志是最重要的日志文件,Apachehttpd将在这个文件中存放诊断信息和处理请求中出现的错误。

若要将错误日志送到Syslog,则设置:

ErrorLogsyslog。

CustomLog指令设置访问日志的文件名和位置。

访问日志中会记录服务器所处理的所有请求。

LogFormat设置日志格式。

LogLevel用于调整记录在错误日志中的信息的详细程度,建议设置为notice。

基线符合性判定依据

1、判定条件

查看logs目录中相关日志文件内容,记录完整。

2、检测操作

查看相关日志记录。

3、补充说明

备注

第3章设备其他配置操作

3.1访问权限

3.1.1禁止访问外部文件

安全基线项目名称

Apache目录访问权限安全基线要求项

安全基线编号

SBL-Apache-03-01-01

安全基线项说明

禁止Apache访问Web目录之外的任何文件。

检测操作步骤

1、参考配置操作

编辑httpd.conf配置文件,

OrderDeny,Allow

Denyfromall

2、补充操作说明

设置可访问目录,

OrderAllow,Deny

Allowfromall

其中/web为网站根目录。

基线符合性判定依据

1、判定条件

无法访问Web目录之外的文件。

2、检测操作

访问服务器上不属于Web目录的一个文件,结果应无法显示。

3、补充说明

备注

3.2防攻击管理

 

3.2.1错误页面处理

安全基线项目名称

Apache错误页面安全基线要求项

安全基线编号

SBL-Apache-03-02-01

安全基线项说明

Apache错误页面重定向

检测操作步骤

1、参考配置操作

(1)修改httpd.conf配置文件:

ErrorDocument400/custom400.html

ErrorDocument401/custom401.html

ErrorDocument403/custom403.html

ErrorDocument404/custom404.html

ErrorDocument405/custom405.html

ErrorDocument500/custom500.html

Customxxx.html为要设置的错误页面。

(2)重新启动Apache服务

基线符合性判定依据

1、判定条件

指向指定错误页面

2、检测操作

URL地址栏中输入http:

//ip/xxxxxxx~~~(一个不存在的页面)

备注

3.2.2目录列表访问限制

安全基线项目名称

Apache目录列表安全基线要求项

安全基线编号

SBL-Apache-03-02-02

安全基线项说明

禁止Apache列表显示文件

检测操作步骤

1、参考配置操作

(1)编辑httpd.conf配置文件,

OptionsFollowSymLinks

AllowOverrideNone

Orderallow,deny

Allowfromall

将OptionsIndexesFollowSymLinks中的Indexes去掉,就可以禁止Apache显示该目录结构。

Indexes的作用就是当该目录下没有index.html文件时,就显示目录结构。

(2)设置Apache的默认页面,编辑%apache%\conf\httpd.conf配置文件,

DirectoryIndexindex.html

其中index.html即为默认页面,可根据情况改为其它文件。

(3)重新启动Apache服务

基线符合性判定依据

1、判定条件

当WEB目录中没有默认首页如index.html文件时,不会列出目录内容

2、检测操作

直接访问http:

//ip:

8800/xxx(xxx为某一目录)

备注

3.2.3拒绝服务防范

安全基线项目名称

Apache拒绝服务防范安全基线要求项

安全基线编号

SBL-Apache-03-02-03

安全基线项说明

拒绝服务防范。

检测操作步骤

1、参考配置操作

(1)编辑httpd.conf配置文件,

Timeout10KeepAliveOn

KeepAliveTimeout15

AcceptFilterhttpdata

AcceptFilterhttpsdata

(2)重新启动Apache服务

基线符合性判定依据

1、判定条件

2、检测操作

检查配置文件是否设置。

备注

3.2.4删除无用文件

安全基线项目名称

Apache无用文件安全基线要求项

安全基线编号

SBL-Apache-03-02-04

安全基线项说明

删除缺省安装的无用文件。

检测操作步骤

1、参考配置操作

删除缺省HTML文件:

#rm-rf/usr/local/apache2/htdocs/*

删除缺省的CGI脚本:

#rm–rf/usr/local/apache2/cgi-bin/*

删除Apache说明文件:

#rm–rf/usr/local/apache2/manual

删除源代码文件:

#rm-rf/path/to/httpd-2.2.4*

根据安装步骤不同和版本不同,某些目录或文件可能不存在或位置不同。

基线符合性判定依据

1、判定条件

2、检测操作

检查对应目录。

备注

3.2.5隐藏敏感信息

安全基线项目名称

Apache隐藏敏感信息安全基线要求项

安全基线编号

SBL-Apache-03-02-05

安全基线项说明

隐藏Apache的版本号及其它敏感信息。

检测操作步骤

1、参考配置操作

修改httpd.conf配置文件:

  ServerSignatureOff

  ServerTokensProd

基线符合性判定依据

1、判定条件

2、检测操作

检查配置文件。

备注

3.2.6Apache账户安全*

安全基线项目名称

Apache账户安全配置项

安全基线编号

SBL-Apache-03-02-06

安全基线项说明

以专门的用户帐号和组运行Apache。

检测操作步骤

1、根据需要为Apache创建用户、组

2、参考配置操作

修改httpd.conf配置文件,添加如下语句:

Userapache

Groupapachegroup

其中apache、apachegroup分别是为Apache创建的用户和组。

2、补充操作说明

1、根据不同用户,取不同的名称。

2、为用户设置适当的家目录和shell。

基线符合性判定依据

1、判定条件

2、检测操作

检查httpd.conf配置文件,检查用户配置文件。

备注

手工判断

3.2.7限制请求消息长度

安全基线项目名称

Apache接收HTTP请求长度安全基线要求项

安全基线编号

SBL-Apache-03-02-07

安全基线项说明

限制http请求的消息主体的大小。

检测操作步骤

1、参考配置操作

编辑httpd.conf配置文件,修改为5120000Byte

LimitRequestBody5120000

2、补充操作说明

基线符合性判定依据

1、判定条件

检查配置文件设置。

2、检测操作

上传文件超过5M将报错。

3、补充说明

备注

第4章评审与修订

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 人文社科 > 文化宗教

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1