| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Администрирование Web серверов и Web служб > Защита бекэнда от атак |
| Автор: redbear 24.5.2010, 18:41 |
| Многие администраторы используют в качестве «фронтэнда» Nginx, который выполняет роль прокси-сервера. Во многих случаях он помогает защитить от небольших DDoS-атак и перегрузок. Обычно Apache ставиться на порт 8080 и работает оттуда. Так вот, существует проблема, что злоумышленник может просто найти apache на этом порту и атаковать его там, минуя nginx. Необходимо сделать так, чтобы при попытках доступа к apache с любых мест, кроме nginx, это было невозможно (чтобы обрывал соединение или выдавал ошибку 403). Конечно, можно перевесить апач на какой-нибудь другой порт, но найти его с помощью сканера портов не является проблемой. Каким образом можно заблокировать доступ к apache со всех мест кроме nginx? |
| Автор: SneG0K 25.5.2010, 00:09 | ||
| htaccess Что-то типа
Просто повесить .htacces файлик. Или например фаерволлом заблокировать. Лучше фаерволлом запретить все и разрешить только то, что надо. |
| Автор: redbear 25.5.2010, 10:44 |
| Вся проблема в том, что у апача установлен mod_rpaf (модуль для передачи реальных IP, а не 127.0.0.1 как при работе через nginx ). Отключить этот модуль нельзя, поскольку реальные ip критичны для работы ресурса. Каким образом можно заблокировать через файрвол? |
| Автор: SneG0K 25.5.2010, 15:23 |
| Установить правила. НУ как это объяснить. Открываешь фаерволл и блокируешь. Ищи мануалы по своему фаерволу. |
| Автор: Сумасшедший 25.5.2010, 23:35 |
| Вешайте апач на 127.0.0.1:80, а nginx на внешний ip:80. Так к вашему апачу никто извне не подключится, т.к. все будут втучаться по внешнему ip. Добавлено через 1 минуту и 26 секунд на работу mod_rpaf это не повлияет. |