Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование Web серверов и Web служб > Защита бекэнда от атак


Автор: redbear 24.5.2010, 18:41
Многие администраторы используют в качестве «фронтэнда» Nginx, который выполняет роль прокси-сервера. 
Во многих случаях он помогает защитить от небольших DDoS-атак и перегрузок.
Обычно Apache ставиться на порт 8080  и работает оттуда.

Так вот, существует проблема, что злоумышленник может просто найти apache на этом порту и атаковать его там, минуя nginx.

Необходимо сделать так, чтобы при попытках доступа к apache с любых мест, кроме nginx, это было невозможно (чтобы обрывал соединение или выдавал ошибку 403).

Конечно, можно перевесить апач на какой-нибудь другой порт, но найти его с помощью сканера портов не является проблемой.

Каким образом можно заблокировать доступ к apache со всех мест кроме nginx?

Автор: SneG0K 25.5.2010, 00:09
htaccess
Что-то типа
Код

Deny from all
Allow IP_TO_NGINX


Просто повесить .htacces файлик. Или например фаерволлом заблокировать. Лучше фаерволлом запретить все и разрешить только то, что надо.

Автор: redbear 25.5.2010, 10:44
Вся проблема в том, что у апача установлен mod_rpaf (модуль для передачи реальных IP, а не 127.0.0.1 как при работе через nginx ). Отключить этот модуль нельзя, поскольку реальные ip критичны для работы ресурса.

Каким образом можно заблокировать через файрвол?

Автор: SneG0K 25.5.2010, 15:23
Установить правила. НУ как это объяснить. Открываешь фаерволл и блокируешь. Ищи мануалы по своему фаерволу.

Автор: Сумасшедший 25.5.2010, 23:35
Вешайте апач на 127.0.0.1:80, а nginx на внешний ip:80. Так к вашему апачу никто извне не подключится, т.к. все будут втучаться по внешнему ip.

Добавлено через 1 минуту и 26 секунд
на работу mod_rpaf это не повлияет.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)