Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Защита бекэнда от атак 
:(
    Опции темы
redbear
Дата 24.5.2010, 18:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 6.5.2010

Репутация: нет
Всего: нет



Многие администраторы используют в качестве «фронтэнда» Nginx, который выполняет роль прокси-сервера. 
Во многих случаях он помогает защитить от небольших DDoS-атак и перегрузок.
Обычно Apache ставиться на порт 8080  и работает оттуда.

Так вот, существует проблема, что злоумышленник может просто найти apache на этом порту и атаковать его там, минуя nginx.

Необходимо сделать так, чтобы при попытках доступа к apache с любых мест, кроме nginx, это было невозможно (чтобы обрывал соединение или выдавал ошибку 403).

Конечно, можно перевесить апач на какой-нибудь другой порт, но найти его с помощью сканера портов не является проблемой.

Каким образом можно заблокировать доступ к apache со всех мест кроме nginx?

PM MAIL   Вверх
SneG0K
Дата 25.5.2010, 00:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: нет
Всего: 54



htaccess
Что-то типа
Код

Deny from all
Allow IP_TO_NGINX


Просто повесить .htacces файлик. Или например фаерволлом заблокировать. Лучше фаерволлом запретить все и разрешить только то, что надо.
PM WWW Skype   Вверх
redbear
Дата 25.5.2010, 10:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 6.5.2010

Репутация: нет
Всего: нет



Вся проблема в том, что у апача установлен mod_rpaf (модуль для передачи реальных IP, а не 127.0.0.1 как при работе через nginx ). Отключить этот модуль нельзя, поскольку реальные ip критичны для работы ресурса.

Каким образом можно заблокировать через файрвол?
PM MAIL   Вверх
SneG0K
Дата 25.5.2010, 15:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: нет
Всего: 54



Установить правила. НУ как это объяснить. Открываешь фаерволл и блокируешь. Ищи мануалы по своему фаерволу.
PM WWW Skype   Вверх
Сумасшедший
Дата 25.5.2010, 23:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Чилавек-Каропка
***


Профиль
Группа: Завсегдатай
Сообщений: 1503
Регистрация: 15.8.2004
Где: Москва

Репутация: 13
Всего: 107



Вешайте апач на 127.0.0.1:80, а nginx на внешний ip:80. Так к вашему апачу никто извне не подключится, т.к. все будут втучаться по внешнему ip.

Добавлено через 1 минуту и 26 секунд
на работу mod_rpaf это не повлияет.


--------------------
Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас!
PM MAIL WWW Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема »


 




[ Время генерации скрипта: 0.0899 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.