![]() |
|
|
![]()
|
|
| redbear |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 6.5.2010 Репутация: нет Всего: нет |
Многие администраторы используют в качестве «фронтэнда» Nginx, который выполняет роль прокси-сервера.
Во многих случаях он помогает защитить от небольших DDoS-атак и перегрузок. Обычно Apache ставиться на порт 8080 и работает оттуда. Так вот, существует проблема, что злоумышленник может просто найти apache на этом порту и атаковать его там, минуя nginx. Необходимо сделать так, чтобы при попытках доступа к apache с любых мест, кроме nginx, это было невозможно (чтобы обрывал соединение или выдавал ошибку 403). Конечно, можно перевесить апач на какой-нибудь другой порт, но найти его с помощью сканера портов не является проблемой. Каким образом можно заблокировать доступ к apache со всех мест кроме nginx? |
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: нет Всего: 54 |
htaccess
Что-то типа
Просто повесить .htacces файлик. Или например фаерволлом заблокировать. Лучше фаерволлом запретить все и разрешить только то, что надо. |
|||
|
||||
| redbear |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 6.5.2010 Репутация: нет Всего: нет |
Вся проблема в том, что у апача установлен mod_rpaf (модуль для передачи реальных IP, а не 127.0.0.1 как при работе через nginx ). Отключить этот модуль нельзя, поскольку реальные ip критичны для работы ресурса.
Каким образом можно заблокировать через файрвол? |
|||
|
||||
| SneG0K |
|
|||
|
Max Mara ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1887 Регистрация: 1.12.2007 Где: Wis Dells Репутация: нет Всего: 54 |
Установить правила. НУ как это объяснить. Открываешь фаерволл и блокируешь. Ищи мануалы по своему фаерволу.
|
|||
|
||||
| Сумасшедший |
|
|||
|
Чилавек-Каропка ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1503 Регистрация: 15.8.2004 Где: Москва Репутация: 13 Всего: 107 |
Вешайте апач на 127.0.0.1:80, а nginx на внешний ip:80. Так к вашему апачу никто извне не подключится, т.к. все будут втучаться по внешнему ip.
Добавлено через 1 минуту и 26 секунд на работу mod_rpaf это не повлияет. -------------------- Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас! |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |