Nginx安全小知识

2018-01-13 11:03:21来源:网络收集作者:纳米程序员人点击

分享

阿里云爆款

1、在配置文件中小心使用”if”。它是重写模块的一部分,不应该在任何地方使用。


“if”声明是重写模块评估指令强制性的部分。。
解决方案:在非重写的指令内完全禁用”if”。这将更改现有的许多配置,所以还没有完成。


2、 将每个 ~ .php$ 请求转递给PHP。
这个指令有个潜在的安全漏洞,即使文件名为 hello.php.jpeg 它也会匹配 ~ .php$ 这个正则而执行文件。
解决办法:


①确认php.ini文件中 cgi.fix_pathinfo 设置为0 (cgi.fix_pathinfo=0) 。这样确保PHP检查文件全名(当它在文件结尾没有发现.php它将忽略)
②修复正则表达式匹配不正确文件的问题。将
/location ~ .php$
location ~ ..*/.*.php$
都设置为return 403;

3、 禁用autoindex模块。这个可能在你使用的Nginx版本中已经更改了,如果没有的话只需在配置文件的


location块中增加 autoindex off;

4、 禁用服务器上的ssi(服务器端引用)。


在location模块中添加 ssi off;

5、 关闭Nginx版本号。如果开启的话(默认情况下)所有的错误页面都会显示Nginx服务器的版本和信息,应在Nginx的配置文件中添加


server_tokens off;

6、 在配置文件中设置自定义缓存以限制缓冲区溢出攻击的可能性。


client_body_buffer_size1K;
client_header_buffer_size 1k;
client_max_body_size 1k;
large_client_header_buffers 2 1k;

7、 将timeout设低来防止DOS攻击。所有这些声明都可以放到主配置文件中。


client_body_timeout 10;
client_header_timeout 10;
keepalive_timeout 5 5;
send_timeout 10;

8、 限制用户连接数来预防DOS攻击。


limit_zone slimits $binary_remote_addr 5m;
limit_conn slimits 5;

最新文章

123

最新摄影

闪念基因

微信扫一扫

第七城市微信公众平台