<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[刘新修]]></title> 
<link>http://pic1.liuxinxiu.com:80/index.php</link> 
<description><![CDATA[刘新修的个人博客 (Liuxinxiu'S Blog)]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[刘新修]]></copyright>
<item>
<link>http://pic1.liuxinxiu.com:80/s//</link>
<title><![CDATA[20个Nginx Web服务器最佳安全实践]]></title> 
<author>刘新修 &lt;admin@yourname.com&gt;</author>
<category><![CDATA[web服务器]]></category>
<pubDate>Tue, 14 Sep 2010 08:23:52 +0000</pubDate> 
<guid>http://pic1.liuxinxiu.com:80/s//</guid> 
<description>
<![CDATA[ 
	<p><br />Nginx是一个轻量级，高性能的Web服务器/反向代理和电子邮件代理（IMAP/POP3），它可以运行在UNIX，GNU/Linux，BSD变种，MAC OS X，Solaris和Microsoft Windows上。根据Netcraft的调查数据显示，互联网上6%的域名都使用了Nginx Web服务器。Nginx是解决C10K问题的服务器之一，与传统服务器不一样，Nginx不依赖于线程处理请求，相反，它使用了一个更具扩展性的事件驱动（异步）架构。Nginx在很多高流量网站上得到了应用，如WordPress，Hulu，Github和SourceForge。</p><p>本文的主要目是介绍如何提高运行在Linux或UNIX类操作系统上的Nginx Web服务器的安全性。</p><p>Nginx默认配置文件和默认端口</p><p>◆ /usr/local/nginx/conf/ - Nginx服务器配置目录，/usr/local/nginx/conf/nginx.conf 是主配置文件</p><p>◆ /usr/local/nginx/html/ - 默认文档位置</p><p>◆ /usr/local/nginx/logs/ - 默认日志文件位置</p><p>◆ Nginx HTTP默认端口：TCP 80</p><p>◆ Nginx HTTPS默认端口：TCP 443</p><p>可以使用下面的命令测试Nginx的配置是否正确：</p><p># /usr/local/nginx/sbin/nginx &ndash;t</p><p>&nbsp;</p><p>输出示例：</p><p>the configuration file /usr/local/nginx/conf/nginx.conf syntax is ok<br />configuration file /usr/local/nginx/conf/nginx.conf test is successful<br />&nbsp;</p><p>要让修改后的配置生效，执行下面的命令：</p><p># /usr/local/nginx/sbin/nginx -s reload</p><p>&nbsp;</p><p>如果要停止服务器，运行：</p><p># /usr/local/nginx/sbin/nginx -s stop</p><p>&nbsp;</p><p>1、开启SELinux</p><p>SELinux（安全增强的Linux）是一个Linux内核功能，它提供了一个机制支持访问控制安全策略，提供了巨大的安全保护能力，它可以防止大多数系统root级攻击，请参考&ldquo;如何在CentOS/Red Hat系统上开启SELinux&rdquo;（<a href="http://www.cyberciti.biz/faq/rhel-fedora-redhat-selinux-protection/">http://www.cyberciti.biz/faq/rhel-fedora-redhat-selinux-protection/</a>）。</p><p>运行getsebool &ndash;a命令查看SELinux设置项：</p><p>getsebool -a &#124; less<br />getsebool -a &#124; grep off<br />getsebool -a &#124; grep o<br />&nbsp;</p><p>然后使用setsebool命令开启需要的配置项，注意：开启SELinux后，在RHEL或CentOS上通常会增加2-8%的系统开销。</p><p>2、通过mount参数提供最低权限</p><p>为你的/html/php文件创建独立的分区，例如，创建一个/dev/sda5分区挂载在/ngnix上，确定/ngnix使用了noexec，nodev和nosetuid权限挂载。下面是我的一个挂载实例：</p><p>LABEL=/nginx&nbsp;&nbsp;&nbsp;&nbsp; <br />/nginx&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />ext3&nbsp;&nbsp; <br />defaults,nosuid,noexec,nodev 1 2<br />&nbsp;</p><p>注意你需要使用fdisk和mkfs.ext3命令创建一个新分区。</p><p>3、通过/etc/sysctl.conf加固</p><p>可以通过/etc/sysctl.conf控制和配置Linux内核及网络设置。</p><p>另外，请参考：</p><p># 避免放大攻击<br />net.ipv4.icmp_echo_ignore_broadcasts = 1<br /># 开启恶意icmp错误消息保护<br />net.ipv4.icmp_ignore_bogus_error_responses = 1<br /># 开启SYN洪水攻击保护<br />net.ipv4.tcp_syncookies = 1<br /># 开启并记录欺骗，源路由和重定向包<br />net.ipv4.conf.all.log_martians = 1<br />net.ipv4.conf.default.log_martians = 1<br /># 处理无源路由的包<br />net.ipv4.conf.all.accept_source_route = 0<br />net.ipv4.conf.default.accept_source_route = 0# 开启反向路径过滤<br />net.ipv4.conf.all.rp_filter = 1</p><p>net.ipv4.conf.default.rp_filter = 1</p><p># 确保无人能修改路由表</p><p>net.ipv4.conf.all.accept_redirects = 0</p><p>net.ipv4.conf.default.accept_redirects = 0</p><p>net.ipv4.conf.all.secure_redirects = 0</p><p>net.ipv4.conf.default.secure_redirects = 0</p><p># 不充当路由器</p><p>net.ipv4.ip_forward = 0</p><p>net.ipv4.conf.all.send_redirects = 0</p><p>net.ipv4.conf.default.send_redirects = 0</p><p># 开启execshild</p><p>kernel.exec-shield = 1</p><p>kernel.randomize_va_space = 1</p><p># IPv6设置</p><p>net.ipv6.conf.default.router_solicitations = 0</p><p>net.ipv6.conf.default.accept_ra_rtr_pref = 0</p><p>net.ipv6.conf.default.accept_ra_pinfo = 0</p><p>net.ipv6.conf.default.accept_ra_defrtr = 0</p><p>net.ipv6.conf.default.autoconf = 0</p><p>net.ipv6.conf.default.dad_transmits = 0</p><p>net.ipv6.conf.default.max_addresses = 1</p><p># 优化LB使用的端口</p><p># 增加系统文件描述符限制</p><p>fs.file-max = 65535</p><p># 允许更多的PIDs (减少滚动翻转问题); may break some programs 32768</p><p>kernel.pid_max = 65536</p><p># 增加系统IP端口限制</p><p>net.ipv4.ip_local_port_range = 2000 65000</p><p># 增加TCP最大缓冲区大小</p><p>net.ipv4.tcp_rmem = 4096 87380 8388608</p><p>net.ipv4.tcp_wmem = 4096 87380 8388608</p><p># 增加Linux自动调整TCP缓冲区限制</p><p># 最小，默认和最大可使用的字节数</p><p># 最大值不低于4MB，如果你使用非常高的BDP路径可以设置得更高</p><p># Tcp窗口等</p><p>net.core.rmem_max = 8388608</p><p>net.core.wmem_max = 8388608</p><p>net.core.netdev_max_backlog = 5000</p><p>net.ipv4.tcp_window_scaling = 1<br />&nbsp;</p><p>◆ Linux VM调优（内存）子系统（<a href="http://www.cyberciti.biz/faq/linux-kernel-tuning-virtual-memory-subsystem/">http://www.cyberciti.biz/faq/linux-kernel-tuning-virtual-memory-subsystem/</a>）</p><p>◆ Linux网络堆栈调优（缓冲区大小）提高网络性能（<a href="http://www.cyberciti.biz/faq/linux-tcp-tuning/">http://www.cyberciti.biz/faq/linux-tcp-tuning/</a>）</p><p><br />4、移除所有不需要的Nginx模块</p><p>你需要最大限度地将Nginx加载的模块最小化，我的意思是满足Web服务器需要就可以了，多余的模块一个不留，例如，禁用SSI和autoindex模块的命令如下：</p><p># ./configure --without-http_autoindex_module --without-http_ssi_module<br /># make<br /># make install<br />&nbsp;</p><p><br />在编译Nginx服务器时，使用下面的命令查看哪些模块应该启用，哪些模块应该禁用：</p><p># ./configure --help &#124; less<br />&nbsp;</p><p><br />禁用你不需要的Nginx模块。</p><p>修改Nginx版本头信息（可选），编辑src/http/ngx_http_header_filter_module.c：</p><p># vi +48 src/http/ngx_http_header_filter_module.c</p><p>&nbsp;</p><p><br />找到下面两行：</p><p>static char ngx_http_server_string[] = &quot;Server: nginx&quot; CRLF;<br />static char ngx_http_server_full_string[] = &quot;Server: &quot; NGINX_VER CRLF;<br />&nbsp;</p><p><br />将其修改为：</p><p>static char ngx_http_server_string[] = &quot;Server: Ninja Web Server&quot; CRLF;<br />static char ngx_http_server_full_string[] = &quot;Server: Ninja Web Server&quot; CRLF;<br />&nbsp;</p><p><br />保存并关闭文件。现在可以开始编译服务器了，将下面的配置代码添加到nginx.conf中，禁止在所有自动产生的错误页面中显示Nginx版本号：</p><p>server_tokens off<br />&nbsp;</p><p><br />5、使用mod_security（仅适用于后端Apache服务器）</p><p>Mod_security为Apache提供了一个应用程序级防火墙，为所有后端Apache Web服务器安装mod_security模块，可以阻止许多注入攻击。</p><p>6、配置SELinux策略加固Nginx</p><p>默认情况下，SELinux没有保护Nginx Web服务器，可以手动配置进行保护，首先安装SELinux编译时需要的支持包：</p><p># yum -y install selinux-policy-targeted selinux-policy-devel<br />&nbsp;</p><p><br />从项目主页（<a href="http://sourceforge.net/projects/selinuxnginx/">http://sourceforge.net/projects/selinuxnginx/</a>）下载SELinux策略：</p><p># cd /opt<br /># wget 'http://downloads.sourceforge.net/project/selinuxnginx/se-ngix_1_0_10.tar.<br />gz?use_mirror=nchc'<br />&nbsp;</p><p>&nbsp;</p><p><br />解压：</p><p># tar -zxvf se-ngix_1_0_10.tar.gz</p><p>&nbsp;</p><p><br />编译：</p><p># cd se-ngix_1_0_10/nginx<br /># make<br />&nbsp;</p><p><br />输出示例：</p><p>Compiling targeted nginx module<br />/usr/bin/checkmodule:&nbsp; loading policy configuration from tmp/nginx.tmp<br />/usr/bin/checkmodule:&nbsp; policy configuration loaded<br />/usr/bin/checkmodule:&nbsp; writing binary representation (version 6) to tmp/nginx.mod<br />Creating targeted nginx.pp policy package<br />rm tmp/nginx.mod.fc tmp/nginx.mod<br />&nbsp;</p><p><br />安装生成的nginx.pp SELinux模块：</p><p># /usr/sbin/semodule -i nginx.pp<br />&nbsp;</p><p><br />7、通过iptables防火墙设置限制</p><p>下面的防火墙脚本可以阻止一切请求，只允许：</p><p>◆ 入站HTTP请求（TCP 80端口）</p><p>◆ 入站ICMP ping请求</p><p>◆ 出站NTP请求（端口123）</p><p>◆ 出站SMTP请求（TCP端口25）</p><p>#!/bin/bash<br />IPT=&quot;/sbin/iptables&quot;<br />#### IPS ######<br /># 获得服务器公共IP<br />SERVER_IP=$(ifconfig eth0 &#124; grep 'inet addr:' &#124; awk -F'inet addr:' '&#123; print $2&#125;' &#124; awk '&#123; print $1&#125;')<br />LB1_IP=&quot;204.54.1.1&quot;<br />LB2_IP=&quot;204.54.1.2&quot;<br /># 实现某些智能逻辑，以便我们可以在LB2上使用damm脚本<br />OTHER_LB=&quot;&quot;<br />SERVER_IP=&quot;&quot;<br />[[ &quot;$SERVER_IP&quot; == &quot;$LB1_IP&quot; ]] &amp;&amp; OTHER_LB=&quot;$LB2_IP&quot; &#124;&#124; OTHER_LB=&quot;$LB1_IP&quot;<br />[[ &quot;$OTHER_LB&quot; == &quot;$LB2_IP&quot; ]] &amp;&amp; OPP_LB=&quot;$LB1_IP&quot; &#124;&#124; OPP_LB=&quot;$LB2_IP&quot;<br />### IPs ###<br />PUB_SSH_ONLY=&quot;122.xx.yy.zz/29&quot; #### 文件 #####<br />BLOCKED_IP_TDB=/root/.fw/blocked.ip.txt</p><p>SPOOFIP=&quot;127.0.0.0/8 192.168.0.0/16 172.16.0.0/12 10.0.0.0/8 169.254.0.0/16 0.0.0.0/8 240.0.0.0/4 255.255.255.255/32 168.254.0.0/16 224.0.0.0/4 240.0.0.0/5 248.0.0.0/5 192.0.2.0/24&quot;</p><p>BADIPS=$( [[ -f $&#123;BLOCKED_IP_TDB&#125; ]] &amp;&amp; egrep -v &quot;^#&#124;^$&quot; $&#123;BLOCKED_IP_TDB&#125;)</p><p>### 接口 ###</p><p>PUB_IF=&quot;eth0&quot;&nbsp;&nbsp; # public interface</p><p>LO_IF=&quot;lo&quot;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; # loopback</p><p>VPN_IF=&quot;eth1&quot;&nbsp;&nbsp; # vpn / private net</p><p>### 启动防火墙 ###</p><p>echo &quot;Setting LB1 $(hostname) Firewall...&quot;</p><p># 删除和关闭一切</p><p>$IPT -P INPUT DROP</p><p>$IPT -P OUTPUT DROP</p><p>$IPT -P FORWARD DROP</p><p># 不受限制的lo访问</p><p>$IPT -A INPUT -i $&#123;LO_IF&#125; -j ACCEPT</p><p>$IPT -A OUTPUT -o $&#123;LO_IF&#125; -j ACCEPT</p><p># 不受限制的vpn/pnet访问</p><p>$IPT -A INPUT -i $&#123;VPN_IF&#125; -j ACCEPT</p><p>$IPT -A OUTPUT -o $&#123;VPN_IF&#125; -j ACCEPT</p><p># 删除sync</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -p tcp ! --syn -m state --state NEW -j DROP</p><p># 删除碎片</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -f -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags ALL ALL -j DROP</p><p># 删除空包</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags ALL NONE -m limit --limit 5/m --limit-burst 7 -j LOG --log-prefix &quot; NULL Packets &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags ALL NONE -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags SYN,RST SYN,RST -j DROP</p><p># 删除XMAS</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags SYN,FIN SYN,FIN -m limit --limit 5/m --limit-burst 7 -j LOG --log-prefix &quot; XMAS Packets &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP</p><p># 删除FIN包扫描</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags FIN,ACK FIN -m limit --limit 5/m --limit-burst 7 -j LOG --log-prefix &quot; Fin Packets Scan &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags FIN,ACK FIN -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP</p><p># 记录并放弃广播/多播和无效数据包</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m pkttype --pkt-type broadcast -j LOG --log-prefix &quot; Broadcast &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m pkttype --pkt-type broadcast -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m pkttype --pkt-type multicast -j LOG --log-prefix &quot; Multicast &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m pkttype --pkt-type multicast -j DROP</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m state --state INVALID -j LOG --log-prefix &quot; Invalid &quot;</p><p>$IPT&nbsp; -A INPUT -i $&#123;PUB_IF&#125; -m state --state INVALID -j DROP</p><p># 记录和阻止欺骗IP</p><p>$IPT -N spooflist</p><p>for ipblock in $SPOOFIP</p><p>do&nbsp;&nbsp;&nbsp;</p><p>$IPT -A spooflist -i $&#123;PUB_IF&#125; -s $ipblock -j LOG --log-prefix &quot; SPOOF List Block &quot;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p><p>$IPT -A spooflist -i $&#123;PUB_IF&#125; -s $ipblock -j DROP</p><p>done</p><p>$IPT -I INPUT -j spooflist</p><p>$IPT -I OUTPUT -j spooflist</p><p>$IPT -I FORWARD -j spooflist</p><p># 只允许从选定的公共IP使用SSH</p><p>for ip in $&#123;PUB_SSH_ONLY&#125;</p><p>do&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; $IPT -A INPUT -i $&#123;PUB_IF&#125; -s $&#123;ip&#125; -p tcp -d $&#123;SERVER_IP&#125; --destination-port 22 -j ACCEPT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p><p>$IPT -A OUTPUT -o $&#123;PUB_IF&#125; -d $&#123;ip&#125; -p tcp -s $&#123;SERVER_IP&#125; --sport 22 -j ACCEPT</p><p>done</p><p># 允许入站ICMP ping</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -p icmp --icmp-type 8 -s 0/0 -m state --state NEW,ESTABLISHED,RELATED -m limit --limit 30/sec&nbsp; -j ACCEPT</p><p>$IPT -A OUTPUT -o $&#123;PUB_IF&#125; -p icmp --icmp-type 0 -d 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT</p><p># 允许入站HTTP端口80</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -p tcp -s 0/0 --sport 1024:65535 --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT</p><p>$IPT -A OUTPUT -o $&#123;PUB_IF&#125; -p tcp --sport 80 -d 0/0 --dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT</p><p># 允许出站NTP</p><p>$IPT -A OUTPUT -o $&#123;PUB_IF&#125; -p udp --dport 123 -m state --state NEW,ESTABLISHED -j ACCEPT</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -p udp --sport 123 -m state --state ESTABLISHED -j ACCEPT</p><p># 允许出站SMTP</p><p>$IPT -A OUTPUT -o $&#123;PUB_IF&#125; -p tcp --dport 25 -m state --state NEW,ESTABLISHED -j ACCEPT</p><p>$IPT -A INPUT -i $&#123;PUB_IF&#125; -p tcp --sport 25 -m state --state ESTABLISHED -j ACCEPT</p><p>### 在这里添加其他规则 ####</p><p>#######################</p><p># 删除并记录其它数据包</p><p>$IPT -A INPUT -m limit --limit 5/m --limit-burst 7 -j LOG --log-prefix &quot; DEFAULT DROP &quot;</p><p>$IPT -A INPUT -j DROP</p><p>exit 0<br />&nbsp;<br />8、控制缓冲区溢出攻击</p><p>编辑nginx.conf设置所有客户端可用的缓冲区大小限制：</p><p># vi /usr/local/nginx/conf/nginx.conf</p><p>&nbsp;</p><p>具体设置如下：</p><p>## Start: Size Limits &amp; Buffer Overflows ##&nbsp; client_body_buffer_size&nbsp; 1K;client_header_buffer_size 1k;&nbsp; client_max_body_size 1k;&nbsp; large_client_header_buffers 2 1k; <br />## END: Size Limits &amp; Buffer Overflows ##<br />&nbsp;</p><p>说明：</p><p>client_body_buffer_size 1k：默认是8k或16k，指定客户端请求主体缓冲区大小。</p><p>client_header_buffer_size 1k：指定来自客户端请求头的headerbuffer大小，对于大多数请求，1k的缓冲区大小已经足够，如果你自定义了消息头或有更大的Cookie，你可以增加其大小。</p><p>client_max_body_size 1k：客户端请求中可接受的主体最大大小，由请求头中的Content-Length表示，如果大小大于给定的尺寸，客户端将会收到一条&ldquo;Request Entity Too Large（413）&rdquo;的错误，如果你要通过POST方法上传文件，可以将该值设大一些。</p><p>large_client_header_buffers 2 1k：为客户端请求中较大的消息头指定的缓存最大数量和大小，默认情况下，一个缓冲区的大小等于页面的大小，根据平台的不同可能是4K或8K，如果在请求连接的末尾状态转换为保持活动（keep-alive），这些缓冲区就被释放，2x1K将可以接收2KB数据的URI，这样有助于打击机器人攻击和DoS攻击。</p><p>另外，你还需要控制超时时间，提高服务器性能，降低客户端的等待时间，做如下修改：</p><p>## Start: Timeouts <br />##&nbsp; client_body_timeout&nbsp;&nbsp; <br />10;&nbsp; client_header_timeout 10;keepalive_timeout&nbsp;&nbsp;&nbsp;&nbsp; <br />5 5;&nbsp; send_timeout&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />10;<br />## End: Timeouts ##<br />&nbsp;</p><p>client_body_timeout 10：设置客户端请求主体读取超时时间，如果在这个时间后客户端还没有发送任何数据，Nginx返回&ldquo;Request time out（408）&rdquo;错误，默认值是60。</p><p>client_header_timeout 10：设置客户端请求头读取超时时间，如果在这个时间后客户端还没有发送任何数据，Nginx返回&ldquo;Request time out（408）&rdquo;错误。</p><p>keepalive_timeout 5 5：第一个参数指定客户端连接保持活动的超时时间，在这个时间之后，服务器会关掉连接，第二个参数是可选的，它指定了消息头保持活动的有效时间，即响应中的timeout=time，它可以告诉某些浏览器关闭连接，因此服务器就不必关闭连接了，如果没有这个参数，Nginx不会发送Keep-Alive头。</p><p>send_timeout 10：指定响应客户端的超时时间，这个超时仅限于两个阅读活动之间的时间，如果这个时间后客户端没有任何活动，Nginx将会关闭连接。</p><p><br />9、控制并发连接</p><p>你可以使用NginxHttpLimitZone模块限制指定会话，或某个IP的并发连接数，编辑nginx.conf：</p><p>### Directive describes the zone, in which the session states are stored i.e. store in slimits. <br />### 1m can handle 32000 sessions with 32 bytes/session, set to 5m x 32000 session ###limit_zone slimits $binary_remote_addr 5m;### Control maximum number of simultaneous connections for one session i.e. ###<br />### restricts the amount of connections from a single ip address ###</p><p>limit_conn slimits 5;</p><p>&nbsp;</p><p><br />上述设置可以限制远程客户端每IP地址不能超过5个同时打开的连接。</p><p>10、只允许访问指定的域名</p><p>如果有机器人程序在随机扫描所有域，那就阻止它访问，你必须配置只允许虚拟域或反向代理请求。</p><p>## Only requests to our Host are allowed i.e. nixcraft.in, images.nixcraft.in and <a href="http://www.nixcraft.in">www.nixcraft.in</a>&nbsp;&nbsp; <br />if ($host !~ ^(nixcraft.in&#124;www.nixcraft.in&#124;images.nixcraft.in)$ ) &#123;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />return 444;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &#125;<br />##<br />&nbsp;</p><p><br />11、限制可用的方法</p><p>GET和POST是互联网上最常用的方法，RFC 2616定义了Web服务器可用的方法，如果一个Web服务器不要求实现所有方法，那些方法就应该被禁止掉，下面的代码将过滤所有方法，只允许GET，HEAD和POST方法：</p><p>## Only allow these request methods ##&nbsp;&nbsp;&nbsp;&nbsp; <br />if ($request_method !~ ^(GET&#124;HEAD&#124;POST)$ ) &#123;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />return 444;&nbsp;&nbsp;&nbsp;&nbsp; &#125;<br />## Do not accept DELETE, SEARCH and other methods ##<br />&nbsp;</p><p><br />关于HTTP方法的更多信息：</p><p>GET方法用于请求文档，如<a href="http://www.cyberciti.biz/index.php">http://www.cyberciti.biz/index.php</a>。</p><p>HEAD方法与GET相同，但服务器不会在响应中只返回消息主体。</p><p>POST方法功能就多了，如通过表单存储或更新数据，订购一个产品，发送电子邮件等，通常使用服务器端脚本（如PHP，Perl，Python等）处理，如果你要上传文件或在服务器上处理表单就必须用它。</p><p><br />12a、如何阻止某些用户代理（User-Agents）？</p><p>你可以轻松阻止用户代理，如扫描器，机器人和垃圾邮件，它们可能会滥用你的服务器。</p><p>## Block download agents ##&nbsp;&nbsp;&nbsp;&nbsp; <br />if ($http_user_agent ~* LWP::Simple&#124;BBBike&#124;wget) &#123;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />return 403;&nbsp;&nbsp;&nbsp;&nbsp; &#125;<br />##</p><p>&nbsp;</p><p><br />阻止msnbot和scrapbot机器人：</p><p>## Block some robots ##&nbsp;&nbsp;&nbsp;&nbsp; <br />if ($http_user_agent ~* msnbot&#124;scrapbot) &#123;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />return 403;&nbsp;&nbsp;&nbsp;&nbsp; &#125;<br />&nbsp;</p><p><br />12b、如何阻止被提名的垃圾邮件</p><p>被提名的垃圾邮件都很危险，它们可能会损害你的SEO排名，可以使用下面的代码阻止访问垃圾邮件发送者：</p><p>## Deny certain Referers ###&nbsp;&nbsp; <br />if ( $http_referer ~* (babes&#124;forsale&#124;girl&#124;jewelry&#124;love&#124;nudit&#124;organic&#124;poker&#124;porn&#124;sex&#124;teen) )&nbsp;&nbsp;&nbsp;&nbsp; <br />&#123;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br /># return 404;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />return 403;&nbsp;&nbsp;&nbsp;&nbsp; &#125;<br />##<br />&nbsp;</p><p><br />13、如何停止图片热链</p><p>图片或HTML热链是指有人在他们的网站上引用了你网站的图片，你必须为其它网站的流量支付贷款费用，有点象是网站劫持，通常这种情况发生在博</p><p>客和论坛中，我强烈建议你在服务器级停止并阻止图片热链。</p><p># Stop deep linking or hot linking<br />location /images/ &#123;&nbsp; valid_referers none blocked <a href="http://www.example.com">www.example.com</a> example.com;&nbsp;&nbsp; <br />if ($invalid_referer) &#123;&nbsp;&nbsp;&nbsp;&nbsp; <br />return&nbsp;&nbsp; 403;&nbsp;&nbsp; &#125;<br />&#125;<br />&nbsp;</p><p><br />例子：重写并显示禁令图片：</p><p>valid_referers blocked <a href="http://www.example.com">www.example.com</a> example.com; <br />if ($invalid_referer) &#123; rewrite ^/images/uploads.*&#92;.(gif&#124;jpg&#124;jpeg&#124;png)$ <br /><a href="http://nginx.org/pipermail/nginx/2007-June/001082.html">http://nginx.org/pipermail/nginx/2007-June/001082.html</a>）。</p><p>14、目录限制</p><p>你可以为特定目录设置访问控制，所有网页目录都应配置为按需访问。</p><p>通过IP地址限制访问，你可以限制访问/docs/目录的IP地址：</p><p>location /docs/ &#123;&nbsp; ## block one workstation&nbsp; deny&nbsp;&nbsp;&nbsp; 192.168.1.1;<br />## allow anyone in 192.168.1.0/24&nbsp; allow&nbsp;&nbsp; 192.168.1.0/24;</p><p>## drop rest of the world&nbsp; deny&nbsp;&nbsp;&nbsp; all;</p><p>&#125;<br />&nbsp;</p><p><br />通过密码保护目录，首先创建一个密码文件，再添加一个用户vivek：</p><p># mkdir /usr/local/nginx/conf/.htpasswd/<br /># htpasswd -c /usr/local/nginx/conf/.htpasswd/passwd vivek<br />&nbsp;</p><p><br />编辑nginx.conf添加需要保护的目录：</p><p>### Password Protect /personal-images/ and /delta/ directories ###<br />location ~ /(personal-images/.*&#124;delta/.*) &#123;&nbsp; auth_basic&nbsp; &quot;Restricted&quot;;&nbsp; <br />auth_basic_user_file&nbsp;&nbsp; /usr/local/nginx/conf/.htpasswd/passwd;<br />&#125;<br />&nbsp;</p><p><br />创建好密码文件后，后面的用户可以使用下面的命令进行追加：</p><p># htpasswd -s /usr/local/nginx/conf/.htpasswd/passwd userName</p><p>&nbsp;</p><p>&nbsp;</p><p>15、Nginx SSL配置</p><p><br />HTTP是一个纯文本协议，很容易被窃听，你应该使用SSL加密传输的信息。</p><p>首先需要创建一个SSL证书，输入下面的命令：</p><p># cd /usr/local/nginx/conf<br /># openssl genrsa -des3 -out server.key 1024<br /># openssl req -new -key server.key -out server.csr<br /># cp server.key server.key.org<br /># openssl rsa -in server.key.org -out server.key<br /># openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt<br />&nbsp;</p><p><br />编辑nginx.conf，找到对应位置，做如下修改：</p><p>server &#123;&nbsp;&nbsp;&nbsp; <br />server_name example.com;&nbsp;&nbsp;&nbsp; <br />listen 443;&nbsp;&nbsp;&nbsp; <br />ssl on;&nbsp;&nbsp;&nbsp; <br />ssl_certificate /usr/local/nginx/conf/server.crt;&nbsp;&nbsp;&nbsp; <br />ssl_certificate_key /usr/local/nginx/conf/server.key;&nbsp;&nbsp;&nbsp; <br />access_log /usr/local/nginx/logs/ssl.access.log;&nbsp;&nbsp;&nbsp; <br />error_log /usr/local/nginx/logs/ssl.error.log;<br />&nbsp;</p><p><br />重启Nginx：</p><p># /usr/local/nginx/sbin/nginx -s reload</p><p>&nbsp;</p><p><br />另外，请参考Nginx SSL文档（<a href="http://wiki.nginx.org/NginxHttpSslModule">http://wiki.nginx.org/NginxHttpSslModule</a>）。</p><p>16、Nginx和PHP安全技巧</p><p>PHP是流行的服务器端脚本语言，对/etc/php.ini做如下修改：</p><p># 禁用危险的函数<br />disable_functions = phpinfo, system, mail, exec<br />## 限制资源&nbsp; ##<br /># 每个脚本的最大执行时间，单位秒<br />max_execution_time = 30<br /># 每个脚本解析请求数据的最大时间<br />max_input_time = 60<br /># 每个脚本可以消耗的最大内存（8MB）<br />memory_limit = 8M<br /># PHP要接收的POST数据最大大小<br />post_max_size = 8M<br /># 是否允许HTTP文件上传<br />file_uploads = Off<br /># 允许上传的最大文件大小<br />upload_max_filesize = 2M<br /># 不将PHP错误消息暴露给外部用户<br />display_errors = Off<br /># 启用安全模式<br />safe_mode = On<br /># 只允许访问隔离目录中的可执行文件<br />safe_mode_exec_dir = php-required-executables-path<br /># 限制外部访问PHP资源<br />safe_mode_allowed_env_vars = PHP_<br /># 限制泄露PHP信息<br />expose_php = Off<br /># 记录所有错误<br />log_errors = On<br /># 不为输入数据注册全局<br />register_globals = Off<br /># 最小化允许的php post大小<br />post_max_size = 1K<br /># 确保PHP重定向正确<br />cgi.force_redirect = 0<br /># 禁止上传，除非必要<br />file_uploads = Off<br /># 启用SQL安全模式<br />sql.safe_mode = On<br /># 避免打开远程文件<br />allow_url_fopen = Off<br />&nbsp;</p><p><br />另外，请参考&ldquo;PHP安全：限制脚本使用的资源&rdquo;（<a href="http://www.cyberciti.biz/faq/php-resources-limits/">http://www.cyberciti.biz/faq/php-resources-limits/</a>），&ldquo;PHP.INI：禁用exec，shell_exec，system，popen和其它功能提高安全&rdquo;（<a href="http://www.cyberciti.biz/faq/linux-unix-apache-lighttpd-phpini-disable-functions/">http://www.cyberciti.biz/faq/linux-unix-apache-lighttpd-phpini-disable-functions/</a>）。</p><p>17、尽可能在Chroot Jail（容器）中运行Nginx</p><p>将Nginx放入Chroot Jail可以最大限度地减少被攻击的危险，它将Web服务器隔离到文件系统的专用区域，注意你不能使用传统的chroot方法设置Nginx，但你可以使用FreeBSD jails，Xen或OpenVZ虚拟化，它们也使用了容器的概念。</p><p><br />18、在防火墙级限制每个IP的连接</p><p>Web服务器必须时刻关注连接和每秒的连接限制，pf和iptables都可以在访问Nginx服务器之前卡住最终用户。</p><p>Linux iptables：每秒卡住的Nginx连接</p><p>下面的例子表示如果某个IP在60秒尝试连接到80端口的次数超过了15，iptables将会丢掉来自它的入站连接：</p><p>/sbin/iptables -A INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent --set<br />/sbin/iptables -A INPUT -p tcp --dport 80 -i eth0 -m state --state NEW -m recent <br />--update --seconds 60&nbsp; --hitcount 15 -j DROP<br />service iptables save<br />&nbsp;</p><p><br />BSD PF：每秒卡住的Nginx连接</p><p>编辑/etc/pf.conf，做如下更新，下面的命令限制了每个来源的最大连接数为100，15/5指定某时间跨度内的连接数限制，这里就是5秒内的最大连接数为</p><p>15，如果有人违背这条规则，将被加入到abusive_ips表，那么他以后就不能再连接了。最后刷新所有状态。</p><p>ebserver_ip=&quot;202.54.1.1&quot;<br />table&nbsp; persist<br />block in quick from <br />pass in on $ext_if proto tcp to $webserver_ip port www flags S/SA keep state (max-src-conn 100, <br />max-src-conn-rate 15/5, overload&nbsp; flush)<br />&nbsp;</p><p><br />请根据你的需要和通信流量调整所有的值（浏览器可能会打开多个连接）。</p><p>另外，请参考&ldquo;PF防火墙脚本示例&rdquo;（<a href="http://bash.cyberciti.biz/firewall/pf-firewall-script/">http://bash.cyberciti.biz/firewall/pf-firewall-script/</a>），&ldquo;iptables防火墙脚本示例&rdquo;（<a href="http://bash.cyberciti.biz/firewall/linux-iptables-firewall-shell-script-for-standalone-server/">http://bash.cyberciti.biz/firewall/linux-iptables-firewall-shell-script-for-standalone-server/</a>）。</p><p>19、配置操作系统保护Web服务器</p><p>除了开启SELinux外，还要给/nginx目录设置正确的权限，运行Nginx的系统用户名是nginx，但在DocumentRoot（/nginx或/usr/local/nginx/html）中的文件不应该</p><p>属于该用户，他也不能进行修改。使用下面的命令找出权限设置不当的文件：</p><p># find /nginx -user nginx<br /># find /usr/local/nginx/html -user nginx<br />&nbsp;</p><p><br />请确保将文件的所有者修改为root或其它用户，一个典型的权限设置如下：</p><p># ls -l /usr/local/nginx/html/</p><p>&nbsp;</p><p><br />输出示例：</p><p>-rw-r--r-- 1 root root 925 Jan&nbsp; 3 00:50 error4xx.html<br />-rw-r--r-- 1 root root&nbsp; 52 Jan&nbsp; 3 10:00 error5xx.html<br />-rw-r--r-- 1 root root 134 Jan&nbsp; 3 00:52 index.html<br />&nbsp;</p><p><br />另外，你必须删除由vi或其它文本编辑器创建的不必要的备份文件：</p><p># find /nginx -name '.?*' -not -name .ht* -or -name '*~' -or -name '*.bak*' -or -name '*.old*'<br /># find /usr/local/nginx/html/ -name '.?*' -not -name .ht* -or -name '*~' <br />-or -name '*.bak*' -or -name '*.old*'<br />&nbsp;</p><p><br />给find命令传递-delete参数，它就会自动删除这些文件。</p><p>20、限制出站Nginx连接</p><p>攻击者可能要在你的Web服务器上使用如wget等工具下载文件，使用iptables阻止来自Nginx用户的出站连接，ipt_owner模块可以匹配各种包创建者的特征，只有在OUTPUT链中的才有效，在这里，允许vivek用户使用80端口连接外部资源（对RHN访问或通过仓库抓取CentOS更新特别有用）。</p><p>/sbin/iptables -A OUTPUT -o eth0 -m owner --uid-owner vivek -p tcp <br />--dport 80 -m state --state NEW,ESTABLISHED&nbsp; -j ACCEPT<br />&nbsp;</p><p><br />将上述规则添加到你的iptables基础shell脚本中，不允许nginx Web服务器用户连接外部资源。</p><p>附送技巧：观察日志和审核</p><p>检查日志文件，可以从中找到攻击者的一些行踪和攻击手段。</p><p># grep &quot;/login.php??&quot; /usr/local/nginx/logs/access_log<br /># grep &quot;...etc/passwd&quot; /usr/local/nginx/logs/access_log<br /># egrep -i &quot;denied&#124;error&#124;warn&quot; /usr/local/nginx/logs/error_log<br />&nbsp;</p><p><br />Auditd服务提供了系统审核功能，启动SELinux事件，认证事件，文件修改，帐户修改等的审核服务，象往常一样首先关闭所有服务，然后打开我在&ldquo;Linux服务器加固&rdquo;（<a href="http://www.cyberciti.biz/tips/linux-security.html">http://www.cyberciti.biz/tips/linux-security.html</a>）一文中指出的服务。</p><p>总结</p><p>通过这些设置，你的Nginx服务器就可以对外提供服务了，但你应该根据应用程序安全需要进一步查看另外的资源。例如，WordPress或其它第三方程序都有其自身的安全要求。</p><p>&nbsp;</p>
]]>
</description>
</item><item>
<link>http://pic1.liuxinxiu.com:80/s//#blogcomment</link>
<title><![CDATA[[评论] 20个Nginx Web服务器最佳安全实践]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://pic1.liuxinxiu.com:80/s//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>