Tento článok je zrkadlovým článkom o strojovom preklade, kliknite sem pre prechod na pôvodný článok.

Pohľad: 16570|Odpoveď: 7

[Web] Úplne skryjte bezpečnosť a metódy čísla verzie Nginx

[Kopírovať odkaz]
Zverejnené 16. 6. 2015 23:16:37 | | | |
Predvolene Nginx zobrazuje číslo verzie, napríklad:
[root@bkjz ~]# curl -I www.nginx.org
HTTP/1.1 200 OK
Server: nginx/0.8.44
Date: Tue, 13 Jul 2010 14:05:11 GMT
Content-Type: textml
Content-Length: 8284
Last-Modified: Tue, 13 Jul 2010 12:00:13 GMT
Connection: keep-alive
Keep-Alive: timeout=15
Accept-Ranges: bytes
To ukazuje, že vaša serverová verzia nginx je 0.8.44 a niektoré zraniteľnosti Nginx verzie boli odhalené už dávnejšie, teda niektoré verzie majú zraniteľnosti a niektoré nie. Týmto spôsobom sa odhalené číslo verzie môže ľahko stať informáciou, ktorú môžu útočníci zneužiť. Preto bude z hľadiska bezpečnosti skrývanie čísla verzie relatívne bezpečnejšie!
Pre bezpečnosť chcem skryť informácie o čísle verzie nginx v hlavičke HTTP request response:

1. Pridaj server_tokens do konfiguračného súboru nginx;

server_tokens rozsah je http server locatio na odstránenie n príkazového bloku

server_tokens je predvolená hodnota zapnutá, čo znamená, že sa zobrazia informácie o verzii a hodnota server_tokens je vypnutá, môžete informácie o verzii nginx skryť všade.



2. Ak je fastcgi_param SERVER_SOFTWARE nastavený v php konfiguračnom súbore, nájdite tento riadok a upravte ho:

Upravte konfiguračný súbor php-fpm, napríklad fastcgi.conf alebo fcgi.conf (tento názov konfiguračného súboru je možné tiež prispôsobiť podľa konkrétneho názvu súboru):

Našiel som to:
fastcgi_param SERVER_SOFTWARE nginx/$nginx_version;
Zmenené na:
fastcgi_param SERVER_SOFTWARE nginx;

3. Reštartujte nginx na opätovné načítanie konfiguračného súboru a dokončenie






Predchádzajúci:"Tear cabbage" magneticky vyhľadáva zdrojový kód a miliardy databáz
Budúci:Zatvorte správu php X-Powered-By
 Prenajímateľ| Zverejnené 16. 6. 2015 23:42:56 |
Po dokončení úpravy môžete použiť nástroj pre webmasterov http://tool.chinaz.com/ na testovanie

Zverejnené 15. 1. 2016 14:32:11 |
V uvedenej metóde je chyba, ktorou je úprava konfiguračného súboru nginx:
/nginx/conf/fastcgi_params

Vo vnútri:


  1. fastcgi_param  QUERY_STRING       $query_string;
  2. fastcgi_param  REQUEST_METHOD     $request_method;
  3. fastcgi_param  CONTENT_TYPE       $content_type;
  4. fastcgi_param  CONTENT_LENGTH     $content_length;

  5. fastcgi_param  scrip{过滤}t_NAME        $fastcgi_scrip{过滤}t_name;
  6. fastcgi_param  REQUEST_URI        $request_uri;
  7. fastcgi_param  DOCUMENT_URI       $document_uri;
  8. fastcgi_param  DOCUMENT_ROOT      $document_root;
  9. fastcgi_param  SERVER_PROTOCOL    $server_protocol;
  10. fastcgi_param  HTTPS              $https if_not_empty;

  11. fastcgi_param  GATEWAY_INTERFACE  CGI/1.1;
  12. fastcgi_param  SERVER_SOFTWARE    nginx/$nginx_version;

  13. fastcgi_param  REMOTE_ADDR        $remote_addr;
  14. fastcgi_param  REMOTE_PORT        $remote_port;
  15. fastcgi_param  SERVER_ADDR        $server_addr;
  16. fastcgi_param  SERVER_PORT        $server_port;
  17. fastcgi_param  SERVER_NAME        $server_name;

  18. # PHP only, required if PHP was built with --enable-force-cgi-redirect
  19. fastcgi_param  REDIRECT_STATUS    200;
Kopírovať kód


Nájdite fastcgi_param SERVER_SOFTWARE nginx/$nginx_version;

Len to upravte!
Zverejnené 15. 1. 2016 14:44:16 |


1. Skryť číslo verzie Nginx
Krok 1:
vi /usr/localinx/confinx.conf
http{}
server_tokens dole;

Zverejnené 19. 1. 2016 12:37:55 |
admin zverejnené 15.1.2016 o 14:44
1. Skryť číslo verzie Nginx
Krok 1:
vi /usr/localinx/confinx.conf

Správna odpoveď
Zverejnené 22. 3. 2016 14:15:47 |

Je to konfiguračný súbor nginx.conf pre conf v nginx
Zverejnené 26. 7. 2017 9:31:57 |


nginx.conf správne skrýva metódy verzií
Zverejnené 18. 10. 2017 14:00:13 |
Ako 。。。。。。。。。。。。。。。。。
Vyhlásenie:
Všetok softvér, programovacie materiály alebo články publikované spoločnosťou Code Farmer Network slúžia len na vzdelávacie a výskumné účely; Vyššie uvedený obsah nesmie byť použitý na komerčné alebo nezákonné účely, inak nesú všetky následky používateľmi. Informácie na tejto stránke pochádzajú z internetu a spory o autorské práva s touto stránkou nesúvisia. Musíte úplne vymazať vyššie uvedený obsah zo svojho počítača do 24 hodín od stiahnutia. Ak sa vám program páči, podporte originálny softvér, zakúpte si registráciu a získajte lepšie originálne služby. Ak dôjde k akémukoľvek porušeniu, kontaktujte nás prosím e-mailom.

Mail To:help@itsvse.com