博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
如何隐藏Apache版本号和其它敏感信息
阅读量:6434 次
发布时间:2019-06-23

本文共 1499 字,大约阅读时间需要 4 分钟。

当远程请求发送到你的 Apache Web 服务器时,在默认情况下,一些有价值的信息,如 web 服务器版本号、服务器操作系统详细信息、已安装的 Apache 模块等等,会随服务器生成的文档发回客户端。

这给攻击者利用漏洞并获取对 web 服务器的访问提供了很多有用的信息。为了避免显示 web 服务器信息,我们将在本文中演示如何使用特定的 Apache 指令隐藏 Apache Web 服务器的信息。

两个重要的指令是:

ServerSignature

这允许在服务器生成的文档(如错误消息、modproxy 的 ftp 目录列表、modinfo 输出等等)下添加一个显示服务器名称和版本号的页脚行。

它有三个可能的值:

  • On - 允许在服务器生成的文档中添加尾部页脚行,
  • Off - 禁用页脚行
  • EMail - 创建一个 “mailto:” 引用;用于将邮件发送到所引用文档的 ServerAdmin。

ServerTokens

它决定了发送回客户端的服务器响应头字段是否包含服务器操作系统类型的描述和有关已启用的 Apache 模块的信息。

此指令具有以下可能的值(以及在设置特定值时发送到客户端的示例信息):

 
  1. ServerTokens Full (或者不指定) 

发送给客户端的信息: Server: Apache/2.4.2 (Unix) PHP/4.2.2 MyMod/1.2

 
  1. ServerTokens Prod[uctOnly] 

发送给客户端的信息: Server: Apache

 
  1. ServerTokens Major 

发送给客户端的信息: Server: Apache/2

ServerTokens Minor

发送给客户端的信息: Server: Apache/2.4

 
  1. ServerTokens Min[imal] 

发送给客户端的信息:Server: Apache/2.4.2

 
  1. ServerTokens OS 

发送给客户端的信息: Server: Apache/2.4.2 (Unix)

注意:在 Apache 2.0.44 之后,ServerTokens 也控制由 ServerSignature 指令提供的信息。

为了隐藏 web 服务器版本号、服务器操作系统细节、已安装的 Apache 模块等等,使用你最喜欢的编辑器打开 Apache 配置文件:

 
  1. $ sudo vi /etc/apache2/apache2.conf        #Debian/Ubuntu systems 
  2. $ sudo vi /etc/httpd/conf/httpd.conf       #RHEL/CentOS systems  

添加/修改/附加下面的行:

 
  1. ServerTokens Prod 
  2. ServerSignature Off  

保存并退出文件,重启你的 Apache 服务器:

 
  1. $ sudo systemctl apache2 restart  #SystemD 
  2. $ sudo sevice apache2 restart     #SysVInit 

本篇中,我们解释了如何使用特定的 Apache 指令隐藏Apache web 服务器版本号及其他信息。

如果你在 Apache 中运行 PHP,我建议你隐藏 PHP 版本号。

如往常一样,你可以在评论栏中写下你的想法。

作者简介:

Aaron Kili 是 Linux 和 F.O.S.S 爱好者,将来的 Linux SysAdmin 及 web 开发者,目前是 TecMint 的内容创作者,他喜欢用电脑工作,并坚信分享知识。

作者:Aaron Kili

来源:51CTO

转载地址:http://haaga.baihongyu.com/

你可能感兴趣的文章
kubernetes节点选择器
查看>>
Sublime Text 3初体验
查看>>
快速排序&归并排序
查看>>
将字符串转换成二维码
查看>>
AsyncTask的小分析
查看>>
使用Redis实现关注关系
查看>>
Go抓取网页数据并存入MySQL和返回json数据<三>
查看>>
MySQL复制介绍及搭建
查看>>
Java在线调试工具
查看>>
[译]CSS-理解百分比的background-position
查看>>
第四范式完成C轮融资,金额超10亿元
查看>>
葡萄英语完成1.5亿元天使轮融资,公司“AI+”战略将聚焦少儿英语和分级阅读 ...
查看>>
Java总结 - List实现类ArrayList&LinkedList
查看>>
虚拟机安装CentOS
查看>>
Auto Scaling 伸缩组支持修改专有网络交换机
查看>>
程序员总数3w+,阿里巴巴首度公开2018代码数据报告
查看>>
采用建站cms制作企业网站的好处
查看>>
学习Python3 进程,这一篇就够了
查看>>
创建一个新的文章分类
查看>>
你在使用大数据技术的时候,你知道大数据语言的工具与框架吗?
查看>>