首页 » Nginx » Nginx安全小知识

Nginx安全小知识

原文 http://blog.csdn.net/m0_37886429/article/details/79046141

2018-01-13 02:01:55阅读(350)

1、在配置文件中小心使用”if”。它是重写模块的一部分,不应该在任何地方使用。

“if”声明是重写模块评估指令强制性的部分。。
解决方案:在非重写的指令内完全禁用”if”。这将更改现有的许多配置,所以还没有完成。

2、 将每个 ~ .php$ 请求转递给PHP。
这个指令有个潜在的安全漏洞,即使文件名为 hello.php.jpeg 它也会匹配 ~ .php$ 这个正则而执行文件。
解决办法:

①确认php.ini文件中 cgi.fix_pathinfo 设置为0 (cgi.fix_pathinfo=0) 。这样确保PHP检查文件全名(当它在文件结尾没有发现.php它将忽略) 
②修复正则表达式匹配不正确文件的问题。将
/location ~ .php$
location ~ ..*/.*.php$
都设置为return 403;

3、 禁用autoindex模块。这个可能在你使用的Nginx版本中已经更改了,如果没有的话只需在配置文件的

location块中增加   autoindex off;

4、 禁用服务器上的ssi(服务器端引用)。

在location模块中添加   ssi off; 

5、 关闭Nginx版本号。如果开启的话(默认情况下)所有的错误页面都会显示Nginx服务器的版本和信息,应在Nginx的配置文件中添加

server_tokens off;

6、 在配置文件中设置自定义缓存以限制缓冲区溢出攻击的可能性。

client_body_buffer_size  1K;
client_header_buffer_size 1k;
client_max_body_size 1k;
large_client_header_buffers 2 1k;

7、 将timeout设低来防止DOS攻击。所有这些声明都可以放到主配置文件中。

client_body_timeout   10;
client_header_timeout 10;
keepalive_timeout     5 5;
send_timeout          10;

8、 限制用户连接数来预防DOS攻击。

limit_zone slimits $binary_remote_addr 5m;
limit_conn slimits 5;

最新发布

CentOS专题

关于本站

5ibc.net旗下博客站精品博文小部分原创、大部分从互联网收集整理。尊重作者版权、传播精品博文,让更多编程爱好者知晓!

小提示

按 Ctrl+D 键,
把本文加入收藏夹