Portál AbcLinuxu, 24. dubna 2024 06:36


Dotaz: Zabezpeceni tetovaciho webu

25.12.2011 20:29 error414 | skóre: 12 | blog: error414
Zabezpeceni tetovaciho webu
Přečteno: 156×
Odpovědět | Admin
Dobry den,

uz nejaky cas resim zabezpeceni tesotvacich webu. Mam hlavni web domena.com a testovaci web test.domena.cz. Na testovaci domene jsou slozky napriklad

revize-16 revize-17 revize-19

a v kazde slozce je kopie webu. Jak by jste resily aby se na testovaci weby nikdo nedostal?

Moje stavajici reseni je ze jsem nastavil v konfiguraci apache aby se pri pristupu na testovaci domenu vzdy presmerovalo na https a vyzadovalo se prihlaseni. Bohuzel testovaci weby muzou obsahovat vlastni .htaccess kterym tohle prepisou. Navic aplikace si sama resi presmerovani https => http podle toho v jakem stavu se nachazi. Takze se muze stat ze se bude redirecotovani zacykli.

Jedine dalsi reseni me napada pouzit VPN a pristupovat k teto domene jen zvnitrni site, ale to netusim jestli bude takove reseni fungovat.
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

25.12.2011 21:26 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Zabezpeceni tetovaciho webu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jak by jste resily aby se na testovaci weby nikdo nedostal?
Vypnul bych ten server. Pokud bych ale chtěl řešit, aby se na ten server dostal jenom někdo, musel bych si nejdříve ujasnit, jak je ten někdo definován. Pokud se třeba dá vyjmenovat jedna nebo několik firemních sítí, ze kterých má být přístup povolen, řešil bych to přes omezení IP adres (ať už v serveru, nebo na firewallu). Pokud to takhle omezit nemůžete a chcete co nejobecnější řešení, pak bych asi zvolil reverzní proxy server, ke kterému by se uživatel přihlašoval. Tj. požadavek na test.example.com by šel na proxy server, ten by požadavek přesměroval na přihlašovací stránku pro testování a po úspěšném přihlášení nastavil nějakou cookie a přesměroval na testovací web. Při každém dalším požadavku by jen ověřil platnost cookie a požadavek předal dál. Nevím ale, jestli už na to existuje nějaké hotové řešení.
25.12.2011 21:34 error414 | skóre: 12 | blog: error414
Rozbalit Rozbalit vše Re: Zabezpeceni tetovaciho webu
dekuji za odpoved. Omlouvam se ze jsem to blize nespecifikoval. Ten nekdo je definovan jmenem/heslem. O tom reseni pres reverzni proxy nic moc netusim, nastuduju dekuji za tip.
pavlix avatar 25.12.2011 21:55 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: Zabezpeceni tetovaciho webu
Odpovědět | | Sbalit | Link | Blokovat | Admin
VPN je jedno z řešení, docela hezky na tohle funguje IPsec. HTTPS by mělo jít použít s klientskými certifikáty. Nebo prostě zůstat u hesla.

Působnost .htaccess se dá omezit pomocí AllowOverride.

Je dobré si ujasnit jaký software na testovacích doménách poběží, někdy může být vhodnější používat místo test.example.com/rev-1 rev-1.example.com, případně pokud není dostupné DNS, tak na vlastní doméně, spousta věcí v podadresářích nefunguje. Rovněž může být vhodnější pouštět obsah podle IP adresy, pokud autentizace má v daném software daný význam.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.