Portál AbcLinuxu, 10. května 2025 08:06

Dotaz: Konfigurace mod_security

24.6.2011 11:36 Matej Trachal
Konfigurace mod_security
Přečteno: 610×
Odpovědět | Admin
Dobry den, bojuji s instalaci apache modulu mod_security na svem Debian serveru. Stahnul jsem balicek libapache2-mod-security2. Vsiml jsem si, ze pribyly nasledujici soubory:
/etc/apache2/mods-available/mod-security.load
/etc/apache2/mods-enabled/mod-security.load
Nikde vsak nevytvoril zadny konfigurani soubor, proto jsem do /etc/apache2/apache2.conf pridal toto:
[mensitko]IfModule mod_security2.c>
    # Basic configuration options
    SecRuleEngine On
    SecRequestBodyAccess On
    SecResponseBodyAccess Off

    # Handling of file uploads
    # TODO Choose a folder private to Apache.
    # SecUploadDir /opt/apache-frontend/tmp/
    SecUploadKeepFiles Off

    # Debug log
    SecDebugLog /var/log/apache2/modsec_debug.log
    SecDebugLogLevel 0

    # Serial audit log
    SecAuditEngine RelevantOnly
    SecAuditLogRelevantStatus ^5
    SecAuditLogParts ABIFHZ
    SecAuditLogType Serial
    SecAuditLog /var/log/apache2/modsec_audit.log

    # Maximum request body size we will
    # accept for buffering
    SecRequestBodyLimit 131072

    # Store up to 128 KB in memory
    SecRequestBodyInMemoryLimit 131072

    # Buffer response bodies of up to
    # 512 KB in length
    SecResponseBodyLimit 524288

[mensitko]/IfModule>
Nasledne jsem apache restartoval. Na serveru jsem si vytvoril jednuduchy skript nachylny na XSS. Kdyz jsem tuto zranitelnost vyuzil, stale fungovala. Ve /var/log/apache2 se sice vytvorily prislusne soubory, ale oba jsou prazdne.

Jak zjistim jestli je uz mod_security aktivni, pripadne kde delam chybu? Dekuji.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

24.6.2011 12:06 Matej Trachal
Rozbalit Rozbalit vše Re: Konfigurace mod_security
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jeste dodam, ze po restaru apache je v error.log toto:
Fri Jun 24 12:03:02 2011] [notice] caught SIGTERM, shutting down
[Fri Jun 24 12:03:04 2011] [notice] ModSecurity for Apache/2.5.12 (http://www.modsecurity.org/) configured.
PHP Warning:  Module 'mcrypt' already loaded in Unknown on line 0
[Fri Jun 24 12:03:05 2011] [notice] Apache/2.2.16 (Debian) PHP/5.3.3-7+squeeze1 with Suhosin-Patch mod_ssl/2.2.16 OpenSSL/0.9.8o configured -- resuming normal operations
Coz se mi zda v poradku.
24.6.2011 12:08 NN
Rozbalit Rozbalit vše Re: Konfigurace mod_security
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tady jsou nejake podminky:

http://sourceforge.net/apps/mediawiki/mod-security/index.php?title=Reference_Manual#Prerequisites

a doporucena zakladni konfigurace:

http://sourceforge.net/apps/mediawiki/mod-security/index.php?title=Reference_Manual#A_Recommended_Base_Configuration

treba pomuze,

NN
24.6.2011 12:17 Matej Trachal
Rozbalit Rozbalit vše Re: Konfigurace mod_security
Prerekvizity muj server splnuje. Zkousel jsem i tu konfiguraci, ale XSS to stale nezabrani...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.