Avatar billede serverservice Praktikant
14. januar 2009 - 16:13 Der er 18 kommentarer og
2 løsninger

sikkerhed - bør jeg anvende mod security sammen med cms ?

Jeg ser på sikkerheden i apache og er nødt til at strenge lidt op på det da jeg har været hacket på min gamle webhotel.

Jeg overvejer at anvende apache mod security ?
https://calomel.org/apache_server.html

men vil det give problemer i cms - brugere skal kunne editere tekst og oploade fotos. Og hvordan vil det få indflydelse på performance ?
Avatar billede serverservice Praktikant
14. januar 2009 - 16:17 #1
Avatar billede jokkejensen Novice
14. januar 2009 - 18:28 #2
Du kører med et forældet open source CMS system, og beskylder apache.

http://www.cmsimple.com/?Downloads:Security_fix

/J
Avatar billede serverservice Praktikant
14. januar 2009 - 20:02 #3
næ jeg ville have en god sikkerhed i apache - hvor ser du min version af cmsimple - så vidt jeg ved er de opgraderet til v 3.2 ?

MVH Dennis
Avatar billede arne_v Ekspert
15. januar 2009 - 03:01 #4
Så vidt jeg kan læse mig til kan du konfigurere mod_security til at gøre præcis det du vil, så editere
tekst og upload af foto kan godt tillades.

Jeg synes dog at du skulle starte med at finde og få lukket hullet i dit CMS. mod_security
er ikke en erstatning for det men et supplement.
Avatar billede serverservice Praktikant
15. januar 2009 - 12:18 #5
1.Hvor er det I ser at min version er forældet - jeg har opdateret begge til 3.2 ?
Og ja ellers er jeg enig.

2. Hvordan vil mod-security forbedre sikkerhed - hvad bør sættes - eller er det nok at configge min apache2.conf og php.ini ?
Avatar billede arne_v Ekspert
16. januar 2009 - 00:32 #6
re 1)

Jeg har vist ikke sagt noget om at dit CMS er forældet. Du har selv sagt at det er
lykkedes hackere at komme ind - det må betyde at der er et hul i det.

re 2)

Med mod_security kan du blokere for requests med suspekt indhold.
Avatar billede serverservice Praktikant
16. januar 2009 - 18:51 #7
Han skriver en masse muligheder her.
Jeg vil gerne vide:
1.om det kan blokere noget i indhold i cms ?
2. Vil det nedsætte performance af siderne ?

på forhånd tak ...Dennis

    # Include generic snippets of statements
    Include /etc/apache2/conf.d/[^.#]*

So this is the place we are going to put our mod-security statements. Create and edit /etc/apache2/conf.d/mod_security and add the following:

      <IfModule mod_security.c>
        # mod_security configuration directives
        # ...
        # Turn the filtering engine On or Off
        SecFilterEngine On

        # Some sane defaults
        #Check if URL characters where encoded
        SecFilterCheckURLEncoding On
        #Check UTF-8 encoding
        SecFilterCheckUnicodeEncoding Off

        #Allow 1 byte characters
        # Accept almost all byte values
        SecFilterForceByteRange 0 255

     
        # Server masking is optional
        # SecServerSignature "Microsoft-IIS/0.0"

        SecAuditEngine RelevantOnly
        # The name of the audit log file
        SecAuditLog /var/log/apache2/audit_log

        # You normally won't need debug logging
        # Debug level set to a minimum
        SecFilterDebugLog /var/log/apache2/modsec_debug_log
        SecFilterDebugLevel 0

        # Should mod_security inspect POST payloads
        SecFilterScanPOST On

        # By default log and deny suspicious requests
        # with HTTP status 500
        SecFilterDefaultAction "deny,log,status:500"

    </IfModule>
Avatar billede arne_v Ekspert
18. januar 2009 - 01:21 #8
re 1)

Svært at sige uden at kende mod_security til bunds. Prøv og test.

re 2)

Det vil koste lidt, men formentligt ikke ret meget sammenlignet med hvad det ellers
koster at processe requests.
Avatar billede jokkejensen Novice
19. januar 2009 - 15:11 #9
re1:

Jeg så dine 100000 problemer med dine websites blev hacket af en gruppe. Og at du mente det kun kunne være noget server relateret.

1: De ligger kun "andet indhold ind", stier til ondsindet javascript.
2: De rører ikke de andre sites, end dem du har med "CMS simple" af hvad jeg kunne se.

Så jeg tror ikke de har adgang til dine servere, men at de udnytter KENDTE huller fra CMS, som de kan downloade og finde fejl i.

Da jeg tjekkerde kørte du 2.6.
Avatar billede serverservice Praktikant
19. januar 2009 - 23:03 #10
Nej jeg mente ikke det KUN var server relateret . ja jeg har opdateret cmsimple sider - de andre er postnuke , e107, joomla.

Jeg vil gerne blokere for en der kalder sig fiskha - han lægger et script der ser sådan ud
http://servershop.dk/fiskha.doc

Så vil jeg høre hvordan jeg kan spærre for koden f.x med mod security ?
Avatar billede arne_v Ekspert
19. januar 2009 - 23:46 #11
Du kan godt blokere for noget bestemt content med et SecFilter direktiv.

Men det var da bedre at fixe det hul som det script kommer ind igennem.
Avatar billede serverservice Praktikant
20. januar 2009 - 00:24 #12
->arne v enig - men jeg vil gerne være lidt på forkant og kunne gøre det lidt svært nu hvor jeg åbenbart er blevet et mål for hacking.

Hvis det er hvordan kunne jeg så gøre ?
Avatar billede arne_v Ekspert
20. januar 2009 - 03:10 #13
Så vidt jeg kan læse mig til så skal du igang med SecFilter direktivet.
Avatar billede serverservice Praktikant
20. januar 2009 - 12:12 #14
ok det kigger jeg på ...
Avatar billede serverservice Praktikant
20. januar 2009 - 12:27 #15
Hvordan gør jeg så det . Det var hvad mit spørgsmål gik på fra start.
Der er ikke rigtigt noget brugbart indlæg endnu ?
Avatar billede arne_v Ekspert
21. januar 2009 - 04:29 #16
Du har da fået masser af råd og vejledning.

Men du skal naturligvis stadig selv lave noget.

Du læser docs på SecFilter og går igang med at eksperimentere.

Synes du ikke at docs og dine observationer matcher, så stiller du et konkret spørgsmål.
Avatar billede serverservice Praktikant
22. februar 2009 - 11:52 #17
Jeg har valgt at udsætte mod security til senere.

Jeg der mener at have hjulpet må gerne lægge et svar da jeg sikkert skal bruge jeres hjælp igen - så jeg gievr jer lidt for at bruge jeres tid.
Avatar billede serverservice Praktikant
22. februar 2009 - 11:52 #18
jer der mener skulle der stå ....
Avatar billede arne_v Ekspert
22. februar 2009 - 15:57 #19
.
Avatar billede serverservice Praktikant
24. marts 2009 - 00:18 #20
lukker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester