Stránka 1 z 1

Nastaveni Apache, musi se nejak zabezpecovat? - configurace

Napsal: pon 20. pro 2004, 15:37
od Skodik
Zdravim,
nainstaloval jsem si PHP triad (Apache+PHP+MySQL) a chtel bych se zeptat zda je nutne provest nejake bezpecnostni configurace... tedy aby kdyz mi to pojede na PC, abych nemel DDoS apod...

Pokud ano, please o nakopnuti na patricne zdoje informaci :D

Napsal: pon 20. pro 2004, 19:51
od pavel.minarik
no primární je zabezpečení té mašiny firewallem, antivirem a updaty OS
povolíš pouze port 80 pro Apache a to by mělo být vše, útoku typu DDoS blbě zabráníš, když máš nějaký server (dá se posílat víc GETů z různých sitů souběžně tak, že Ti zahltí lajnu)

Napsal: pon 20. pro 2004, 20:32
od Skodik
pavel.minarik píše:no primární je zabezpečení té mašiny firewallem, antivirem a updaty OS
povolíš pouze port 80 pro Apache a to by mělo být vše, útoku typu DDoS blbě zabráníš, když máš nějaký server (dá se posílat víc GETů z různých sitů souběžně tak, že Ti zahltí lajnu)
hmm tak to bych mel, krom toho pravidla s only 80, protoze je to desktop... A na DDoS prave je nejakej parametr ci co, u ktereho nastavim, max. pocet pripojeni. apod..

Napsal: pon 20. pro 2004, 23:02
od pavel.minarik
Dominator píše:hmm tak to bych mel, krom toho pravidla s only 80, protoze je to desktop... A na DDoS prave je nejakej parametr ci co, u ktereho nastavim, max. pocet pripojeni. apod..
ad desktop) nechápu?
as max. pocet pripojeni) tohle si nejsem úplně jistej, ale stejně ikdyž to nastavíš, tak jde těmi požadavky zacpat lajna

Napsal: úte 21. pro 2004, 06:36
od Skodik
pavel.minarik píše:
Dominator píše:hmm tak to bych mel, krom toho pravidla s only 80, protoze je to desktop... A na DDoS prave je nejakej parametr ci co, u ktereho nastavim, max. pocet pripojeni. apod..
ad desktop) nechápu?
as max. pocet pripojeni) tohle si nejsem úplně jistej, ale stejně ikdyž to nastavíš, tak jde těmi požadavky zacpat lajna
nemyslim desktop jak typ casu :) Ale proste ze je to domaci PC, bezne se na nem pracuje... tak si nemohu dovolit povolit jen 80, ale to uz je trochu OT. Sak na tom taky nepojede zdnej portal.. :lol:

Napsal: úte 21. pro 2004, 08:40
od tosuja
Jak nemuzes dovolit povolit jen 80? Co ti brani? Samozrejme mluvime o prichozich paketech na port 80, odchozi pakety se filtruji velice zridka. Jestli je ta masina desktop, tak krome rekneme pingu neni potreba zvenci povolovat nic vic, nez port 80, pripadne ftp/smb protokoly.
Jinak mysql nakonfiguruj tak, aby neprijimala konexe ze site, apache tak, aby neposkytoval co mozno zadne informace a vykopej vsechny nepotrebne moduly, zakaz vypis adresaru apod.

Napsal: úte 21. pro 2004, 09:17
od KOFis
tosuja píše:Jak nemuzes dovolit povolit jen 80? Co ti brani? Samozrejme mluvime o prichozich paketech na port 80, odchozi pakety se filtruji velice zridka. Jestli je ta masina desktop, tak krome rekneme pingu neni potreba zvenci povolovat nic vic, nez port 80, pripadne ftp/smb protokoly.
Jinak mysql nakonfiguruj tak, aby neprijimala konexe ze site, apache tak, aby neposkytoval co mozno zadne informace a vykopej vsechny nepotrebne moduly, zakaz vypis adresaru apod.
asi to myslel tak ze na to tom stroji pracuje a potrebuje pouzivat i jine porty...

Napsal: úte 21. pro 2004, 09:34
od pavel.minarik
KOFis píše:asi to myslel tak ze na to tom stroji pracuje a potrebuje pouzivat i jine porty...
a co jako, dyť je to jak píše tosuja, desktop nepotřebuje zvenku dostupné žádné porty!

Napsal: úte 21. pro 2004, 13:56
od Skodik
pavel.minarik píše:
KOFis píše:asi to myslel tak ze na to tom stroji pracuje a potrebuje pouzivat i jine porty...
a co jako, dyť je to jak píše tosuja, desktop nepotřebuje zvenku dostupné žádné porty!
Ale ja je potrebuju :) tedy tak jak psal KOFis, ale to je jedno to uz by byla moje vec jestli by me nekdo hacknul pres neco jineho /jiny port/ to ted neresim.
tosuja píše:Jak nemuzes dovolit povolit jen 80? Co ti brani? Samozrejme mluvime o prichozich paketech na port 80, odchozi pakety se filtruji velice zridka. Jestli je ta masina desktop, tak krome rekneme pingu neni potreba zvenci povolovat nic vic, nez port 80, pripadne ftp/smb protokoly.
Jinak mysql nakonfiguruj tak, aby neprijimala konexe ze site, apache tak, aby neposkytoval co mozno zadne informace a vykopej vsechny nepotrebne moduly, zakaz vypis adresaru apod.
Ale k veci: tosuja, nemel by jsi link na nejaky howto? Nebo literaturu? Jinak to je presne to co jsem myslel!