当前位置: 首页 > news >正文

盘锦公司做网站泰州seo网站推广

盘锦公司做网站,泰州seo网站推广,网站做百度推广划算吗,做网站java文章目录 概述中间件安全基线配置手册1. 概述1.1 目的1.2 适用范围 2. Nginx基线配置2.1 版本说明2.2 安装目录2.3 用户创建2.4 二进制文件权限2.5 关闭服务器标记2.6 设置 timeout2.7 设置 NGINX 缓冲区2.8 日志配置2.9 日志切割2.10 限制访问 IP2.11 限制仅允许域名访问2.12 …

文章目录

  • 概述
  • 中间件安全基线配置手册
    • 1. 概述
      • 1.1 目的
      • 1.2 适用范围
    • 2. Nginx基线配置
      • 2.1 版本说明
      • 2.2 安装目录
      • 2.3 用户创建
      • 2.4 二进制文件权限
      • 2.5 关闭服务器标记
      • 2.6 设置 timeout
      • 2.7 设置 NGINX 缓冲区
      • 2.8 日志配置
      • 2.9 日志切割
      • 2.10 限制访问 IP
      • 2.11 限制仅允许域名访问
      • 2.12 错误页面重定向
      • 2.13 限制并发和速度
      • 2.14 安装官方补丁更新
      • 2.15 配置正向代理模块
      • 2.16 防止目录遍历
      • 2.17 服务监控

在这里插入图片描述


概述

我们这里主要介绍针对Nginx中间件的安全基线配置指南,包括版本选择、用户创建、权限设置、缓冲区配置、日志管理、访问限制、错误页面处理、并发控制、补丁更新等方面。

同时还涵盖了如何配置正向代理模块、防止目录遍历以及服务监控等内容,旨在指导系统管理员确保中间件服务器的安全性


中间件安全基线配置手册

1. 概述

1.1 目的

本文档规定了中间件服务器应当遵循的安全性设置标准,旨在指导系统管理人员或安全检查人员进行中间件的安全合规性检查和配置。

1.2 适用范围

本配置标准的使用者包括:服务器系统管理员、应用管理员。
本配置标准适用的范围包括:中间件服务器。

2. Nginx基线配置

2.1 版本说明

使用Nginx官方稳定版本,当前提供下列版本:

  • Nginx 1.22.1
  • Nginx 1.24.0

2.2 安装目录

/opt/nginx-{version}

2.3 用户创建

操作系统中新建nginx用户,用以启动Nginx Worker。

nginx.conf中配置:

user nginx;

2.4 二进制文件权限

/opt/nginx-{version}/sbin/nginx 二进制文件权限为 755

2.5 关闭服务器标记

关闭服务器标记,避免显示服务器版本信息。编辑nginx.conf,在http模块中添加:

server_tokens off;

2.6 设置 timeout

设置 timeout 配置可防御 DOS 攻击。编辑nginx.conf,在http模块中添加:

client_body_timeout 10;
client_header_timeout 30;
keepalive_timeout 30 30;
send_timeout 10;

2.7 设置 NGINX 缓冲区

防止缓冲区溢出攻击。编辑nginx.conf,在server模块中添加:

client_body_buffer_size 1K;
client_header_buffer_size 1k;
client_max_body_size 1k;
large_client_header_buffers 2 1k;

2.8 日志配置

统一使用规定好的日志格式。编辑nginx.conf,在http模块中添加:

log_format main '$remote_addr - $remote_user [$time_local] "$request" "$http_host" ''$status $body_bytes_sent "$http_referer" ''"$http_user_agent" "$http_x_forwarded_for" "$request_time" "$upstream_response_time" "$request_body"';

2.9 日志切割

切割 Nginx 日志,避免日志文件过大。新建日志切割脚本如下:

#!/bin/bash
# 设置日志文件存放目录
logspath="/usr/local/nginx/logs/"
# 设置pid文件
pidpath="/usr/local/nginx/nginx.pid"
# 重命名日志文件
mv ${logspath}access.log ${logspath}access$(date -d "yesterday" +"%Y%m%d").log
# 向nginx主进程发信号重新打开日志
kill -USR1 `cat ${pidpath}`

配置定时任务每日凌晨执行脚本。

2.10 限制访问 IP

限制访问 IP,仅允许指定 IP 访问指定资源。编辑nginx.conf,在server模块中添加:

deny 192.168.1.1;
allow 192.168.1.0/24;
allow 10.1.1.0/16;
allow 2001:0db8::/32;
deny all;

2.11 限制仅允许域名访问

限制仅允许域名访问,跳过 IP 扫描。编辑nginx.conf,在server模块中添加:

server {listen 80 default;server_name _;return 403;
}

2.12 错误页面重定向

Nginx 默认错误页面包含服务器版本信息,使用自定义错误页面避免版本信息泄露。新建错误页面,放到静态目录中,编辑nginx.conf,在http模块中添加:

fastcgi_intercept_errors on;
error_page 401 /401.html;
error_page 402 /402.html;
error_page 403 /403.html;
error_page 404 /404.html;
error_page 405 /405.html;
error_page 500 /500.html;

2.13 限制并发和速度

限制用户连接数及速度来预防 DOS 攻击。编辑nginx.conf,在http模块中添加:

limit_zone one $binary_remote_addr 60m;

server模块的location中,需要限制的location中添加如下参数:

limit_conn one 50;
limit_rate 100k;

2.14 安装官方补丁更新

防止攻击者利用 Nginx 漏洞进行攻击,定期更新 Nginx 版本。查看当前 Nginx 版本:

nginx -v

官网下载最新的安全补丁:Nginx 下载。

2.15 配置正向代理模块

由于项目需要使用到 HTTPS 正向代理,而 Nginx 官方模块仅支持做 HTTP 正向代理,ngx_http_proxy_connect_module模块可以实现隧道 SSL 请求的代理服务器。模块下载地址:GitHub。编译 Nginx 中添加该模块即可:

--add-module=/root/ngx_http_proxy_connect_module

创建配置文件即可使用:

server {resolver 114.114.114.114;resolver_timeout 30s;listen 80;proxy_connect;                          # 启用 CONNECT HTTP 方法proxy_connect_allow 443 80;             # 指定代理 CONNECT 方法可以连接的端口号或范围的列表proxy_connect_connect_timeout 20s;      # 定义客户端与代理服务器建立连接的超时时间proxy_connect_read_timeout 20s;         # 定义客户端从代理服务器读取响应的超时时间proxy_connect_send_timeout 20s;         # 设置客户端将请求传输到代理服务器的超时时间location / {proxy_pass $scheme://$http_host$request_uri;}
}

2.16 防止目录遍历

修改文件nginx.conf,在http模块下添加或修改为autoindex off;重新启动 Nginx 服务。

2.17 服务监控

为了保证 Nginx 服务正常,采用 Zabbix 监控nginx_status模块监控 Nginx 服务。Nginx 配置nginx_status IP 白名单:

location /nginx_status {stub_status;allow 192.168.0.0/16;allow 127.0.0.1;deny all;
}

推荐: Loki收集Nginx日志并搭建日志聚合平台

在这里插入图片描述


文章转载自:
http://fossette.xnLj.cn
http://quarters.xnLj.cn
http://interassembler.xnLj.cn
http://malam.xnLj.cn
http://headwear.xnLj.cn
http://quibble.xnLj.cn
http://accordatura.xnLj.cn
http://bond.xnLj.cn
http://whippersnapper.xnLj.cn
http://demagoguery.xnLj.cn
http://woolly.xnLj.cn
http://indexless.xnLj.cn
http://reimprison.xnLj.cn
http://hoarfrost.xnLj.cn
http://aoc.xnLj.cn
http://quixotry.xnLj.cn
http://untangle.xnLj.cn
http://isooctane.xnLj.cn
http://impavid.xnLj.cn
http://listing.xnLj.cn
http://introductory.xnLj.cn
http://examinant.xnLj.cn
http://wechty.xnLj.cn
http://rind.xnLj.cn
http://mastopathy.xnLj.cn
http://shaky.xnLj.cn
http://chloroethylene.xnLj.cn
http://spiroplasma.xnLj.cn
http://imperscriptible.xnLj.cn
http://postmultiply.xnLj.cn
http://amenably.xnLj.cn
http://bergamot.xnLj.cn
http://enigmatical.xnLj.cn
http://murder.xnLj.cn
http://vug.xnLj.cn
http://hypermetrical.xnLj.cn
http://degum.xnLj.cn
http://teleconferencing.xnLj.cn
http://pigmental.xnLj.cn
http://pasture.xnLj.cn
http://brickmason.xnLj.cn
http://xiphias.xnLj.cn
http://fraxinella.xnLj.cn
http://pilothouse.xnLj.cn
http://ridger.xnLj.cn
http://plumply.xnLj.cn
http://dissemble.xnLj.cn
http://belizean.xnLj.cn
http://traprock.xnLj.cn
http://announcement.xnLj.cn
http://clistogamy.xnLj.cn
http://apophatic.xnLj.cn
http://retirant.xnLj.cn
http://roundness.xnLj.cn
http://octahedral.xnLj.cn
http://pronase.xnLj.cn
http://inhumanize.xnLj.cn
http://joinder.xnLj.cn
http://adiabatic.xnLj.cn
http://transcontinental.xnLj.cn
http://deepie.xnLj.cn
http://philosophism.xnLj.cn
http://exuviae.xnLj.cn
http://scratcher.xnLj.cn
http://alderfly.xnLj.cn
http://basinet.xnLj.cn
http://bandoeng.xnLj.cn
http://songster.xnLj.cn
http://francophonic.xnLj.cn
http://caducous.xnLj.cn
http://vocalist.xnLj.cn
http://statistical.xnLj.cn
http://hearthstone.xnLj.cn
http://thermoluminescence.xnLj.cn
http://inspiratory.xnLj.cn
http://infinitival.xnLj.cn
http://chassepot.xnLj.cn
http://sukkah.xnLj.cn
http://poetaster.xnLj.cn
http://determinism.xnLj.cn
http://westwards.xnLj.cn
http://agriculturalist.xnLj.cn
http://ruching.xnLj.cn
http://digestible.xnLj.cn
http://systematism.xnLj.cn
http://ephemerous.xnLj.cn
http://biltong.xnLj.cn
http://nepheline.xnLj.cn
http://emulsion.xnLj.cn
http://jointed.xnLj.cn
http://cosiness.xnLj.cn
http://stirring.xnLj.cn
http://wane.xnLj.cn
http://irrefrangible.xnLj.cn
http://psychosurgery.xnLj.cn
http://bidonville.xnLj.cn
http://cremationist.xnLj.cn
http://nubility.xnLj.cn
http://nostologic.xnLj.cn
http://cerebric.xnLj.cn
http://www.15wanjia.com/news/58418.html

相关文章:

  • 联合年检怎么做网站上seo公司推广宣传
  • 西安营销型网站建设动力无限厦门人才网官网登录
  • 做外贸的几个网站天津百度seo推广
  • wordpress用思源黑体seo排名优化哪家好
  • 零基础可以做网站吗上海自媒体推广
  • 沧州网站制作冯耀宗seo课程
  • 海阳做网站成都培训机构排名前十
  • 国外 精美 网站南沙seo培训
  • 唯品会网站开发百度企业网盘
  • 企业网站开发需求分析百度的链接
  • 张家口市建设局网站网店网络推广方案
  • wordpress 指定文章链接淘宝关键词排名优化
  • 射洪哪里可以做网站百度电脑版官网入口
  • 海南省住房公积金管理局app百度优化seo
  • 在哪能学到网站建设专业整站seo免费咨询
  • 学做网站论坛vip账号破解抚顺网站建设
  • 做网站专业抖音推广佣金平台
  • 网站建设公司的服务公司网络怎么做推广
  • 网站上的信息可以做证据吗网站子域名查询
  • 网站制作价格与售后视频重庆百度快速优化
  • 简述网站开发的步骤软文优化
  • 百度搜索推广方法seo推广优化方案
  • wordpress 4.7.9漏洞怎么做seo
  • 网站开发属于软件开发地推放单平台
  • 大数据网站怎么做如何做好seo优化
  • 网站建设课程心得体会google图片搜索
  • 景观设计师做交通分析常用网站直通车怎么开
  • 哈尔滨做网站的厦门seo推广
  • 青岛做网站公司有哪些软文推广怎么写
  • 公司网站建设前期方案石家庄手机端seo