Outils pour utilisateurs

Outils du site


install:secureapache

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
Prochaine révision Les deux révisions suivantes
install:secureapache [2011/04/13 22:04]
linkuff
install:secureapache [2018/04/30 09:58]
linkuff [Protéger contre le Clickjacking]
Ligne 2: Ligne 2:
 Par défaut, Apache affiche la version que vous utilisez, votre système d'exploitation, et d'autres informations. Une personne malveillante peut utiliser ces informations pour mieux cibler son attaque sur votre serveur, nous allons donc les cacher. Par défaut, Apache affiche la version que vous utilisez, votre système d'exploitation, et d'autres informations. Une personne malveillante peut utiliser ces informations pour mieux cibler son attaque sur votre serveur, nous allons donc les cacher.
  
-**/etc/apache2/apache2.conf**+Éditez le fichier **/etc/apache2/apache2.conf**
  
 Nota : sur Apache/2.2.11 (entre autres, ubuntu 9.04) ces directives sont à placer dans **/etc/apache2/conf.d/security** Nota : sur Apache/2.2.11 (entre autres, ubuntu 9.04) ces directives sont à placer dans **/etc/apache2/conf.d/security**
-Mettez 
-<code>ServerSignature Off 
-ServerTokens Prod</code> 
  
 +Recherchez la ligne contenant
 +<file>ServerSignature</file>
 +et mettez
 +<file>ServerSignature Off</file>
  
-  * Limitations contre les DOS+Recherchez la ligne contenant 
 +<file>ServerTokens</file> 
 +et mettez 
 +<file>ServerTokens Prod</file>
  
-De façon à limiter la portée des attaques de type Denial of Service, il est conseillé de limiter le nombre de connexions simultanées MaxClients et en particulier le nombre de connexions persistantes MaxKeepAliveRequests. Celles-ci sont apparues avec la norme HTTP 1.1. Elles permettent d'effectuer des requêtes successives lors de la même connexion, ce qui augmente les performances du serveur. L'utilisation d'un timeout empêche les connexions sans fin. 
  
-Exemple pour un petit serveur : +===== Protéger contre le Clickjacking et le Referer ===== 
-<code>MaxClients 150 +Éditez le fichier **/etc/nginx/nginx.conf**
-KeepAlive On +
-MaxKeepAliveRequests 100 +
-KeepAliveTimeout 5</code>+
  
-  * Bien définir un virtual host+Ajouter : 
 +<code>add_header X-Frame-Options DENY; 
 +add_header Referrer-Policy strict-origin-when-cross-origin;</code>
  
-Apache permet la définition de Virtual Host, c'est-à-dire que le même serveur peut héberger, y compris sur une même adresse IP, plusieurs sites différenciés par leur nom. Pour limiter les risques liés à une panne des serveurs DNS ou à des manipulations frauduleuses, il convient de définir le VirtualHost par une adresse IP puis de préciser son nom. +===== Restreindre l'accès aux seuls fichiers du répertoire web ===== 
-<code><VirtualHost 194.57.201.103> +On suppose que le répertoire /web est le répertoire où sont les fichiers de votre site web (à adapter selon votre configuration).
-ServerName www.esiea.fr +
-... +
-</VirtualHost></code>+
  
-  Gérer ses fichiers de log+Éditez le fichier **/etc/apache2/sites-available/default** et insérez-y 
 +<file><Directory /> 
 +  Order Deny,Allow 
 +  Deny from all 
 +  Options None 
 +  AllowOverride None 
 +</Directory> 
 +<Directory /web> 
 +  Order Allow,Deny 
 +  Allow from all 
 +</Directory></file> 
 +Étant donné que les directives **Options** et **AllowOverride** sont mises à **None**, vous devrez ensuite les spécifier, si besoin, pour chaque répertoire décrit dans ce fichier.\\ 
 +Dans le cas d'hôtes virtuels, procédez de la même manière qu'avec le répertoire ///web//.
  
-Apache permet de définir ses propres formats LogFormat pour les enregistrements dans les fichiers de log.+===== Empêcher le parcours d'un répertoire ===== 
 +Pour empêcher le parcours du répertoire ///web//, ajoutez l'option **-Indexes**: 
 +<file> 
 +<Directory /web> 
 +  Order Allow,Deny 
 +  Allow from all 
 +  Options -Indexes 
 +</Directory></file>
  
-<code>LogFormat "%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\"" combined +===== Désactiver les inclusions coté serveur ===== 
-LogFormat "%h %l %u %t \"%r\" %>s %b" common +Toujours au même endroit, (dans un tag <Directory>) : 
-LogFormat "%{Referer}i -> %U" referer +<file>Options -Includes</file>
-LogFormat "%{User-agent}i" agent</code>+
  
-Ensuite, on enregistre les informations de log précisées par le format dans le fichier de son choix 
  
-<code>CustomLog /var/log/httpd/access_log common.</code>+===== Désactiver l'exécution de scripts CGI ===== 
 +Si vous n'utilisez pas de scripts CGI ajoutez cette option : 
 +<file>Options -ExecCGI</file>
  
-Suivant l'utilisation de ces fichiers de logs (reporting,...), il peut être intéressant de faire apparaître le nom des machines se connectant au serveur web au lieu de leur adresse IP : HostnameLookups On active la résolution inverse. 
  
-  * Gestion des droits +===== Empêcher le téléchargement de fichiers .htaccess ===== 
- +<file
-Nous présenterons ici les mesures préventives liées aux fichiers contenus dans l'arborescence du serveur web. +AccessFileName .httpdoverride
- +
-  * Directory, Files, Location +
- +
-La gestion des accès est effectuée par le module mod_access. On manipule principalement trois catégories d'objets : +
- +
-Directory désigne un répertoire du serveur ; +
-Location une arborescence du serveur web ; +
-Files un fichier. +
-+
-Voici un exemple un peu farfelu extrait du manuel d'Apache, qui autorise la consultation du répertoire /docroot aux personnes utilisant le brower KnockKnock/2.0. Si vous voulez restreindre la consultation d'une partie de votre site aux personnes n'utilisant pas I.E., vous n'aurez pas trop de difficultés =:-) +
-<code>BrowserMatch ^KnockKnock/2.0 let_me_in +
-<Directory /docroot> +
-order deny,allow +
-deny from all +
-allow from env=let_me_in +
-</Directory></code+
- +
-  * Mesure défensive +
- +
-Plus sérieusement, il est fortement conseillé de tout interdire par défaut : +
- +
-<code><Directory /> +
-Order deny,allow +
-Deny from all +
-</Directory></code> +
- +
-Ensuite, il ne reste qu'à valider l'accès aux répertoires correspondant aux sites +
- +
-Order indique dans quel ordre les directives deny et allow sont évaluées. Deny from all interdit l'accès depuis partout. On aurait pu indiquer un nom de machine, un nom de domaine, une adresse IP, un couple IP/masque de réseau. +
- +
-  * Options, AllowOverride +
- +
-Options contrôle +
- +
-le suivi des liens symboliques FollowSymLinks/SymLinksIfOwnerMatch ; +
-l'exécution des scripts CGI ExecCGI ; +
-les Server Side Includes Includes et IncludesNOEXEC ; +
-la génération de pages d'index Indexes en l'absence de celles-ci ; +
-ainsi que l'orientation multilingue MultiViews. +
-All regroupe les différentes options sauf MultiViews, None supprime les options. +
-MultiViews redirige une demande pour index.html vers index.html.en ou index.html.fr selon la préférence signalée par le navigateur au serveur web. +
- +
-Il est important d'être le plus restrictif possible par défaut, je conseille de n'autoriser que le suivi des liens symboliques où liens et destinations ont le même propriétaire : +
- +
-<code><Directory /> +
-    Options SymLinksIfOwnerMatch +
-    AllowOverride None +
-</Directory></code> +
- +
-Un pirate pouvant écrire dans un répertoire du serveur web, par exemple via un partage NFS, peut en profiter pour accéder au fichier /etc/passwd via un lien symbolique si l'option FollowSymLinks est présente, Includes ou ExecCGI permet d'exécuter des programmes... En un mot, soyez prudent. +
- +
-La directive AllowOverride peut prendre n'importe quel paramètre qu'aurait pris Options. +
- +
-  * Protection par mot de passe +
- +
-Le module mod_auth permet de protéger l'accès à un répertoire par mot de passe. En pratique, c'est souvent utiliser pour filtrer les accès à un sous-répertoires d'une page personnelle. +
- +
-<code><Directory /home/*/public_html> +
-    AllowOverride AuthConfig +
-    Options SymLinksIfOwnerMatch +
-</Directory></code> +
- +
-ou pour bloquer l'accès à un répertoire déterminé +
- +
-<code><Location "/private"> +
-Options None +
-AllowOverride None +
-AuthName "restricted stuff" +
-AuthType Basic +
-AuthUserFile "/etc/httpd/.passwd" +
-require valid-user +
-</Location></code> +
- +
-Dans le cas des pages personnelles /home/*/public_html des utilisateurs, l'accès est déterminé par un fichier .htaccess que peut utiliser ou non un utilisateur, le nom du fichier même est défini dans la section générale de la configuration du serveur. Ce fichier protége l'accès au répertoire dans lequel il est placé ainsi que l'accès aux sous-répertoires. AllowOverride AuthConfig permet à ce fichier d'être pris en compte. Par précaution, il faut empêcher un utilisateur de les récupérer via le web : +
- +
-<code>AccessFileName .htaccess+
 <Files ~ "^\.ht"> <Files ~ "^\.ht">
-    Order deny,allow+    Order allow,deny
     Deny from all     Deny from all
-</Files></code>+    Satisfy All 
 +</Files> 
 +</file>
  
-Si on veut pouvoir définir explicitement des exceptions pour les fichiers .htpipo par exemple, il faut spécifier l'ordre allow puis deny pour que l'autorisation prime sur l'interdiction. +===== Filtrer les adresses IP ===== 
-Le fichier .htaccess contient les mêmes champs que pour le répertoire /private de l'exemple, c'est-à-dire un nom qui apparaîtra sur la fenêtre de demande d'identification (AuthName), la méthode d'identification (AuthType), le fichier de mot de passe (AuthUserFile) et enfin require valid-user :+Vous pouvez choisir les adresses IP qui ont accès ou non à vos pages.
  
-<code>AuthName "my restricted stuff" +Par exemple : autoriser l'accès seulement depuis votre poste : 
-AuthType Basic +<file
-AuthUserFile "/home/titi/.htpasswd" +Order Deny,Allow 
-require valid-user</code>+Deny from all 
 +Allow from 127.0.0.1 
 +</file>
  
-Le serveur Apache s'articule sur un ensemble de modules qu'il convient de restreindre au strict nécessaire. +ou encore sur votre réseau local 
- +<file> 
-  * Server Side Includes mod_include +Order Deny,Allow 
- +Deny from all 
-Les SSI ont déjà été présentés lors du sixième article sur la programmation sécurisée. Il s'agit d'un vestige de l'époque où les Perl et PHP n'avaient pas encore fait leurs apparitions. Il est fortement conseillé de le supprimé ou de ne l'activé qu'avec prudence Options +IncludesNOEXEC ou Options +Includes. +Allow from 192.168.0.0/24 
- +</file>
-  * Perl: mod_perl +
- +
-Le module mod_perl a été le résultat d'une intégration plus poussée des scripts CGI écrits en Perl. Il permet de meilleures performances qu'un script CGI classique. En terme de sécuritéil présente des risques identiques. +
- +
-  * PHP: mod_php +
- +
-PHP a été conçu spécifiquement pour la programmation web en tenant compte d'impératif de sécuritéIl est grandement paramétrableIl est conseillé de définir les options suivantes dans son fichier de configuration /etc/php.ini. safe_mode surveille les fichiers accédés et interdit l'usage de commande à risque, expose_php contrôle l'affichage de sa banner, max_execution_time et memory_limit limite les risques de DoS, magic_quotes_gpc ajoute des quotes pour les données reçues des GET/POST et des cookies. Enfin, souvent oublié en production, il faut éviter l'affichage des lignes fautives lorsque les scripts PHP plantent. +
- +
-<code>safe_mode = On +
-expose_php = Off +
-max_execution_time = 30 ; Maximum execution time of each script, in seconds +
-memory_limit = 8M +
-magic_quotes_gpc = On +
-display_errors = Off +
-[SQL] +
-sql.safe_mode = On</code> +
- +
-  * CGI +
- +
-Il faut limiter leur présence à des répertoires bien déterminés, ils sont alors autorisés par un Options +ExecCGI sur la base d'un répertoire particulier. +
- +
-  * Répertoires des utilisateurs : mod_userdir +
- +
-Les utilisateurs du serveur peuvent bien souvent publier leurs pages dans leur répertoire public_html, configuré via le paramètre UserDir public_html. De façon à éviter une mauvaise surprise, root n'est pas autorisé à faire de même : UserDir disabled root. +
- +
-  * Directory listing : mod_dir, mod_autoindex +
- +
-La directive DirectoryIndex définit les pages d'index souvent index.html ou index.php3 et en l'absence de celle-ci, le module mod_autoindex en génère une si l'option Indexes est présente. Les index peuvent aider un pirate à découvrir d'anciennes versions de script, un backup du site ou d'autres documents sensibles. +
- +
-  * Users et users +
- +
-Le serveur web est lancé par l'utilisateur root ce qui lui permet d'utiliser le port privilégié 80, ensuite il prend l'identité d'un utilisateur sans pouvoir apache ou nobody.+
  
-<code>User apache +ou interdire une IP précise : 
-Group apache</code>+<file
 +Order Allow,Deny 
 +Allow from all 
 +Deny from 192.168.0.5 
 +</file>
  
-  * suexec+etc...
  
-Le problème est que les scripts s'exécutent tous avec le même id (i.e. le même propriétaire). En conséquenceils peuvent interférer entre eux. Le programme suexec permet d'utiliser des User/Group différents pour chaque virtual host de façon à séparer les utilisateurs. En contrepartie, un pirate disposant du compte apache est capable d'utiliser ce programme pour corrompre d'autres comptesc'est pour cela qu'il n'est pas actif par défaut. Il faut lire très attentivement la documentation.+Le principe est le suivant :\\ 
 +**Allow,Deny** : L'IP doit être dans un Allow from **et** ne pas être dans un Deny From pour être autorisée\\ 
 +**Deny,Allow** : L'IP doit être dans un Deny from **et** ne pas être dans un Allow From pour être interdite
  
-Il est déjà compilé sur une RedHat mais pas forcément activé, il suffit alors d'un chmod u+s /usr/sbin/suexec pour le rendre actif. +Pour ceux qui voudraient aller encore plus loin [[http://www.system-linux.eu/index.php?category/Apache2|Tutoriels et astuces pour sécuriser Php et Apache]] 
-<code> +----
-ls -/usr/sbin/suexec +
--r-s--x---    1 root     apache      10976 Mar 29 19:52 /usr/sbin/suexec +
-# httpd -l +
-Compiled-in modules: +
-  http_core.c +
-  mod_so.c +
- suexec: enabled; valid wrapper /usr/sbin/suexec</code>+
install/secureapache.txt · Dernière modification: 2021/07/27 20:51 de linkuff