ModSecurity原本是Apache上的一款开源WAF模块,可以有效的增强Web安全性。目前已经支持Nginx和IIS,配合Nginx的灵活和高效可以打造成生产级的WAF,是保护和审核Web安全的利器。4 @. {6 ]3 o/ b5 X4 @
& K% w8 b7 i0 J5 e7 \ @$ k- G
/ s2 ]$ z9 w) C2 V7 ~( g在这篇文章中,我们将学习配置ModSecurity与OWASP的核心规则集。
) @ f$ n$ K3 i v7 M G: }* H' n$ `- l
' n6 A2 M, `- W& u- {+ K3 s什么是ModSecurity
0 G; H3 p$ t6 C n& Q& u1 X/ @- B$ j5 OModSecurity是一个入侵侦测与防护引擎,它主要是用于Web应用程序,所以也被称为Web应用程序防火墙(WAF)。它可以作为Web服务器的模块或是单独的应用程序来运作。ModSecurity的功能是增强Web Application 的安全性和保护Web application以避免遭受来自已知与未知的攻击。
/ ~' G$ F: {2 x5 y9 P/ n, M: P% O5 ]0 c4 A" }
" d2 e4 b a* G. C0 z" L# c# h; BModSecurity计划是从2002年开始,后来由Breach Security Inc.收购,但Breach Security Inc.允诺ModSecurity仍旧为Open Source,并开放源代码给大家使用。最新版的ModSecurity开始支持核心规则集(Core Rule Set),CRS可用于定义旨在保护Web应用免受0day及其它安全攻击的规则。2 E# l5 O# k% s4 ^
" z/ y6 e- E* a
~8 B3 A7 O! r* B1 i$ v6 aModSecurity还包含了其他一些特性,如并行文本匹配、Geo IP解析和信用卡号检测等,同时还支持内容注入、自动化的规则更新和脚本等内容。此外,它还提供了一个面向Lua语言的新的API,为开发者提供一个脚本平台以实现用于保护Web应用的复杂逻辑。
# `. T! \: v1 u* E. @3 H9 n) T; O( Q4 q" P7 }3 O
% n; F9 c/ A7 g8 [% V% z% X: A N官网: https://www.modsecurity.org/7 r, G/ }# D- `$ S! ~0 n1 F
6 r( i' R. w' E" }' G4 M
) E, N9 U: f& N! H1 M3 ?1 u
什么是OWASP CRS
2 c, R+ C0 s$ POWASP是一个安全社区,开发和维护着一套免费的应用程序保护规则,这就是所谓OWASP的ModSecurity的核心规则集(即CRS)。ModSecurity之所以强大就在于OWASP提供的规则,我们可以根据自己的需求选择不同的规则,也可以通过ModSecurity手工创建安全过滤器、定义攻击并实现主动的安全输入验证。
" c9 v6 V8 t6 W5 [9 b) c, b- N$ V p9 i4 b
$ O4 I! Q, U( Y, }4 i) v1 O8 K' yModSecurity核心规则集(CRS)提供以下类别的保护来防止攻击。
- F& k% K% n2 f+ s$ R. ^! a* Z2 B L2 V& {# h8 R9 A- e! |- k
; [9 g- \2 M% P0 E2 e( m: T' k
HTTP Protection(HTTP防御)" ~+ e% [1 G& Q: p; T6 J8 [
HTTP协议和本地定义使用的detectsviolations策略。/ y; G5 }& R$ ]! }, p
6 r3 E. o7 `9 ~4 |: G4 \
% t; q2 L! m% Y. p# h: E; {Real-time Blacklist Lookups(实时黑名单查询)( j+ y' v9 T5 e5 {( n
利用第三方IP名单。1 S1 }2 [2 d; K0 I( g
( w5 a6 v; w' I& t1 M& U# Y$ l$ a1 [! O8 c" A7 {
HTTP Denial of Service Protections(HTTP的拒绝服务保护)
+ J3 q# _4 \1 e/ J- D; |" n防御HTTP的洪水攻击和HTTP Dos攻击。
' Q: y& |3 H& }% e/ v
+ N7 N7 f5 U6 E7 X
$ \5 Z; @" M% `% p% f) c2 L% uCommon Web Attacks Protection(常见的Web攻击防护)
' h& M+ o: ^* X8 z0 q0 M检测常见的Web应用程序的安全攻击。
& v5 O( w U0 y& q% J) G6 l6 G9 v# [
) o6 P& O9 ~5 d; V; D; z2 X& {Automation Detection(自动化检测)
4 p) q7 A- G" y$ e9 i检测机器人,爬虫,扫描仪和其他表面恶意活动。! @9 A3 k5 V1 E/ c+ [' h
; P6 c3 m3 i( B. A% ~9 N( Z3 x5 Y- \) F7 ^( i' V0 B# h2 v
Integration with AV Scanning for File Uploads(文件上传防病毒扫描)" m" A" b; S. q
检测通过Web应用程序上传的恶意文件。# D# Z+ ?! d' f2 h2 b
( |% R) c, A3 V/ U! q P2 z4 E$ G$ i" d- f x& i- u3 {* s
Tracking Sensitive Data(跟踪敏感数据)
8 ~" T. @3 T" [1 n信用卡通道的使用,并阻止泄漏。
6 U: R: }6 \; U. S$ G! M" \( N d. R
# C9 e Q3 u' Y( Q$ `4 y+ O
Trojan Protection(木马防护)2 F* d6 }3 H1 m8 ~
检测访问木马。0 O) O0 k+ v3 a1 C( h/ t$ |
( B$ u- c# e! |
6 |1 p0 s. ?: V+ ], AIdentification of Application Defects(应用程序缺陷的鉴定)4 o; [/ e& ]- I* ^' ^# q; j
检测应用程序的错误配置警报。; j1 |$ |" B' F: e; V
: S L2 z. _4 x& u- o5 w( Q; Y% A6 L, v, h) c% V
Error Detection and Hiding(错误检测和隐藏)/ v) W. |+ \5 |* \8 t
检测伪装服务器发送错误消息。! }- A% H5 @- {% f. l
3 v6 _8 S+ U/ Y( X- |6 d7 D6 @
# L* w) Z1 X8 N# G5 o/ F
安装ModSecurity0 C- @& K, e- q0 z6 _: H
软件基础环境准备) Q3 j) J5 {& O5 a% @) J6 z0 D; G
下载对应软件包
9 { g9 ^1 U) V& a/ C$ cd /root; J+ z r F: e) u$ x6 r V' J [& q
$ wget 'http://nginx.org/download/nginx-1.9.2.tar.gz'
+ D/ _# O0 S8 w9 ]6 s5 j$ wget -O modsecurity-2.9.1.tar.gz https://github.com/SpiderLabs/ModSecurity/releases/download/v2.9.1/modsecurity-2.9.1.tar.gz
8 ~; O5 u2 v" |6 u k) {4 s4 j安装Nginx和ModSecurity依赖包
) K, X4 L' J9 ]: g3 HCentos/RHEL
* x+ ^1 _1 C4 D
/ ?5 g5 ~, a/ t/ h) A6 A4 M1 ^( G5 S. ~. ~$ N$ F$ W
$ yum install httpd-devel apr apr-util-devel apr-devel pcre pcre-devel libxml2 libxml2-devel zlib zlib-devel openssl openssl-devel- [! V c1 z# P) J
Ubuntu/Debian! b# u8 B% d# E' V7 G
- r, _; {3 U+ {" K) G
# B6 S; \8 D7 c4 ^' R; J c1 q
$ apt-get install libreadline-dev libncurses5-dev libssl-dev perl make build-essential git libpcre3 libpcre3-dev libtool autoconf apache2-dev libxml2 libxml2-dev libcurl4-openssl-dev g++ flex bison curl doxygen libyajl-dev libgeoip-dev dh-autoreconf libpcre++-dev: q+ d' l5 |2 n( w, [5 W( L8 H
编译安装ModSecurity8 l% i9 S5 @* l" A0 ~) h1 f% G) b
Nginx加载ModSecurity模块有两种方式:一种是编译为Nginx静态模块,一种是通过ModSecurity-Nginx Connector加载动态模块。; [8 l% T9 _2 T% L7 q. |
" a1 y- W @( e( e
8 F7 ?, `5 X7 o/ b& @
方法一:编译为Nginx静态模块
z; Q& w* M, S- e) g+ Y
; E$ Q) u, O! e6 x- h$ @, C/ P: U+ D
1 l* b; P0 F# f1 B$ w( J; M! }编译为独立模块(modsecurity-2.9.1)2 K, h& i) A- k O, f( u3 g8 J
$ tar xzvf modsecurity-2.9.1.tar.gz
) M& N' h2 G4 j& Z$ cd modsecurity-2.9.1/
1 ] [, D5 ~! v$ ./autogen.sh
6 I: C1 D* f- p; L$ ./configure --enable-standalone-module --disable-mlogc
- N0 o8 l) b/ I A. X8 x$ make/ z# Y8 d: N4 f0 G8 f! S
编译安装Nginx并添加ModSecurity模块
" M( l5 r3 [6 X: D+ z5 w$ tar xzvf nginx-1.9.2.tar.gz/ P( @" w7 |% e6 C5 s
$ cd nginx-1.9.2/ E- R3 Q' J) d) I% y, ?; Q* T
$ ./configure --add-module=/root/modsecurity-2.9.1/nginx/modsecurity/1 _. B9 X/ [% B. a7 |% [
$ make && make install
1 h0 U* U( P x方法二:编译通过ModSecurity-Nginx Connector加载的动态模块
; I$ |+ W+ Y1 }( d! |
' B* @/ {+ R9 b% ?! n0 O) p8 g
7 H; T6 A! n+ _! {6 B+ h" T编译LibModSecurity(modsecurity-3.0)4 Z1 `6 e2 Y1 A- {
$ cd /root( B, [( W% O5 J* u z
$ git clone https://github.com/SpiderLabs/ModSecurity* m# z4 l( P7 R8 k
$ cd ModSecurity4 ~. R0 y9 P6 N; D; F" Q
$ git checkout -b v3/master origin/v3/master
4 c$ g0 q9 x2 \$ u, N u3 F$ sh build.sh s1 b+ h. }2 `7 Q/ P/ s
$ git submodule init
V) C2 V' Z8 E: V4 {# j$ git submodule update0 p8 _7 T, `9 {" p% u$ d9 L* @: N+ @
$ ./configure
# q3 |2 w2 s0 T3 o8 A8 K$ make
7 L" _# }1 y8 D4 `( C. z' {) \8 I$ make install: C/ ]: J* \8 Q" f4 U, t6 p
LibModSecurity会安装在 /usr/local/modsecurity/lib 目录下。) L* x5 @7 ?% h) I# g8 ^7 ~1 m' j
/ I) `4 V* }$ M+ ?1 v1 g* r! D) _3 A
$ ls /usr/local/modsecurity/lib; d% ], ^/ I1 G6 x; g
libmodsecurity.a libmodsecurity.la libmodsecurity.so libmodsecurity.so.3 libmodsecurity.so.3.0.0
; h7 S9 |$ I* p; }2 [1 q$ u编译安装Nginx并添加ModSecurity-Nginx Connector模块* q+ h5 o4 n( \$ Y) q
使用ModSecurity-Nginx模块来连接LibModSecurity
5 m' p: B. {: ?/ z7 D. e' d9 J6 j2 K
0 D1 e+ a0 P7 g* q$ cd /root
- f, [# I- P. K5 C+ C$ git clone https://github.com/SpiderLabs/ModSecurity-nginx.git modsecurity-nginx6 O2 {, j& g7 O7 i7 f+ ~' H+ O
$ tar xzvf nginx-1.9.2.tar.gz, q; K6 y& D% n4 C9 L" l) [3 o( V
$ cd nginx-1.9.26 o7 l' \5 a$ G" O
$ ./configure --add-module=/root/modsecurity-nginx
, c6 T+ R0 Z/ i, E" N$ make s. k% ]) {$ l: [
$ make && make install2 a0 d; D1 @. p% O
添加OWASP规则! A! q. r. r! P
ModSecurity倾向于过滤和阻止Web危险,之所以强大就在于规则。OWASP提供的规则是社区志愿者维护的被称为核心规则CRS,规则可靠强大,当然也可以自定义规则来满足各种需求。( g2 v# v; G; ~9 F( E: k. t1 j
( I4 q1 T2 x t
* e- ~- d0 |" p5 ^( y, b% `/ L下载OWASP规则并生成配置文件' t8 S* A* Z8 g+ R7 b: r9 x
$ git clone https://github.com/SpiderLabs/owasp-modsecurity-crs.git6 m) s8 d1 E. ?6 f- a. e! ]6 e6 F
$ cp -rf owasp-modsecurity-crs /usr/local/nginx/conf/( G7 Q& l3 K5 j$ V6 n
$ cd /usr/local/nginx/conf/owasp-modsecurity-crs
' C- H2 h9 y* N$ `. @/ H% j1 ^$ cp crs-setup.conf.example crs-setup.conf
5 G+ {+ o! ?4 Y# q# }配置OWASP规则
% u4 S7 t8 U. f* J* a* ^5 b& M编辑crs-setup.conf文件
) {6 E* Z( F5 l4 U/ w$ X3 U! Q5 r2 {) `6 W* H) |/ [
8 N/ w% `4 C2 r
$ sed -ie 's/SecDefaultAction "phase:1,log,auditlog,pass"/#SecDefaultAction "phase:1,log,auditlog,pass"/g' crs-setup.conf- @7 Y2 K5 {) w1 B3 Z
$ sed -ie 's/SecDefaultAction "phase:2,log,auditlog,pass"/#SecDefaultAction "phase:2,log,auditlog,pass"/g' crs-setup.conf8 r3 E7 N S9 v
$ sed -ie 's/#.*SecDefaultAction "phase:1,log,auditlog,deny,status:403"/SecDefaultAction "phase:1,log,auditlog,deny,status:403"/g' crs-setup.conf0 G) H6 v7 y; {
$ sed -ie 's/# SecDefaultAction "phase:2,log,auditlog,deny,status:403"/SecDefaultAction "phase:2,log,auditlog,deny,status:403"/g' crs-setup.conf2 d+ P2 t2 |; p0 P0 d, E0 R8 r, l
默认ModSecurity不会阻挡恶意连接,只会记录在Log里。修改SecDefaultAction选项,默认开启阻挡。# F9 ]/ g i0 j0 \: \
1 ^' p! ^5 [$ j3 I$ x% m5 M3 ~/ M+ _ n4 `! F
启用ModSecurity模块和CRS规则, I- I+ b4 K& ^& U( @( y0 W- v
复制ModSecurity源码目录下的modsecurity.conf-recommended和unicode.mapping到Nginx的conf目录下,并将modsecurity.conf-recommended重新命名为modsecurity.conf。
* f/ L, e% ] V) o2 j$ x+ s
8 d1 \. C# c+ ?+ ^, U; ^! q3 H9 y
/ W- ], B$ Y' V ~9 r3 wmodsecurity.conf-recommended是ModSecurity工作的主配置文件。默认情况下,它带有.recommended扩展名。要初始化ModSecurity,我们就要重命名此文件。
2 U1 t' e& R' O- Q# [8 z7 K( s* G! J
) \. f$ Q- U" B% ]1 Y4 \& V0 x# O$ cd /root/modsecurity-2.9.1/6 ]9 o" U3 C( V) e. C+ d
$ cp modsecurity.conf-recommended /usr/local/nginx/conf/modsecurity.conf , z" M" d# Q! q- c# s& E" K
$ cp unicode.mapping /usr/local/nginx/conf/5 D1 _* o3 j# Y9 Z' j
将SecRuleEngine设置为On,默认值为DetectOnly即为观察模式,建议大家在安装时先默认使用这个模式,规则测试完成后在设置为On,避免出现对网站、服务器某些不可知的影响。
# t# ~- n& y$ @4 Q W3 g) Z
4 Y$ B3 d4 }- w& |9 I6 I- h( k
( I* Y" e% ~& T% Y0 x5 t$ vim /usr/local/nginx/conf/modsecurity.conf# B( k2 Q$ m0 C- s5 G
SecRuleEngine On
5 f7 g$ w* K( ?- m7 N2 Y/ cModSecurity中几个常用配置说明:, }9 m( U" k ^5 j$ O P6 N
$ g6 F: G) q* C& B+ |, f* S* V6 }! a9 U) r0 U; \7 q4 y- O& @
1.SecRuleEngine:是否接受来自ModSecurity-CRS目录下的所有规则的安全规则引擎。因此,我们可以根据需求设置不同的规则。要设置不同的规则有以下几种。SecRuleEngine On:将在服务器上激活ModSecurity防火墙,它会检测并阻止该服务器上的任何恶意攻击。SecRuleEngine Detection Only:如果设置这个规则它只会检测到所有的攻击,并根据攻击产生错误,但它不会在服务器上阻止任何东西。SecRuleEngine Off:这将在服务器上上停用ModSecurity的防火墙。
+ b$ } L; R/ y; M$ |8 g3 `" [! Z% {3 w% L' \1 C3 M1 \
* H, f( v2 {, w8 v" n2 k, [) O
2.SecRequestBodyAccess:它会告诉ModSecurity是否会检查请求,它起着非常重要的作用。它只有两个参数ON或OFF。
4 q! E8 s; j8 v! k0 t! Y3 M# j
( d9 l. H/ z; z3 P/ U. c* K! n. B7 ]2 N
3.SecResponseBodyAccess:如果此参数设置为ON,然后ModeSecurity可以分析服务器响应,并做适当处理。它也有只有两个参数ON和Off,我们可以根据求要进行设置。+ Q5 Q2 }4 n2 A+ A2 I
" `1 Z4 i: K) T6 P
. K" I/ q7 k/ u+ H7 o3 R% k4.SecDataDir:定义ModSecurity的工作目录,该目录将作为ModSecurity的临时目录使用。) z9 p( B8 p& ?* L
/ a# B! H+ _5 L0 z: i- e8 I6 }, q& F7 q' k( O8 \
在 owasp-modsecurity-crs/rules 下有很多定义好的规则,将需要启用的规则用Include指令添加进来就可以了。. p' W; h/ F0 f, @7 V
5 C7 \; H( O; I3 v
9 q) h6 T+ B/ T# O/ I3.x版本CRS5 |/ _. M" v9 X0 @! w8 R) D
$ cd /usr/local/nginx/conf/owasp-modsecurity-crs
/ b- j) M8 A9 B, v9 R3 g% A# 生成例外排除请求的配置文件
& J: j( @# z5 }+ s& _4 k5 c, e$ cp rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf.example rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf- C/ r- v+ Y7 F4 K5 d$ B
$ cp rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf.example rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf& t1 d1 e8 }% _" ], V
$ cp rules/*.data /usr/local/nginx/conf
' W; z, p/ ?, D为了保持modsecurity.conf简洁,这里新建一个modsec_includes.conf文件,内容为需要启用的规则。
, |% a X' L% ?6 e4 u: ~. R. }
$ G' z6 N: N6 ]' g7 ~+ S1 D* r* c- d+ r4 ?! K% e) ~
$ vim /usr/local/nginx/conf/modsec_includes.conf; K5 v" {& L) @# y+ A: U
3 t: j- M, U9 N- a' D
[Bash shell] 纯文本查看 复制代码 include modsecurity.conf
include owasp-modsecurity-crs/crs-setup.conf
include owasp-modsecurity-crs/rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf
include owasp-modsecurity-crs/rules/REQUEST-901-INITIALIZATION.conf
Include owasp-modsecurity-crs/rules/REQUEST-903.9002-WORDPRESS-EXCLUSION-RULES.conf
include owasp-modsecurity-crs/rules/REQUEST-905-COMMON-EXCEPTIONS.conf
include owasp-modsecurity-crs/rules/REQUEST-910-IP-REPUTATION.conf
include owasp-modsecurity-crs/rules/REQUEST-911-METHOD-ENFORCEMENT.conf
include owasp-modsecurity-crs/rules/REQUEST-912-DOS-PROTECTION.conf
include owasp-modsecurity-crs/rules/REQUEST-913-SCANNER-DETECTION.conf
include owasp-modsecurity-crs/rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf
include owasp-modsecurity-crs/rules/REQUEST-921-PROTOCOL-ATTACK.conf
include owasp-modsecurity-crs/rules/REQUEST-930-APPLICATION-ATTACK-LFI.conf
include owasp-modsecurity-crs/rules/REQUEST-931-APPLICATION-ATTACK-RFI.conf
include owasp-modsecurity-crs/rules/REQUEST-932-APPLICATION-ATTACK-RCE.conf
include owasp-modsecurity-crs/rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf
include owasp-modsecurity-crs/rules/REQUEST-941-APPLICATION-ATTACK-XSS.conf
include owasp-modsecurity-crs/rules/REQUEST-942-APPLICATION-ATTACK-SQLI.conf
include owasp-modsecurity-crs/rules/REQUEST-943-APPLICATION-ATTACK-SESSION-FIXATION.conf
include owasp-modsecurity-crs/rules/REQUEST-949-BLOCKING-EVALUATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-950-DATA-LEAKAGES.conf
include owasp-modsecurity-crs/rules/RESPONSE-951-DATA-LEAKAGES-SQL.conf
include owasp-modsecurity-crs/rules/RESPONSE-952-DATA-LEAKAGES-JAVA.conf
include owasp-modsecurity-crs/rules/RESPONSE-953-DATA-LEAKAGES-PHP.conf
include owasp-modsecurity-crs/rules/RESPONSE-954-DATA-LEAKAGES-IIS.conf
include owasp-modsecurity-crs/rules/RESPONSE-959-BLOCKING-EVALUATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-980-CORRELATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf 8 i1 O# K* j; r7 s. A% U0 L2 @ m
% N% z! c* R$ o注:考虑到可能对主机性能上的损耗,可以根据实际需求加入对应的漏洞的防护规则即可。
2 A. u9 v( ]" a% v0 A9 [5 ^
/ O: }: N& H' X: F; G4 R
: A( @: A8 ~7 e配置Nginx支持Modsecurity X$ H& g/ F: @% o1 t' M
启用Modsecurity, d @" S) c$ f
使用静态模块加载的配置方法) i0 w, W! X: _ R. R6 O1 h( O
在需要启用Modsecurity的主机的location下面加入下面两行即可:
7 I% o$ u/ e% r( `+ J3 S( `2 C8 E# g5 ? H4 M& Q
" [; c/ b, t# H( P% sModSecurityEnabled on;* g, ?. I$ V: j" H
ModSecurityConfig modsec_includes.conf;
0 |% N% D: P7 H z8 v修改Nginx配置文件,在需要启用Modsecurity的location开启Modsecurity。( J- I! k: q6 W; M1 \$ l2 l) \( k% q9 n
8 t0 y8 P% U& x8 X+ a6 e
, F% E3 \. A' E( j- r# [3 U2 c
$ vim /usr/local/nginx/conf/nginx.conf
9 _5 p1 X. x6 q- A5 ]1 ]
( K# Y3 l% _ A7 i' C0 S9 I r3 J5 p' P- A/ r* \
server {* \1 Z5 X$ A4 H( j
listen 80;% t _; S3 ]. l! m" v3 B
server_name example.com;4 \" `; _2 D2 \2 ~# Y3 Z" b
( J9 m% z4 M- M8 m( d0 W# u
! N- ^0 i: u5 N! n. S. G; i/ X location / {' [$ q, ~% C0 E' M
ModSecurityEnabled on;
6 u. F) u' [9 j- z/ j ModSecurityConfig modsec_includes.conf;
$ o! ?4 o- Z" ?) y0 _& U1 C. K root html;
V2 w, `& s% |3 _9 X index index.html index.htm;! q' j1 ^1 `* H% l8 d
}1 N4 b( E. P# g& d' z8 h
}" q: n7 B7 ^$ Z$ S' Z
使用动态模块加载的配置方法* Z% v! Y5 O& G' K+ i# N+ a
在需要启用Modsecurity的主机的location下面加入下面两行即可:
5 U# z8 E2 |0 O' U! f/ ^2 a( y3 K3 s: {/ b+ U6 m8 u6 m5 u
8 k4 ^9 k* F: ^" a7 q. B6 Smodsecurity on;9 M, ]" d4 Y ]' }) w" w; Q
modsecurity_rules_file modsec_includes.conf;
9 L8 E* T* ?9 P6 J4 r/ i% R: l4 O修改Nginx配置文件,在需要启用Modsecurity的location开启Modsecurity。
% d1 t9 ?3 x8 Y' h8 E0 r. l% M8 m6 _% q6 E; s7 G1 w# |
; j; z& V9 s k9 X: }& `8 a x
$ vim /usr/local/nginx/conf/nginx.conf8 H% v& T; b7 ~
# U, j0 z3 @3 p7 h4 j+ @1 t ?/ u$ G1 u0 Q: `* a
server {
4 ^# i( G! {; ~+ C% N5 n# F0 D2 y listen 80;3 ]9 P' m" I' h7 e
server_name localhost mike.hi-linux.com;& Q) q) X4 }- E* S
access_log /var/log/nginx/yourdomain.log;
$ n$ O% @. `4 G& s6 b
- ?" t3 I6 f6 l& V9 f$ X. A2 ^; C8 U) Q, H8 r# ?3 A
location / {4 e! ~) {7 ?" Q2 [) H- q
8 E0 X. @ ], q) Q: X) m1 T
. B3 E; D; |9 \! M W. b# U0 J modsecurity on;
# X$ y2 ~, k" P! R P; o modsecurity_rules_file modsec_includes.conf;( E% R; Y5 U6 O/ S# x
root html;
% p O- g8 v# f) A index index.html index.htm;
' U( x$ [% ~& L}
. q9 a! |; u+ j3 i" l V T3 x}( _* D. C" u; Q3 }
验证Nginx配置文件) M+ a6 `6 b0 E+ @; t0 |
$ /usr/local/nginx/sbin/nginx -t! p3 O: q- a- M. |1 [
nginx: the configuration file /usr/local/nginx/conf/nginx.conf syntax is ok# a( C* z- X4 K% S
nginx: configuration file /usr/local/nginx/conf/nginx.conf test is successful
5 @5 m$ k0 y7 O3 ~' F启动Nginx
9 n6 e" n0 V$ N; o* V( q) A$ /usr/local/nginx/sbin/nginx -c /usr/local/nginx/conf/nginx.conf5 r# { D$ Z7 h! z
" u; y0 l* K1 I/ q8 m* O
测试Modsecurity ModSecurity现在已经成功配置了OWASP的规则。现在我们将测试对一些最常见的Web应用攻击。来测试ModSecurity是否挡住了攻击。这里我们启用了XSS和SQL注入的过滤规则,下面的例子中不正常的请求会直接返回403。 在浏览器中访问默认首页,会看到Nginx默认的欢迎页: [/url] 这时我们在网址后面自己加上正常参数,例如: 。同样会看到Nginx默认的欢迎页: [url=http://img.colabug.com/2017/06/842f48f203c6c2cd30144f29b57af97a.png] 接下来,我们在前面正常参数的基础上再加上 ,整个请求变成: [/url] 就会看到Nginx返回403 Forbidden的信息了,说明Modsecurity成功拦截了此请求。再来看一个的例子,同样会被Modsecurity拦截。 [url=http://img.colabug.com/2017/06/246ce28e95310a32f791893d4f5c55ca.png] 查看Modsecurity日志 [url=http://img.colabug.com/2017/06/ae44dcb58b8a4a0ea761317e398b3101.png][/url] 所有命中规则的外部攻击均会存在modsec_audit.log,用户可以对这个文件中记录进行审计。Log文件位置在modsecurity.conf中SecAuditLog选项配置,Linux默认在 /var/log/modsec_audit.log 。 $ cat /usr/local/nginx/conf/modsecurity.confSecAuditLog /var/log/modsec_audit.logModsecurity主要是规则验证(验证已知漏洞),Nginx下还有另一个功能强大的WAF模块Naxsi。Naxsi最大特点是可以设置学习模式,抓取您的网站产生必要的白名单,以避免误报!Naxsi不依赖于预先定义的签名,Naxsi能够战胜更多复杂/未知/混淆的攻击模式。
$ e+ ]4 x# W: x3 U |