ModSecurity原本是Apache上的一款开源WAF模块,可以有效的增强Web安全性。目前已经支持Nginx和IIS,配合Nginx的灵活和高效可以打造成生产级的WAF,是保护和审核Web安全的利器。+ g; ~( e6 s; i6 N
U" m: p, @4 ?, i9 _$ m1 {
3 d* r5 I' w4 T: h6 E在这篇文章中,我们将学习配置ModSecurity与OWASP的核心规则集。. n" P9 k% Q" M
4 _8 L+ G& b- W
4 I+ N! n1 l$ Y- M. e% v什么是ModSecurity/ Z' Z' v' i3 G4 F( E9 J
ModSecurity是一个入侵侦测与防护引擎,它主要是用于Web应用程序,所以也被称为Web应用程序防火墙(WAF)。它可以作为Web服务器的模块或是单独的应用程序来运作。ModSecurity的功能是增强Web Application 的安全性和保护Web application以避免遭受来自已知与未知的攻击。# N& w8 \1 Z* m3 K. j- r% a
) v" `- L9 m4 j1 Y0 m' d0 v1 m7 j: E
ModSecurity计划是从2002年开始,后来由Breach Security Inc.收购,但Breach Security Inc.允诺ModSecurity仍旧为Open Source,并开放源代码给大家使用。最新版的ModSecurity开始支持核心规则集(Core Rule Set),CRS可用于定义旨在保护Web应用免受0day及其它安全攻击的规则。! z) m, `3 a- p
, } ?% o" S" m# x+ t6 t4 j
. e0 U& b$ Y$ s& ^0 d3 zModSecurity还包含了其他一些特性,如并行文本匹配、Geo IP解析和信用卡号检测等,同时还支持内容注入、自动化的规则更新和脚本等内容。此外,它还提供了一个面向Lua语言的新的API,为开发者提供一个脚本平台以实现用于保护Web应用的复杂逻辑。$ K* J8 [) T2 p, s: N) S
# l3 a$ `1 g7 h
* P# `% H. v" a' C8 j
官网: https://www.modsecurity.org/
# X: A. w `3 |; q1 h- R1 u) Z. f# d4 f2 l! _: y
8 K# {6 a6 ?" r# R
什么是OWASP CRS/ b+ i0 k( o4 @7 G! N' M" ~* v
OWASP是一个安全社区,开发和维护着一套免费的应用程序保护规则,这就是所谓OWASP的ModSecurity的核心规则集(即CRS)。ModSecurity之所以强大就在于OWASP提供的规则,我们可以根据自己的需求选择不同的规则,也可以通过ModSecurity手工创建安全过滤器、定义攻击并实现主动的安全输入验证。
+ O1 W' F/ y& ?3 Y( P0 B* {( _6 D/ G3 V, ]" t# s
8 ^. [+ P" ^, o) T6 q) QModSecurity核心规则集(CRS)提供以下类别的保护来防止攻击。, B% H2 r: U% C' Y
6 M1 v& ]6 j* z$ b- W1 W
( l g* V, u3 ~! N' hHTTP Protection(HTTP防御)' |" t% L7 T$ }3 [, h
HTTP协议和本地定义使用的detectsviolations策略。* o( S5 b1 z7 A/ F1 ~2 X. A/ R t0 G7 t
6 z( F! D* Z6 D' G2 M6 o. O
2 a" B0 a5 L- j; u
Real-time Blacklist Lookups(实时黑名单查询)
8 s; x. P0 f6 } ?) m& K利用第三方IP名单。
& T y- Q6 m `7 B* {* j5 S* o d$ V7 a4 n
* k2 A1 S8 |/ ~8 IHTTP Denial of Service Protections(HTTP的拒绝服务保护): @. m3 V. _! W! j
防御HTTP的洪水攻击和HTTP Dos攻击。- d: z; Y$ f D/ K) t
% x& x% x( M; }$ ?* d1 G$ X) l
. T" x2 c/ y4 \, sCommon Web Attacks Protection(常见的Web攻击防护)- F/ p3 _ W/ B6 N& M
检测常见的Web应用程序的安全攻击。
) J$ Q4 M9 p4 J8 @
% D$ p( e3 u, v, [2 a, c9 M+ H, f" {% C( K$ z
Automation Detection(自动化检测)) D2 q! M1 I0 T' z
检测机器人,爬虫,扫描仪和其他表面恶意活动。% p( I$ [8 T( W6 y& a4 G4 R' z& _
: g+ U: D# w% o* t9 |, H5 D* \1 h/ E2 g2 C% V4 n* M
Integration with AV Scanning for File Uploads(文件上传防病毒扫描)
- c1 e! q' L$ b4 E1 f检测通过Web应用程序上传的恶意文件。8 a& L* ~* a3 L9 f* q
% F! j, o4 u6 u! J1 N- F
5 u' @) `0 g( G- m. d C$ D$ U
Tracking Sensitive Data(跟踪敏感数据)
+ J) H2 P% I- M$ I* K5 T" {: u信用卡通道的使用,并阻止泄漏。2 c% h; o) d3 `1 H8 n; S
$ _" o; F4 a3 R
" z! `, g) i4 F. ^5 g6 n- oTrojan Protection(木马防护)4 M; n1 J) a1 ~! c
检测访问木马。
% h, e) [; N0 h9 I4 R3 f9 ^1 b- g, X* Z% x& G+ a; q! Q1 g4 j% q* {
8 P) r: F4 l0 ?- ^Identification of Application Defects(应用程序缺陷的鉴定)
9 k% h" ]# @4 |& Y5 m; X检测应用程序的错误配置警报。4 U+ V9 B( f9 d0 q$ k
0 ?' T0 }7 O0 ^* Z1 b
/ {7 _$ @' b& N6 r- FError Detection and Hiding(错误检测和隐藏)
4 p- Y- i- O' H检测伪装服务器发送错误消息。
0 z3 G$ D& F. ^- S6 U( y# B O
' Z5 t* ~& r/ z4 I, S1 L
# E0 T- g, h! p% ^安装ModSecurity8 j m! a. m% Z1 r5 |. w0 s
软件基础环境准备
4 \+ w1 q) J( ^# P+ W% ]下载对应软件包
# m1 F& q' f+ Z% e$ z; a6 G& p8 A# }$ cd /root
5 N7 W* ^* v* v- A# g$ wget 'http://nginx.org/download/nginx-1.9.2.tar.gz'& R6 Y' ^( N4 H" q- e# u2 r' O
$ wget -O modsecurity-2.9.1.tar.gz https://github.com/SpiderLabs/ModSecurity/releases/download/v2.9.1/modsecurity-2.9.1.tar.gz
- c% z% [, X* F8 L' L( k安装Nginx和ModSecurity依赖包
% V3 m' J8 \( l; e. \. ZCentos/RHEL
8 l7 g* U/ K& z" ^: x
' o6 @: d1 q! \0 f% ^ P# e
# l) a* n- W7 I8 ~; s( I0 a1 O$ yum install httpd-devel apr apr-util-devel apr-devel pcre pcre-devel libxml2 libxml2-devel zlib zlib-devel openssl openssl-devel# C4 ~5 A2 ~4 D1 H |
Ubuntu/Debian# u. ~& [; b( V$ c: | y
" b% f& i, O5 _7 ^7 V d2 `9 M ` f+ \- r5 Y* l$ G
$ apt-get install libreadline-dev libncurses5-dev libssl-dev perl make build-essential git libpcre3 libpcre3-dev libtool autoconf apache2-dev libxml2 libxml2-dev libcurl4-openssl-dev g++ flex bison curl doxygen libyajl-dev libgeoip-dev dh-autoreconf libpcre++-dev) p" ?8 x7 u% S% q5 P+ L
编译安装ModSecurity
, Q i! P9 [$ v( E' nNginx加载ModSecurity模块有两种方式:一种是编译为Nginx静态模块,一种是通过ModSecurity-Nginx Connector加载动态模块。
. u6 z. z0 v1 D" o9 b0 y0 D
, m4 P& n6 |* @( Q# Q1 @# X+ W- g" `' y4 u& M% d5 r
方法一:编译为Nginx静态模块7 q- B" ]4 M- P: h1 {2 L* V" A* u, Q
v$ o, g) e. l9 _5 T' R, T- O2 N$ o' x0 U9 t. T( J
编译为独立模块(modsecurity-2.9.1)
( P9 f8 f: _6 l7 l$ tar xzvf modsecurity-2.9.1.tar.gz
* p6 M6 ^# g4 H2 U$ cd modsecurity-2.9.1/
' u2 W5 h3 g7 x2 M# ?8 ~; @$ ./autogen.sh
& b% a9 ~) P3 s: T$ ./configure --enable-standalone-module --disable-mlogc
# \* m0 c/ I" r# Z. R3 ^$ make
& w' O {$ ~4 W2 k6 [- Z编译安装Nginx并添加ModSecurity模块
1 Q: n( m% r3 e8 m$ tar xzvf nginx-1.9.2.tar.gz% N9 \( z2 I* F! C
$ cd nginx-1.9.2
2 F4 U; A- E9 x! e7 f) |$ ./configure --add-module=/root/modsecurity-2.9.1/nginx/modsecurity/
3 G! d% H! ]* N8 ` z& Q" k$ make && make install
8 w- v+ H7 T' X _0 ]9 L% S方法二:编译通过ModSecurity-Nginx Connector加载的动态模块% f" `: E2 I5 g) _" c
+ ^4 u4 `1 f+ y& q
6 e& h0 ?2 z6 v3 l% \编译LibModSecurity(modsecurity-3.0)" W0 D5 c O( {+ s; k
$ cd /root# Z$ E2 z, ^+ X$ b* J- L5 e
$ git clone https://github.com/SpiderLabs/ModSecurity
, [; Y/ N" C0 T( T, m$ cd ModSecurity7 Y! o) ]2 f+ Q7 R
$ git checkout -b v3/master origin/v3/master; b K1 n5 K7 s( a& G
$ sh build.sh( Z3 D( G. o& D" }
$ git submodule init
2 L1 I6 a1 I4 J$ H6 F$ git submodule update
0 J% \0 P2 C; l8 v- a$ ./configure
0 v5 N( B- q" v' t6 ~4 y# W$ make$ F: }" a- _) U+ `
$ make install- |: e7 i! f( X
LibModSecurity会安装在 /usr/local/modsecurity/lib 目录下。4 X c2 E3 z q. ], Z" q2 @
, f N8 X, S1 _7 F3 A3 o
# W$ F" u9 L' `) T& M3 b$ ls /usr/local/modsecurity/lib. i* d D4 l2 E% s- J. Z
libmodsecurity.a libmodsecurity.la libmodsecurity.so libmodsecurity.so.3 libmodsecurity.so.3.0.0
" e+ }3 k5 w. N( g1 T. u编译安装Nginx并添加ModSecurity-Nginx Connector模块
2 r0 M% ^ b6 A2 R% w使用ModSecurity-Nginx模块来连接LibModSecurity
" P' b. _5 M. G0 B8 A d- {! E- ~( l L1 V, G8 P
8 g+ V: p2 X0 `) Q
$ cd /root
I0 U1 ^# B$ g& j$ git clone https://github.com/SpiderLabs/ModSecurity-nginx.git modsecurity-nginx
8 u, n* A. Y1 A( C) J$ tar xzvf nginx-1.9.2.tar.gz
6 a' w2 h* u5 V0 ]# D. `$ cd nginx-1.9.2
7 j7 |5 J; p7 d; r+ Z$ ./configure --add-module=/root/modsecurity-nginx8 V, s( I* i( i# Z
$ make
) \4 M; Z" ~, }% m" Q5 I$ make && make install
% m g3 ^) g, D' ]. W; Z1 b添加OWASP规则! O; B) ` H7 e4 \- ~5 Q# s
ModSecurity倾向于过滤和阻止Web危险,之所以强大就在于规则。OWASP提供的规则是社区志愿者维护的被称为核心规则CRS,规则可靠强大,当然也可以自定义规则来满足各种需求。2 L! s9 i4 `: ~( e, ?) c& a0 l) x
4 c! h- C! X$ d% j; J
+ y5 b7 H' T- Y, s' u! s% I& k下载OWASP规则并生成配置文件
* L! v, ^9 `7 ?0 A7 f/ J0 F% N$ git clone https://github.com/SpiderLabs/owasp-modsecurity-crs.git7 y# Z$ L r9 r, N" ]( W
$ cp -rf owasp-modsecurity-crs /usr/local/nginx/conf/
) h _. _1 t5 U/ G& v% K$ cd /usr/local/nginx/conf/owasp-modsecurity-crs5 C: v r- x! h6 \9 z$ R+ b
$ cp crs-setup.conf.example crs-setup.conf! H; J( P& D! o# z6 ~) d
配置OWASP规则
) X0 z, C" N/ T编辑crs-setup.conf文件
4 K+ c( s1 A! W4 U3 w$ |1 h. j5 i' q( Z2 j2 [* @
; |7 U& V) @2 G/ F$ sed -ie 's/SecDefaultAction "phase:1,log,auditlog,pass"/#SecDefaultAction "phase:1,log,auditlog,pass"/g' crs-setup.conf
) v, x. i# ^. s# [$ o$ sed -ie 's/SecDefaultAction "phase:2,log,auditlog,pass"/#SecDefaultAction "phase:2,log,auditlog,pass"/g' crs-setup.conf
5 ^8 R% [: }9 H, ?$ m, b: J$ sed -ie 's/#.*SecDefaultAction "phase:1,log,auditlog,deny,status:403"/SecDefaultAction "phase:1,log,auditlog,deny,status:403"/g' crs-setup.conf
9 A H) F5 j1 Q: h) Z* K$ sed -ie 's/# SecDefaultAction "phase:2,log,auditlog,deny,status:403"/SecDefaultAction "phase:2,log,auditlog,deny,status:403"/g' crs-setup.conf
3 t6 ]2 I* E* c- ? m4 F3 ^0 r$ P默认ModSecurity不会阻挡恶意连接,只会记录在Log里。修改SecDefaultAction选项,默认开启阻挡。# v. B6 \& V. y7 @$ u: T
5 X0 H* @( k1 R# }/ W, c+ H. O) O0 K. {7 F0 _* _ t
启用ModSecurity模块和CRS规则
$ Z6 t" {1 s: J% n" t复制ModSecurity源码目录下的modsecurity.conf-recommended和unicode.mapping到Nginx的conf目录下,并将modsecurity.conf-recommended重新命名为modsecurity.conf。8 G( K) w8 P% T: Y- O) h+ p$ e: A
0 q- s) G/ g( M
8 |/ K; `$ l! L _9 _ D% I: W6 Smodsecurity.conf-recommended是ModSecurity工作的主配置文件。默认情况下,它带有.recommended扩展名。要初始化ModSecurity,我们就要重命名此文件。
/ J& e7 a* u$ M* s$ V! N0 \: @1 I3 }, M' G
5 M% @0 ^! i3 p/ R1 r$ cd /root/modsecurity-2.9.1/3 p& v1 B3 x7 Q% `) C, J+ Y9 k) L
$ cp modsecurity.conf-recommended /usr/local/nginx/conf/modsecurity.conf % E( D+ t5 L9 _$ ^5 O
$ cp unicode.mapping /usr/local/nginx/conf/: [# ]" E% X7 V, |5 H7 I
将SecRuleEngine设置为On,默认值为DetectOnly即为观察模式,建议大家在安装时先默认使用这个模式,规则测试完成后在设置为On,避免出现对网站、服务器某些不可知的影响。
8 Q E n- U1 z4 _6 }' S) h$ @4 j( t
, u1 N; X9 e c4 Q$ vim /usr/local/nginx/conf/modsecurity.conf
, R3 x) z& E8 y7 B4 F# W$ VSecRuleEngine On
9 e/ q+ N+ d# Q5 m; f, nModSecurity中几个常用配置说明:+ J) x6 f r& H' ]
2 R) V$ t4 H$ N
$ l, s1 H# n8 K: J3 H! J& r8 e& S1.SecRuleEngine:是否接受来自ModSecurity-CRS目录下的所有规则的安全规则引擎。因此,我们可以根据需求设置不同的规则。要设置不同的规则有以下几种。SecRuleEngine On:将在服务器上激活ModSecurity防火墙,它会检测并阻止该服务器上的任何恶意攻击。SecRuleEngine Detection Only:如果设置这个规则它只会检测到所有的攻击,并根据攻击产生错误,但它不会在服务器上阻止任何东西。SecRuleEngine Off:这将在服务器上上停用ModSecurity的防火墙。) m+ n9 V- f$ j4 Q6 m
1 H7 v; ~9 ]# U- v7 Y$ }$ o3 D
9 F8 P9 W& w: a1 j2.SecRequestBodyAccess:它会告诉ModSecurity是否会检查请求,它起着非常重要的作用。它只有两个参数ON或OFF。% r0 E/ R |+ t; |1 j+ `
5 Z" X- D2 A/ G( a' ~
8 V# a. n8 R( l0 P" _( w3.SecResponseBodyAccess:如果此参数设置为ON,然后ModeSecurity可以分析服务器响应,并做适当处理。它也有只有两个参数ON和Off,我们可以根据求要进行设置。; M5 I/ o7 s# i: P( G: L8 j" }
! G$ {6 d4 m$ V, @+ U4 ]% s, U) } d7 r* v0 L
4.SecDataDir:定义ModSecurity的工作目录,该目录将作为ModSecurity的临时目录使用。7 d7 _, A* ^5 O
& _) T1 X, }; j G! H
v! R1 d) {- T7 o" k% _5 i8 l在 owasp-modsecurity-crs/rules 下有很多定义好的规则,将需要启用的规则用Include指令添加进来就可以了。6 b: H) I/ \& b; l$ }
) d; u+ g, t2 ?6 E
+ V% Z4 j$ z3 I$ _( y3.x版本CRS
1 o% S. q; U9 c" K$ cd /usr/local/nginx/conf/owasp-modsecurity-crs7 M( j+ W1 j+ T9 o; N7 j& I
# 生成例外排除请求的配置文件
) g4 ^' y3 J1 Z' x$ a$ ?7 r' K$ cp rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf.example rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf/ r9 V0 m+ G% V/ X' M b( d
$ cp rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf.example rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf
: i; m- S- M1 t. s$ cp rules/*.data /usr/local/nginx/conf% s& A; z' h3 N9 ]- b" D9 w) [
为了保持modsecurity.conf简洁,这里新建一个modsec_includes.conf文件,内容为需要启用的规则。
4 M+ y( F8 v3 ?3 l! S( Q; r+ o& l; j o
( w: D0 S/ h" ]/ b0 _
$ vim /usr/local/nginx/conf/modsec_includes.conf3 o( m5 g9 g6 K' w+ `7 ]
3 B) U6 t+ {% ^! \/ a4 l, M6 y
[Bash shell] 纯文本查看 复制代码 include modsecurity.conf
include owasp-modsecurity-crs/crs-setup.conf
include owasp-modsecurity-crs/rules/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf
include owasp-modsecurity-crs/rules/REQUEST-901-INITIALIZATION.conf
Include owasp-modsecurity-crs/rules/REQUEST-903.9002-WORDPRESS-EXCLUSION-RULES.conf
include owasp-modsecurity-crs/rules/REQUEST-905-COMMON-EXCEPTIONS.conf
include owasp-modsecurity-crs/rules/REQUEST-910-IP-REPUTATION.conf
include owasp-modsecurity-crs/rules/REQUEST-911-METHOD-ENFORCEMENT.conf
include owasp-modsecurity-crs/rules/REQUEST-912-DOS-PROTECTION.conf
include owasp-modsecurity-crs/rules/REQUEST-913-SCANNER-DETECTION.conf
include owasp-modsecurity-crs/rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf
include owasp-modsecurity-crs/rules/REQUEST-921-PROTOCOL-ATTACK.conf
include owasp-modsecurity-crs/rules/REQUEST-930-APPLICATION-ATTACK-LFI.conf
include owasp-modsecurity-crs/rules/REQUEST-931-APPLICATION-ATTACK-RFI.conf
include owasp-modsecurity-crs/rules/REQUEST-932-APPLICATION-ATTACK-RCE.conf
include owasp-modsecurity-crs/rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf
include owasp-modsecurity-crs/rules/REQUEST-941-APPLICATION-ATTACK-XSS.conf
include owasp-modsecurity-crs/rules/REQUEST-942-APPLICATION-ATTACK-SQLI.conf
include owasp-modsecurity-crs/rules/REQUEST-943-APPLICATION-ATTACK-SESSION-FIXATION.conf
include owasp-modsecurity-crs/rules/REQUEST-949-BLOCKING-EVALUATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-950-DATA-LEAKAGES.conf
include owasp-modsecurity-crs/rules/RESPONSE-951-DATA-LEAKAGES-SQL.conf
include owasp-modsecurity-crs/rules/RESPONSE-952-DATA-LEAKAGES-JAVA.conf
include owasp-modsecurity-crs/rules/RESPONSE-953-DATA-LEAKAGES-PHP.conf
include owasp-modsecurity-crs/rules/RESPONSE-954-DATA-LEAKAGES-IIS.conf
include owasp-modsecurity-crs/rules/RESPONSE-959-BLOCKING-EVALUATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-980-CORRELATION.conf
include owasp-modsecurity-crs/rules/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf
2 H5 o; ]- f/ J7 q4 D+ S) n o8 J4 [& Q2 v q4 M; y
注:考虑到可能对主机性能上的损耗,可以根据实际需求加入对应的漏洞的防护规则即可。
5 ?. K5 B |) B/ |; C( l2 Z, P2 Y& s1 p! t9 y, w
' R* t6 p! @; ^% [/ U- q配置Nginx支持Modsecurity
8 _ r- d8 ?9 H3 i+ ?2 W! g) ~& R ~启用Modsecurity
& Y) ~1 _. z) O# R. `使用静态模块加载的配置方法
' [3 ^; |2 y3 N7 }! W在需要启用Modsecurity的主机的location下面加入下面两行即可:
0 q' G. O' g" ^6 J7 O' l9 t) N- P5 ]
% w) k8 }6 ?- w- c! b9 ^ModSecurityEnabled on;7 o& c. j+ d" Z* }8 j1 W" G9 } T
ModSecurityConfig modsec_includes.conf;5 W: d% E$ [7 H+ ^7 U" F
修改Nginx配置文件,在需要启用Modsecurity的location开启Modsecurity。
( }+ Z: u% Z; a/ A2 G( Y7 t# G( D3 ~! y
7 M% }" z, G/ w' e% |. ` X
$ vim /usr/local/nginx/conf/nginx.conf
$ T# T Y3 _- e2 I9 Q1 c- V- x8 Y( b
, X" o' }: L; L8 {, y* w5 W" Sserver {1 B% {9 q. y# p- Y6 d- {* M: h% G
listen 80;" `$ {4 h- G) i# B* D. D
server_name example.com;3 ^% e& }+ s! B- [
" U5 C2 L5 y3 Z0 P! Q
6 X ]: d5 J) W location / {9 c8 Y0 Z6 B+ e+ a0 l0 p2 \
ModSecurityEnabled on;
% @* Q: k2 H4 u+ w, m1 Q% r d ModSecurityConfig modsec_includes.conf;# ^0 N [- E$ U9 M% ?) [5 q9 [
root html;! Q8 x" W$ _1 o
index index.html index.htm;
- F" J8 B" b% g' M/ y" q2 u }
8 r* u+ f7 J. G+ \- J6 a}$ u: d- J3 q- L: b6 w* _+ E
使用动态模块加载的配置方法8 F5 A' |+ I h2 Y2 O; i% M; R
在需要启用Modsecurity的主机的location下面加入下面两行即可:
$ t4 d0 X2 M9 k, ~1 X# G# G3 {5 J t( _8 ?( Z9 d
! q' b! i0 ~9 c
modsecurity on;
+ {2 w+ Y( K2 p9 q4 [9 _modsecurity_rules_file modsec_includes.conf;' e* E6 {" {6 y5 {
修改Nginx配置文件,在需要启用Modsecurity的location开启Modsecurity。" ?9 j# ]0 }! Z9 \- q
/ P2 y7 U" R& |2 J& E
h8 \/ L% M& G* n- n' d v, G+ a$ vim /usr/local/nginx/conf/nginx.conf
# Y6 c. a& U+ e9 Q1 p3 N9 P+ k7 W5 e
+ K7 v5 _$ B4 M6 N0 `$ z) } `/ B5 _9 _
server {9 W4 W. M8 {! g- J
listen 80;6 u2 o6 A( n( N! Q3 l/ T
server_name localhost mike.hi-linux.com;) {- t9 \" a, Y6 Z0 l# @
access_log /var/log/nginx/yourdomain.log;% Z" S5 A p1 ~/ k6 Y2 }9 m
4 r& z, U( _0 ?3 a4 m$ [% m
' `! Q7 s7 I/ u6 a% o
location / {
9 l) t$ O* e t- S/ ?4 |) c' o* }* b) N. B. U* d$ A. y
0 `& t6 q" m' w4 _: X/ v; C$ ?4 F modsecurity on;
$ X0 L* p' G8 l1 M+ U! O3 U modsecurity_rules_file modsec_includes.conf;! P; Y5 @& W* M$ [8 B
root html;
/ p6 E' R. Y' N" q index index.html index.htm;
# ^- c0 l! J% ]9 U; _! H$ i) L}6 Q) z$ ]% U* x4 R3 X, E
}! l7 m, o" M- a" y9 c$ o/ Z
验证Nginx配置文件
. F6 h3 v2 P" A, V" j# a- U$ /usr/local/nginx/sbin/nginx -t) N8 |/ ~" `4 P& ?2 U
nginx: the configuration file /usr/local/nginx/conf/nginx.conf syntax is ok8 t* z. J1 u4 S5 c6 x5 O% w0 q
nginx: configuration file /usr/local/nginx/conf/nginx.conf test is successful
9 f' I& H; P+ H ?; o3 E启动Nginx
+ H6 d0 r8 z+ F' n: a. g' x- Q$ /usr/local/nginx/sbin/nginx -c /usr/local/nginx/conf/nginx.conf4 E4 U N/ s3 K
% p% O* P5 k2 w& t% h" ?( d测试Modsecurity ModSecurity现在已经成功配置了OWASP的规则。现在我们将测试对一些最常见的Web应用攻击。来测试ModSecurity是否挡住了攻击。这里我们启用了XSS和SQL注入的过滤规则,下面的例子中不正常的请求会直接返回403。 在浏览器中访问默认首页,会看到Nginx默认的欢迎页: [/url] 这时我们在网址后面自己加上正常参数,例如: 。同样会看到Nginx默认的欢迎页: [url=http://img.colabug.com/2017/06/842f48f203c6c2cd30144f29b57af97a.png] 接下来,我们在前面正常参数的基础上再加上 ,整个请求变成: [/url] 就会看到Nginx返回403 Forbidden的信息了,说明Modsecurity成功拦截了此请求。再来看一个的例子,同样会被Modsecurity拦截。 [url=http://img.colabug.com/2017/06/246ce28e95310a32f791893d4f5c55ca.png] 查看Modsecurity日志 [url=http://img.colabug.com/2017/06/ae44dcb58b8a4a0ea761317e398b3101.png][/url] 所有命中规则的外部攻击均会存在modsec_audit.log,用户可以对这个文件中记录进行审计。Log文件位置在modsecurity.conf中SecAuditLog选项配置,Linux默认在 /var/log/modsec_audit.log 。 $ cat /usr/local/nginx/conf/modsecurity.confSecAuditLog /var/log/modsec_audit.logModsecurity主要是规则验证(验证已知漏洞),Nginx下还有另一个功能强大的WAF模块Naxsi。Naxsi最大特点是可以设置学习模式,抓取您的网站产生必要的白名单,以避免误报!Naxsi不依赖于预先定义的签名,Naxsi能够战胜更多复杂/未知/混淆的攻击模式。
$ V1 u' a6 s1 s# E g4 Y5 h' y6 d( h |