找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 13398|回复: 0

apache禁止使用IP访问和恶意绑定的实现方法(附禁止目录和虚机配置)

[复制链接]
发表于 2013-4-26 12:33:40 | 显示全部楼层 |阅读模式
apache禁止访问目录列表
1 s% l+ c5 {2 {5 E- Y* g2 `6 G
apache禁止访问目录列表对于开发人员来说还是蛮实用的,可以迅速查找根目录下的所有项目,但如果一个挂在互联网上的服务器为了提高安全性就必须禁止访问目录列表。
3 r( I! z& g* y. y4 x) E' Q
  V/ e2 q7 x0 G" m9 y! p 找到Apache 的 httpd.conf 配置文件将:; J& M; X: t# R' I" P3 X  ]- a% I- U
: O- \9 f: `% }9 {4 Z7 e
9 F' ~5 Z4 j% M3 Z0 |3 e+ E7 U
XML/HTML代码8 D" h5 K8 Y2 i/ X: }7 @" M
Options Indexes FollowSymLinks 改为:Options FollowSymLinks 也就是把 Indexes 去掉。   8 ^2 I/ x" x, P4 }7 q7 I7 R
0 [. g+ I9 f% U  L; K, T
额外信息:在apache中设置虚拟主机
; U9 p0 P% V# J8 J  {. `0 V  A" }1 ^1 O. d, e2 @  x7 j
在IIS中我们可以方便的通过不同的IP或者端口再或者主机头来设置虚拟主机,在apache中也一样可以。5 U6 N" [) p, h
假设有www.123.com和www321.com两个域名,要同时指向一个服务器地址,通过这两个域名访问时,要呈现不同的内容,那就需要设置虚拟主机了。域名设置虚拟主机还需要DNS服务器的支持。. b- \  u& X. Z
- L4 H( x1 f6 Y, {
配置常识:/ _9 J1 T# O2 B& t2 X
9 L% w  P. J7 }% ~0 q
#Vi /etc/apache/httpd.conf  #按你实际情况选择
6 q" y$ y5 O$ S( v$ c; U0 i. m- j5 u' U& p- y; @
namevirtualhost *   #设定虚拟主机ip默认任意
2 ^1 c2 D' {2 r0 ^
  E: d1 B5 g& n* P#一个简单的例子6 Y5 R6 G$ }5 i4 ?
< VirtualHost *>  #设置一个虚拟主机 设置其ip默认任意' _8 j- Y& S5 n$ H6 m
ServerName www.123.com  #设置用那个域名访问  8 P  U( G0 O  v+ T9 F
DocumentRoot /var/www/nckz.org  #设置这个虚拟主机web存放的目录
2 l. j/ _; T% R5 x. o: H$ k</VirtualHost>( E7 w0 a0 S2 D+ z& e( G- B
. k" Q$ R$ ^* r. [  K" F' Y
#配置参数说明
8 m- x: @9 ^0 D5 k6 O4 t<VirtualHost *> #设置一个虚拟主机 设置其ip默认任意
) B' C4 ~' o  R! h    ServerAdmin webmaster@site1.com   #设置管理员邮箱8 P5 J# u% W. O, j8 s2 `% x: |
     DocumentRoot "f:/kuaipan"   #设置虚拟主机网站目录
- ~& v" ~! m  b6 l     ServerName qqcm.net   #设置主域名* e8 U0 y% _# b: ^( D) {9 V6 h$ g
     ServerAlias fcc.net  #设置别名
4 Q5 o  i. V7 Z* K  O7 l     ErrorLog "logs/site1-error.log" #设置错误日志路径5 @: E# K$ B$ h
     CustomLog "logs/site1-access.log" combined  #设置错误日志路径和方式6 t+ C5 v/ ]6 @9 J0 y
% O  S: B" ?* ?0 x" Z7 L
<Directory f:/kuaipan>  #网站目录权限相关针对本虚拟主机,请注意执行规则,不要的选项去掉
, r4 f: Y0 @  ]' B. `         Options Indexes FollowSymLinks  C) d3 H4 }# T
         DirectoryIndex index.html index.php #设置默认索引文件(主页)
. ~+ }6 ]* ?, q& Z  {         AllowOverride all  #确定允许存在于.htaccess文件中的指令类型,默认全部
! T8 L2 A3 {! v* L         Order allow,deny #先检查允许设定,没有允许的全部禁止,allow,deny可对换
: ^+ b  H+ w- ^; ?         Deny from 10.0.0.1 #禁止10.0.0.1这个ip访问* ^: P. @3 F2 |& {' l+ d( R
         Allow from all #允许所有ip和域名访问% S: j2 ?/ s* X
</Directory>: i6 [4 T0 O1 F) {$ |

9 y. R4 V* O) c+ n1 A% w9 M </VirtualHost>6 g" g+ Q) ]( h* ]0 y' U

, w! H; ]! D) E( n+ uapache禁止使用IP访问的实现方法
3 f- M  G0 U, g  S" h用apache搭建的WEB服务器,如何让网友只能通过设定的域名访问,而不能直接通过服务器的IP地址访问呢,有两个方法可以实现(仅限于我知道的,当然肯定还会有其他方法可以实现),都是修改httpd.conf文件来实现的,下面举例说明。   方法一:在httpd.conf文件最后面,加入以下代码
: c; [5 V7 ^9 K3 i" A# E$ C     NameVirtualHost 221.*.*.*
9 @# q8 }) V( t1 V6 |% M     <VirtualHost 221.*.*.*>/ Y( F% s2 \  z* I
     ServerName 221.*.*.*0 _# ^1 a% y- N8 _# ?9 s
     <Location />
/ J0 M2 Y. f; u4 W' V. |$ l        Order Allow,Deny  q- e' Q$ f& Y4 R' d# T
        Deny from all% x0 R  w/ E/ G- p
     </Location>* j/ `  P/ c. J& ]" z4 e
     </VirtualHost>
      J% \) [8 d3 o  D4 }, m
     <VirtualHost 221.*.*.*>! \/ U5 B; U% O3 _
     DocumentRoot "c:/web"
: W5 p: M# L5 m* a8 d3 R  u5 c     ServerName www.webjx.com
8 a* x6 U" v- N9 S4 [+ \' x1 E     </VirtualHost>
* a* i8 E5 g5 f- u  _; Q0 I! z1 j
   说明:蓝色部分是实现拒绝直接通过221.*.*.*这个IP的任何访问请求,这时如果你用221.*.*.*访问,会提示拒绝访问。红色部分就是允许通过www.webjx.com这个域名访问,主目录指向c:/web(这里假设你的网站的根目录是c:/web), Z" q9 k  }1 b; h6 ?, p% l1 t
   方法二:在httpd.conf文件最后面,加入以下代码, k# w1 P6 X6 \2 d* _3 b
     NameVirtualHost 221.*.*.*: w* I* Y0 M" i4 A# c1 F
     <VirtualHost 221.*.*.*>- j2 B7 f. F! z' }& c: D
     DocumentRoot "c:/test"2 m$ P6 U! Y% F% G; O1 N/ t) D
     ServerName 221.*.*.*
) p; n, }  j: f     </VirtualHost> 
    ( O4 S& O# |  X# I! H( W- {4 X8 w
     <VirtualHost 221.*.*.*>2 V4 c$ }9 x4 [  a8 T
     DocumentRoot "c:/web"1 J4 Y# ]$ ^7 ?. S
     ServerName www.webjx.com
  w" c+ w% u/ [4 {' d1 B4 H     </VirtualHost>
    " o8 e! a4 k4 r% Z$ z; j6 L
    
6 q" k9 g7 Z: f/ l   说明:蓝色部分是把通过221.*.*.*这个IP直接访问的请求指向c:/test目录下,这可以是个空目录,也可以在里面建一个首页文件,如index.hmtl,首面文件内容可以是一个声明,说明不能通过IP直接访问。红色部分的意思跟方法一是一样的。
  ]( v4 W) ?; T* l3 d) w4 u: A3 x: E7 Q# s4 G

2 ^3 ]- S5 j2 }5 g/ R2. 禁止某些IP访问/只允许某些IP访问  # ~. }$ J1 ~9 v) _
如果要控制禁止某些非法IP访问,在Directory选项控制:
+ m. Y1 Y  d6 V! [: d5 u/ W  o" `$ W; a+ G' \! r: G2 {
Order allow,deny
' N& E0 w) l8 @8 M) c; Y/ e8 a  Allow from all
9 t% `# U9 X# R& A" ]. I  Deny from 10.0.0.1 #阻止一个IP 4 u8 U( A0 S0 E  G6 a
  Deny from 192.168.0.0/24 #阻止一个IP段
2 ?4 v2 [6 |. W5 K
1 V; b* u. I, j4 \1 [5 R, B9 i
+ _/ R( M3 F0 L1 M只允许某些IP访问,适合比如就允许内部或者合作公司访问:
, k3 \. }1 I7 R' N5 C6 R. o5 x* a% f. i/ B- K8 k. N" b: V1 o+ S
Order deny,allow
( {! r& t1 i1 B* S0 z& ~# @+ d  Deny from all - Y  ~5 A& q1 W' |+ L7 e5 B& N
  All from example.com #允许某个域名 . k1 ~2 W+ ~9 \5 O
All from 10.0.0.1 #允许一个iP
* x4 a; {, _9 e/ d* u/ e& o7 F( z  All from 10.0.0.1 10.0.0.2 #允许多个iP
- j0 q8 C" m& x( F% `  Allow from 10.1.0.0/255.255.0.0 #允许一个IP段,掩码对
2 r5 S6 ]8 o4 K  K& XAll from 10.0.1 192.168 #允许一个IP段,后面不填写
7 C+ [' B. m% a* d+ o6 ~) @All from 192.168.0.0/24 #允许一个IP段,网络号 2 }6 o/ [3 x8 y1 Z& w. A) o  {
         注:修改后要重启apache
8 W# g& I$ x7 |; U' b# |1 A) m
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-22 06:40 , Processed in 0.104461 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表