Otras consideraciones sobre el servidor
Requisitos de finalización
Otras consideraciones sobre el servidor
A continuación se listan una serie de puntos que deben comprobarse de cara a hacer una instalación más segura de Apache:
- Solo root debería tener acceso a los binarios y ficheros de configuración de Apache.
- De no ser así, podemos asegurarnos de ello mediante chown -R root:root /etc/apache2 Y chmod -R o-rwx /etc/apache2. No obstante, la instalación por defecto ya debería contemplar esto.
- Bajar el timeout de Apache: Bajar el timeout por defecto de Apache puede ayudar a mitigar el efecto de ataques DoS. Para ello se modifica la directiva Timeout <nº de segundos> en el fichero apache2.conf.

- Limitar peticiones grandes: Hay varios puntos donde limitar el tamaño de las peticiones. Esto puede ayudar a mitigar los efectos de ataques DoS
- Directiva LimitRequestBody: Su valor por defecto es “ilimitado”. Si por ejemplo no queremos aceptar upload de más de 1 MB podemos establecer en apache2.conf: LimitRequestBody 1048576 . La siguiente imagen muestra el uso de esta primitiva, aunque Apache tendría que ser reiniciado para que entre en marcha:

- Si ni siquiera tenemos uploads podemos incluso fijar un valor más pequeño, de acuerdo con el tamaño de la página más grande que podamos servir.
- Otras directivas: LimitRequestFields, LimitRequestFieldSize y LimitRequestLine. Aunque tienen valores razonables, podemos estar interesados en ajustarlos según nuestras necesidades. Podemos obtener más información sobre todas ellas en: http://httpd.apache.org/docs/2.2/mod/core.html#limitrequestbody
- Limitar el tamaño del cuerpo XML:
- Si usamos algún mod que envíe XML en sus peticiones (mod_dav, para subversion, http://www.webdav.org/mod_dav/) podemos necesitar limitar el tamaño de una petición XML
- Se usa la directiva LimitXMLRequestBody cuyo valor por defecto es aproximadamente 1 Mb. Si se fija a 0 se permitirán peticiones sin límite de tamaño, pero en general debemos adaptar el valor máximo a algo que se ajuste a nuestras necesidades y no dejarlo ilimitado, para nuevamente de esta forma poder paliar posibles ataques DoS. La imagen anterior muestra un ejemplo de uso de esta primitiva.
Última modificación: sábado, 31 de julio de 2010, 01:14