Otras consideraciones sobre el servidor

—
A continuación se listan una serie de puntos que deben comprobarse de cara a hacer una instalación más segura de Apache:
  • Solo root debería tener acceso a los binarios y ficheros de configuración de Apache.
    • De no ser así, podemos asegurarnos de ello mediante chown -R root:root /etc/apache2 Y chmod -R o-rwx /etc/apache2. No obstante, la instalación por defecto ya debería contemplar esto.
  • Bajar el timeout de Apache: Bajar el timeout por defecto de Apache puede ayudar a mitigar el efecto de ataques DoS. Para ello se modifica la directiva Timeout <nº de segundos> en el fichero apache2.conf.

Timeout de Apache

  • —Limitar peticiones grandes: Hay varios puntos donde limitar el tamaño de las peticiones. Esto puede ayudar a mitigar los efectos de ataques DoS
  • Directiva LimitRequestBody: Su valor por defecto es “ilimitado”. Si por ejemplo no queremos aceptar upload de más de 1 MB podemos establecer en apache2.conf: LimitRequestBody 1048576 . La siguiente imagen muestra el uso de esta primitiva, aunque Apache tendría que ser reiniciado para que entre en marcha:
    •  

Uso de LimitRequest

    • Si ni siquiera tenemos uploads podemos incluso fijar un valor más pequeño, de acuerdo con el tamaño de la página más grande que podamos servir.
    • —Otras directivas: LimitRequestFields, LimitRequestFieldSize y LimitRequestLine. Aunque tienen valores razonables, podemos estar interesados en ajustarlos según nuestras necesidades. Podemos obtener más información sobre todas ellas en: http://httpd.apache.org/docs/2.2/mod/core.html#limitrequestbody
  • —Limitar el tamaño del cuerpo XML:
    • Si usamos algún mod que envíe XML en sus peticiones (mod_dav, para subversion, http://www.webdav.org/mod_dav/) podemos necesitar limitar el tamaño de una petición XML
    • Se usa la directiva LimitXMLRequestBody cuyo valor por defecto es aproximadamente 1 Mb. Si se fija a 0 se permitirán peticiones sin límite de tamaño, pero en general debemos adaptar el valor máximo a algo que se ajuste a nuestras necesidades y no dejarlo ilimitado, para nuevamente de esta forma poder paliar posibles ataques DoS. La imagen anterior muestra un ejemplo de uso de esta primitiva.
Last modified: Saturday, 31 July 2010, 1:14 AM