Nginx服務器安全配置詳解

jopen 10年前發布 | 82K 次閱讀 Nginx Web服務器

原文地址:http://www.phpthinking.com/archives/411

Nginx是一個輕量級,高性能的Web服務器/反向代理和電子郵件 代理(IMAP/POP3),它可以運行在UNIX,GNU/Linux,BSD變種,MAC OS X,Solaris和Microsoft Windows上。根據Netcraft的調查數據顯示,互聯網上6%的域名都使用了Nginx Web服務器。Nginx是解決C10K問題的服務器之一,與傳統服務器不一樣,Nginx不依賴于線程處理請求,相反,它使用了一個更具擴展性的事件驅 動(異步)架構。Nginx在很多高流量網站上得到了應用,如WordPress,Hulu,Github和SourceForge。

本文的主要目是介紹如何提高運行在Linux或UNIX類操作系統上的Nginx Web服務器的安全性。

Nginx默認配置文件和默認端口

◆ /usr/local/nginx/conf/ – Nginx服務器配置目錄,/usr/local/nginx/conf/nginx.conf 是主配置文件

◆ /usr/local/nginx/html/ – 默認文檔位置

◆ /usr/local/nginx/logs/ – 默認日志文件位置

◆ Nginx HTTP默認端口:TCP 80

◆ Nginx HTTPS默認端口:TCP 443

可以使用下面的命令測試Nginx的配置是否正確:

# /usr/local/nginx/sbin/nginx –t

輸出示例:

the configuration file /usr/local/nginx/conf/nginx.conf syntax is okconfiguration file /usr/local/nginx/conf/nginx.conf test is successful

要讓修改后的配置生效,執行下面的命令:

# /usr/local/nginx/sbin/nginx -s reload

如果要停止服務器,運行:

# /usr/local/nginx/sbin/nginx -s stop

1、開啟SELinux

SELinux(安全增強的Linux)是一個Linux內核功能,它提供了一個機制支持訪問控制安全策略,提供了巨大的安全保護能力,它可以防止大多數系統root級攻擊,請參考“如何在CentOS/Red Hat系統上開啟SELinux”(http://www.cyberciti.biz/faq/rhel-fedora-redhat-selinux-protection/)。

運行getsebool –a命令查看SELinux設置項:

getsebool -a | lessgetsebool -a | grep offgetsebool -a | grep o

然后使用setsebool命令開啟需要的配置項,注意:開啟SELinux后,在RHEL或CentOS上通常會增加2-8%的系統開銷。

2、通過mount參數提供最低權限

為你的/html/php文件創建獨立的分區,例如,創建一個/dev/sda5分區掛載在/ngnix上,確定/ngnix使用了noexec,nodev和nosetuid權限掛載。下面是我的一個掛載實例:

LABEL=/nginx     /nginx          ext3   defaults,nosuid,noexec,nodev 1 2

注意你需要使用fdisk和mkfs.ext3命令創建一個新分區。

3、通過/etc/sysctl.conf加固

可以通過/etc/sysctl.conf控制和配置Linux內核及網絡設置。

另外,請參考:

# 避免放大攻擊net.ipv4.icmp_echo_ignore_broadcasts = 1 開啟惡意icmp錯誤消息保護net.ipv4.icmp_ignore_bogus_error_responses = 1# 開啟SYN洪水攻擊保護net.ipv4.tcp_syncookies = 1# 開啟并記錄欺騙,源路由和重定向包net.ipv4.conf.all.log_martians = 1net.ipv4.conf.default.log_martians = 1# 處理無源路由的包net.ipv4.conf.all.accept_source_route = 0net.ipv4.conf.default.accept_source_route = 0# 開啟反向路徑過濾net.ipv4.conf.all.rp_filter = 1

net.ipv4.conf.default.rp_filter = 1

# 確保無人能修改路由表

net.ipv4.conf.all.accept_redirects = 0

net.ipv4.conf.default.accept_redirects = 0

net.ipv4.conf.all.secure_redirects = 0

net.ipv4.conf.default.secure_redirects = 0

# 不充當路由器

net.ipv4.ip_forward = 0

net.ipv4.conf.all.send_redirects = 0

net.ipv4.conf.default.send_redirects = 0

# 開啟execshild

kernel.exec-shield = 1

kernel.randomize_va_space = 1

# IPv6設置

net.ipv6.conf.default.router_solicitations = 0

net.ipv6.conf.default.accept_ra_rtr_pref = 0

net.ipv6.conf.default.accept_ra_pinfo = 0

net.ipv6.conf.default.accept_ra_defrtr = 0

net.ipv6.conf.default.autoconf = 0

net.ipv6.conf.default.dad_transmits = 0

net.ipv6.conf.default.max_addresses = 1

# 優化LB使用的端口

# 增加系統文件描述符限制

fs.file-max = 65535

# 允許更多的PIDs (減少滾動翻轉問題); may break some programs 32768

kernel.pid_max = 65536

# 增加系統IP端口限制

net.ipv4.ip_local_port_range = 2000 65000

# 增加TCP最大緩沖區大小

net.ipv4.tcp_rmem = 4096 87380 8388608

net.ipv4.tcp_wmem = 4096 87380 8388608

# 增加Linux自動調整TCP緩沖區限制

# 最小,默認和最大可使用的字節數

# 最大值不低于4MB,如果你使用非常高的BDP路徑可以設置得更高

# Tcp窗口等

net.core.rmem_max = 8388608

net.core.wmem_max = 8388608

net.core.netdev_max_backlog = 5000

net.ipv4.tcp_window_scaling = 1

◆ Linux VM調優(內存)子系統(http://www.cyberciti.biz/faq/linux-kernel-tuning-virtual-memory-subsystem/

◆ Linux網絡堆棧調優(緩沖區大小)提高網絡性能(http://www.cyberciti.biz/faq/linux-tcp-tuning/)
4、移除所有不需要的Nginx模塊

你需要最大限度地將Nginx加載的模塊最小化,我的意思是滿足Web服務器需要就可以了,多余的模塊一個不留,例如,禁用SSI和autoindex模塊的命令如下:

# ./configure –without-http_autoindex_module –without-http_ssi_module# make# make install

在編譯Nginx服務器時,使用下面的命令查看哪些模塊應該啟用,哪些模塊應該禁用:

# ./configure –help | less

禁用你不需要的Nginx模塊。

修改Nginx版本頭信息(可選),編輯src/http/ngx_http_header_filter_module.c:

# vi +48 src/http/ngx_http_header_filter_module.c

找到下面兩行:

static char ngx_http_server_string[] = “Server: nginx” CRLF;static char ngx_http_server_full_string[] = “Server: ” NGINX_VER CRLF;

將其修改為:

static char ngx_http_server_string[] = “Server: Ninja Web Server” CRLF;static char ngx_http_server_full_string[] = “Server: Ninja Web Server” CRLF;

保存并關閉文件。現在可以開始編譯服務器了,將下面的配置代碼添加到nginx.conf中,禁止在所有自動產生的錯誤頁面中顯示Nginx版本號:

server_tokens off

5、使用mod_security(僅適用于后端Apache服務器)

Mod_security為Apache提供了一個應用程序級防火墻,為所有后端Apache Web服務器安裝mod_security模塊,可以阻止許多注入攻擊。
6、配置SELinux策略加固Nginx

默認情況下,SELinux沒有保護Nginx Web服務器,可以手動配置進行保護,首先安裝SELinux編譯時需要的支持包:

# yum -y install selinux-policy-targeted selinux-policy-devel

從項目主頁(http://sourceforge.net/projects/selinuxnginx/)下載SELinux策略:

# cd /opt# wget ‘http://downloads.sourceforge.net/project/selinuxnginx/se-ngix_1_0_10.tar.gz?use_mirror=nchc’

 

解壓:

# tar -zxvf se-ngix_1_0_10.tar.gz

編譯:

# cd se-ngix_1_0_10/nginx# make

輸出示例:

Compiling targeted nginx module/usr/bin/checkmodule:  loading policy configuration from tmp/nginx.tmp/usr/bin/checkmodule:  policy configuration loaded/usr/bin/checkmodule:  writing binary representation (version 6) to tmp/nginx.modCreating targeted nginx.pp policy packagerm tmp/nginx.mod.fc tmp/nginx.mod

安裝生成的nginx.pp SELinux模塊:

# /usr/sbin/semodule -i nginx.pp

7、通過iptables防火墻設置限制

下面的防火墻腳本可以阻止一切請求,只允許:

◆ 入站HTTP請求(TCP 80端口)

◆ 入站ICMP ping請求

◆ 出站NTP請求(端口123)

◆ 出站SMTP請求(TCP端口25)

#!/bin/bashIPT=”/sbin/iptables”#### IPS ####### 獲得服務器公共IPSERVER_IP=$(ifconfig eth0 | grep ‘inet addr:’ awk -F’inet addr:’ ‘{ print $2}’ | awk ‘{ print $1}’)LB1_IP=”204.54.1.1″LB2_IP=”204.54.1.2″# 實現某些智能邏輯,以便我們可以在LB2上使用damm腳本OTHER_LB=””SERVER_IP=””[[ "$SERVER_IP" == "$LB1_IP" ]] && OTHER_LB=”$LB2_IP” || OTHER_LB=”$LB1_IP”[[ "$OTHER_LB" =="$LB2_IP" ]] && OPP_LB=”$LB1_IP” || OPP_LB=”$LB2_IP”### IPs ###PUB_SSH_ONLY=”122.xx.yy.zz/29″ #### 文件 #####BLOCKED_IP_TDB=/root/.fw/blocked.ip.txt

SPOOFIP=”127.0.0.0/8 192.168.0.0/16 172.16.0.0/12 10.0.0.0/8 169.254.0.0/16 0.0.0.0/8 240.0.0.0/4 255.255.255.255/32 168.254.0.0/16 224.0.0.0/4 240.0.0.0/5 248.0.0.0/5 192.0.2.0/24″

BADIPS=$( [[ -f ${BLOCKED_IP_TDB} ]] && egrep -v “^#|^$” ${BLOCKED_IP_TDB})

### 接口 ###

PUB_IF=”eth0″   # public interface

LO_IF=”lo”      # loopback

V*N_IF=”eth1″   # V*N / private net

### 啟動防火墻 ###

echo “Setting LB1 $(hostname) Firewall…”

# 刪除和關閉一切

$IPT -P INPUT DROP

$IPT -P OUTPUT DROP

$IPT -P FORWARD DROP

# 不受限制的lo訪問

$IPT -A INPUT -i ${LO_IF} -j ACCEPT

$IPT -A OUTPUT -o ${LO_IF} -j ACCEPT

# 不受限制的V*N/pnet訪問

$IPT -A INPUT -i ${V*N_IF} -j ACCEPT

$IPT -A OUTPUT -o ${V*N_IF} -j ACCEPT

# 刪除sync

$IPT -A INPUT -i ${PUB_IF} -p tcp ! –syn -m state –state NEW -j DROP

# 刪除碎片

$IPT -A INPUT -i ${PUB_IF} -f -j DROP

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags ALL FIN,URG,PSH -j DROP

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags ALL ALL -j DROP

# 刪除空包

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags ALL NONE -m limit –limit 5/m –limit-burst 7 -j LOG –log-prefix ” NULL Packets ”

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags ALL NONE -j DROP

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags SYN,RST SYN,RST -j DROP

# 刪除XMAS

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags SYN,FIN SYN,FIN -m limit –limit 5/m –limit-burst 7 -j LOG –log-prefix ” XMAS Packets ”

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags SYN,FIN SYN,FIN -j DROP

# 刪除FIN包掃描

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags FIN,ACK FIN -m limit –limit 5/m –limit-burst 7 -j LOG –log-prefix ” Fin Packets Scan ”

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags FIN,ACK FIN -j DROP

$IPT  -A INPUT -i ${PUB_IF} -p tcp –tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP

# 記錄并放棄廣播/多播和無效數據包

$IPT  -A INPUT -i ${PUB_IF} -m pkttype –pkt-type broadcast -j LOG –log-prefix ” Broadcast ”

$IPT  -A INPUT -i ${PUB_IF} -m pkttype –pkt-type broadcast -j DROP

$IPT  -A INPUT -i ${PUB_IF} -m pkttype –pkt-type multicast -j LOG –log-prefix ” Multicast ”

$IPT  -A INPUT -i ${PUB_IF} -m pkttype –pkt-type multicast -j DROP

$IPT  -A INPUT -i ${PUB_IF} -m state –state INVALID -j LOG –log-prefix ” Invalid ”

$IPT  -A INPUT -i ${PUB_IF} -m state –state INVALID -j DROP

# 記錄和阻止欺騙IP

$IPT -N spooflist

for ipblock in $SPOOFIP

do

$IPT -A spooflist -i ${PUB_IF} -s $ipblock -j LOG –log-prefix ” SPOOF List Block ”

$IPT -A spooflist -i ${PUB_IF} -s $ipblock -j DROP

done

$IPT -I INPUT -j spooflist

$IPT -I OUTPUT -j spooflist

$IPT -I FORWARD -j spooflist

# 只允許從選定的公共IP使用SSH

for ip in ${PUB_SSH_ONLY}

do        $IPT -A INPUT -i ${PUB_IF} -s ${ip} -p tcp -d ${SERVER_IP} –destination-port 22 -j ACCEPT

$IPT -A OUTPUT -o ${PUB_IF} -d ${ip} -p tcp -s ${SERVER_IP} –sport 22 -j ACCEPT

done

# 允許入站ICMP ping

$IPT -A INPUT -i ${PUB_IF} -p icmp –icmp-type 8 -s 0/0 -m state –state NEW,ESTABLISHED,RELATED -m limit –limit 30/sec  -j ACCEPT

$IPT -A OUTPUT -o ${PUB_IF} -p icmp –icmp-type 0 -d 0/0 -m state –state ESTABLISHED,RELATED -j ACCEPT

# 允許入站HTTP端口80

$IPT -A INPUT -i ${PUB_IF} -p tcp -s 0/0 –sport 1024:65535 –dport 80 -m state –state NEW,ESTABLISHED -j ACCEPT

$IPT -A OUTPUT -o ${PUB_IF} -p tcp –sport 80 -d 0/0 –dport 1024:65535 -m state –state ESTABLISHED -j ACCEPT

# 允許出站NTP

$IPT -A OUTPUT -o ${PUB_IF} -p udp –dport 123 -m state –state NEW,ESTABLISHED -j ACCEPT

$IPT -A INPUT -i ${PUB_IF} -p udp –sport 123 -m state –state ESTABLISHED -j ACCEPT

# 允許出站SMTP

$IPT -A OUTPUT -o ${PUB_IF} -p tcp –dport 25 -m state –state NEW,ESTABLISHED -j ACCEPT

$IPT -A INPUT -i ${PUB_IF} -p tcp –sport 25 -m state –state ESTABLISHED -j ACCEPT

### 在這里添加其他規則 ####

#######################

# 刪除并記錄其它數據包

$IPT -A INPUT -m limit –limit 5/m –limit-burst 7 -j LOG –log-prefix ” DEFAULT DROP ”

$IPT -A INPUT -j DROP

exit 0

8、控制緩沖區溢出攻擊

 

編輯nginx.conf設置所有客戶端可用的緩沖區大小限制:

# vi /usr/local/nginx/conf/nginx.conf

具體設置如下:

## Start: Size Limits & Buffer Overflows ##  client_body_buffer_size  1K;client_header_buffer_size 1k;  client_max_body_size 1k;  large_client_header_buffers 2 1k; ## END: Size Limits & Buffer Overflows ##

說明:

client_body_buffer_size 1k:默認是8k或16k,指定客戶端請求主體緩沖區大小。

client_header_buffer_size 1k:指定來自客戶端請求頭的headerbuffer大小,對于大多數請求,1k的緩沖區大小已經足夠,如果你自定義了消息頭或有更大的Cookie,你可以增加其大小。

client_max_body_size 1k:客戶端請求中可接受的主體最大大小,由請求頭中的Content-Length表示,如果大小大于給定的尺寸,客戶端將會收到一條“Request Entity Too Large(413)”的錯誤,如果你要通過POST方法上傳文件,可以將該值設大一些。

large_client_header_buffers 2 1k:為客戶端請求中較大的消息頭指定的緩存最大數量和大小,默認情況下,一個緩沖區的大小等于頁面的大小,根據平臺的不同可能是4K或8K,如果在請求 連接的末尾狀態轉換為保持活動(keep-alive),這些緩沖區就被釋放,2x1K將可以接收2KB數據的URI,這樣有助于打擊機器人攻擊

 本文由用戶 jopen 自行上傳分享,僅供網友學習交流。所有權歸原作者,若您的權利被侵害,請聯系管理員。
 轉載本站原創文章,請注明出處,并保留原始鏈接、圖片水印。
 本站是一個以用戶分享為主的開源技術平臺,歡迎各類分享!