Zabbix. Слежение за изменениями прав директории

Допустим вы указали права и владельца на определённую директорию и хотите чтобы никто их не изменял, для этого будем следить за ней через Zabbix-agent.

Читать далее «Zabbix. Слежение за изменениями прав директории»

Подключение Cloudflare proxy

Cloudflare proxy даже на бесплатном тарифном плане позволяет фильтровать некоторый бот трафик, особенно если активировать Bot Fight режим и прочие функции по безопасности и блокировке уязвимостей. Cloudflare proxy также позволяет скрыть реальный IP адрес веб сервера.

Читать далее «Подключение Cloudflare proxy»

Настройка open_basedir

Настоятельно рекомендую настраивать параметр open_basedir, в котором перечисляются директории за пределы которых нельзя будет выйти php скриптам, так как по умолчанию open_basedir не указан.
Если на веб сервере не указан open_basedir, то при наличии уязвимостей Path Traversal например, можно получить доступ ко всем файлам на сервере на которые есть права чтения «read by others», то есть к директории /etc/, /var/ и другим.

Читать далее «Настройка open_basedir»

Скрипт проверки целостности файлов (хешами SHA-256)

Приведу пример Python скрипта который считает хеши SHA-256 всех файлов в указанной директории и сообщает на email список файлов которые изменились, создались или удалились, а также записывает в log файл.

Читать далее «Скрипт проверки целостности файлов (хешами SHA-256)»

Как настроить HSTS в nginx

HSTS (HTTP Strict Transport Security) — заголовок ответа, который сообщает браузеру, что сайт должен открываться только по HTTPS.

Читать далее «Как настроить HSTS в nginx»

Juniper. Фильтр для блокировки портов

Приведу пример блокировки SMTP порта 25 TCP, чтобы пользователи не могли рассылать спам на сервера, то есть не могли выполнить исходящее соединение с портом назначения 25 TCP, вместо него они могут выполнить соединение на порты с авторизацией и шифрованием, например 465 или 587.

Читать далее «Juniper. Фильтр для блокировки портов»

Nginx. Использование модуля map

Однажды мне понадобилось дополнительно вести лог запросов 404 в отдельный файл, с дальнейшим экспортом его через rsyslog в mysql базу данных и обработкой скриптами.

Читать далее «Nginx. Использование модуля map»