Допустим нужно настроить mTLS для связи между двумя серверами, например для запросов с сайта на API сервер.
Читать далее «Настройка mTLS»Архивы рубрик:Безопасность
Zabbix. Слежение за изменениями прав директории
Допустим вы указали права и владельца на определённую директорию и хотите чтобы никто их не изменял, для этого будем следить за ней через Zabbix-agent.
Читать далее «Zabbix. Слежение за изменениями прав директории»Подключение Cloudflare proxy
Cloudflare proxy даже на бесплатном тарифном плане позволяет фильтровать некоторый бот трафик, особенно если активировать Bot Fight режим и прочие функции по безопасности и блокировке уязвимостей. Cloudflare proxy также позволяет скрыть реальный IP адрес веб сервера.
Читать далее «Подключение Cloudflare proxy»Настройка open_basedir
Настоятельно рекомендую настраивать параметр open_basedir, в котором перечисляются директории за пределы которых нельзя будет выйти php скриптам, так как по умолчанию open_basedir не указан.
Если на веб сервере не указан open_basedir, то при наличии уязвимостей Path Traversal например, можно получить доступ ко всем файлам на сервере на которые есть права чтения «read by others», то есть к директории /etc/, /var/ и другим.
Скрипт проверки целостности файлов (хешами SHA-256)
Приведу пример Python скрипта который считает хеши SHA-256 всех файлов в указанной директории и сообщает на email список файлов которые изменились, создались или удалились, а также записывает в log файл.
Читать далее «Скрипт проверки целостности файлов (хешами SHA-256)»Отправка email уведомлений Fail2ban
В этой статье я покажу пример настройки email уведомлений Fail2ban.
Читать далее «Отправка email уведомлений Fail2ban»Как настроить HSTS в nginx
HSTS (HTTP Strict Transport Security) — заголовок ответа, который сообщает браузеру, что сайт должен открываться только по HTTPS.
Читать далее «Как настроить HSTS в nginx»Juniper. Фильтр для блокировки портов
Приведу пример блокировки SMTP порта 25 TCP, чтобы пользователи не могли рассылать спам на сервера, то есть не могли выполнить исходящее соединение с портом назначения 25 TCP, вместо него они могут выполнить соединение на порты с авторизацией и шифрованием, например 465 или 587.
Читать далее «Juniper. Фильтр для блокировки портов»Установка GeoIP в Apache2
Однажды меня попросили заблокировать некоторые страны на веб сервере с Apache2 и Ubuntu Server 20.04.
Читать далее «Установка GeoIP в Apache2»Nginx. Использование модуля map
Однажды мне понадобилось дополнительно вести лог запросов 404 в отдельный файл, с дальнейшим экспортом его через rsyslog в mysql базу данных и обработкой скриптами.
Читать далее «Nginx. Использование модуля map»