hoi allemaal,
Ik heb (als zovelen) een maniertje gevonden om te voorkomen dat worms zoals nimda of code-red in je apache logs komen. Ik geloof dat deze manier zal beschermen tegen bijna alle webserver-worms maar in ieder geval tegen code-red en nimda.
Ok, een worm zoals code-red doet niets meer als een "get /default..." vraag sturen naar zoveel mogelijk ip's als die kan vinden. Een browser van een gebruikers geeft voordat het een pagina opvraagt altijd eerst de naam van de webserver waarvan hij de pagina wil hebben, er kunnen namelijk meerdere webservers op 1 ip draaien. Een manier om dus de worms van de gebruikers te scheiden is een virtual-host in te stellen die naar niet naar je webserver-naam(en) luisterd. Ik heb dit zo gedaan:
---- stukje onderuit m'n httpd.conf ----
# Use name-based virtual hosting.
#
NameVirtualHost *
<VirtualHost *>
DocumentRoot /data/htdocs/redirect/
ServerName 130.89.235.53
ErrorLog /dev/null
CustomLog /dev/null
</VirtualHost>
<VirtualHost *>
ServerName wkamphuis.student.utwente.nl
</VirtualHost>
---- einde van m'n httpd.conf ----
Elke browser die een pagina van mijn webserver wil hebben zal eerst melden dat die pagina van wkamphuis.student.utwente.nl moet komen (mijn webserver). Worms doen dat niet en worden door de default-vhost afgehandeld. Deze vhost (de 1e vhost) serveert niets anders dan een redirect pagina waar een script niets mee doet, een browser wel. Al met al worden alle worms in /dev/null gelogt en normale gebruikers netjes in de standaard logfiles. Ook kan je de default-vhost extra beveiligen door geen cgi of php toe te laten, in het geval iemand ooit een worm voor apache maakt.
Deze setup werkt bij mij zonder problemen en sinds dat ik dit heb is er geen iis-exploit meer in m'n logfiles gekomen.
Ik ben geen apache-expert what-so-ever dus kan iemand hier commentaar op geven, misschien zie ik iets over het hoofd of zou dit andere problemen geven.
alvast bedankt,
Wolter Kamphuis
Ik heb (als zovelen) een maniertje gevonden om te voorkomen dat worms zoals nimda of code-red in je apache logs komen. Ik geloof dat deze manier zal beschermen tegen bijna alle webserver-worms maar in ieder geval tegen code-red en nimda.
Ok, een worm zoals code-red doet niets meer als een "get /default..." vraag sturen naar zoveel mogelijk ip's als die kan vinden. Een browser van een gebruikers geeft voordat het een pagina opvraagt altijd eerst de naam van de webserver waarvan hij de pagina wil hebben, er kunnen namelijk meerdere webservers op 1 ip draaien. Een manier om dus de worms van de gebruikers te scheiden is een virtual-host in te stellen die naar niet naar je webserver-naam(en) luisterd. Ik heb dit zo gedaan:
---- stukje onderuit m'n httpd.conf ----
# Use name-based virtual hosting.
#
NameVirtualHost *
<VirtualHost *>
DocumentRoot /data/htdocs/redirect/
ServerName 130.89.235.53
ErrorLog /dev/null
CustomLog /dev/null
</VirtualHost>
<VirtualHost *>
ServerName wkamphuis.student.utwente.nl
</VirtualHost>
---- einde van m'n httpd.conf ----
Elke browser die een pagina van mijn webserver wil hebben zal eerst melden dat die pagina van wkamphuis.student.utwente.nl moet komen (mijn webserver). Worms doen dat niet en worden door de default-vhost afgehandeld. Deze vhost (de 1e vhost) serveert niets anders dan een redirect pagina waar een script niets mee doet, een browser wel. Al met al worden alle worms in /dev/null gelogt en normale gebruikers netjes in de standaard logfiles. Ook kan je de default-vhost extra beveiligen door geen cgi of php toe te laten, in het geval iemand ooit een worm voor apache maakt.
Deze setup werkt bij mij zonder problemen en sinds dat ik dit heb is er geen iis-exploit meer in m'n logfiles gekomen.
Ik ben geen apache-expert what-so-ever dus kan iemand hier commentaar op geven, misschien zie ik iets over het hoofd of zou dit andere problemen geven.
alvast bedankt,
Wolter Kamphuis