«前の日記(2011-08-25) 最新 次の日記(2011-08-27)» 編集

ぱぱネット(仮)


2011-08-26 絶賛死亡中 [長年日記]

_ [Linux] Apache Killer

Apache HTTP Serverの脆弱性を突く「Apache Killer」――パッチは48時間以内にリリース予定...

未だにこんな脆弱性が残ってるのね。 Advisoryを読む限り、Rengeヘッダを単に無視してしまう方法が簡単かつ安全な対策に思えます。

_ [Linux] Rengeヘッダとは

例えば1MBのファイルをサーバーからダウンロード中に、 ブチ切れたとする。手元のファイルは500KBしかないが、頭から ダウンロードするのタルい。後半500KBだけ欲しい。 いわゆるレジューム動作をするときにRengeヘッダはよく使われます。

あとVODだね。HTTP Streamingはほぼ間違いなくRangeを使う。

意外なところで、多くの2ちゃんねるビューワーは、DATファイル(掲示板のスレファイル)を取得するのにRengeヘッダを使います。 最大でも500KB(だっけ?)なんだから全部ダウンロードすれば いいじゃないか、と思うのだがサーバ側の負荷対策らしいね。 なるほど影響を受けるわけだ....

いいかえると、それ以外のサービスを提供している「ふつーの」 WebサーバはRangeは無視してかまわないってことですな(断言していいのか、という懸念はあるが)

_ [Linux] Debianで簡単な対策

mod_headersを有効にする。

# a2enmod headers

/etc/apache2/mods-enabled/headers.confを作成(1行だけ)

RequestHeader unset Range

Apache2を再起動する。

# /etc/init.d/apache2 restart

以上。巷に出回ってる攻撃ツールのひとつ、killapache.plは「Host does not seem vulnerable」って言って瞬間に諦めるようになった(笑)

_ [Linux] ついでにDebianでmod-evasive

同時並列に大量のアクセスが同一IPアドレスからあると、 一定時間アクセスをカットしてくれる、 そんな便利なモジュールmod-evasiveがある。 Range攻撃の抑止を行っても、大量アクセスで落ちたら話にならんので、入れていなければ入れておこう。

aptを使ってパッケージを入れよう。

# apt-get install libapache2-mod-evasive

モジュールを有効化。

# a2enmod mod-evasive

/etc/apache2/mods-enabled/mod-evasive.confを作成。

DOSHashTableSize 3097
DOSPageCount 50
DOSSiteCount 280
DOSPageInterval 2
DOSSiteInterval 2
DOSBLockingPeriod 300

よほどの大規模サイトでない限り、この設定のままでかまわない。

Apache2を再起動する。

# /etc/init.d/apache2 restart

以上。

本日のツッコミ(全14件) [ツッコミを入れる]
_ Pharmd759 (2014-04-22 03:30)

Your goal is to breed all the different dragons available to you and enter combat against other player's dragons. deagdckegdek

_ Pharmc678 (2014-04-22 20:23)

Very nice site!

_ Pharma830 (2014-04-24 05:32)

Very nice site!

_ Pharmg747 (2014-04-25 13:36)

Very nice site!

_ Pharmg401 (2014-04-25 18:50)

Very nice site!

_ Pharme679 (2014-04-27 06:34)

Very nice site!

_ Pharmg845 (2014-04-27 10:46)

Very nice site!

_ Pharme384 (2014-04-29 18:29)

Very nice site!

_ Pharme280 (2014-04-29 21:20)

Very nice site!

_ Pharma537 (2014-05-10 06:52)

Very nice site!

_ Pharmk394 (2014-05-10 10:55)

Very nice site!

_ Pharmk243 (2014-05-15 06:38)

Very nice site!

_ Pharmb770 (2014-05-15 06:49)

Very nice site!

_ Pharme368 (2014-05-15 10:17)

Very nice site!


2001|04|
2006|07|08|09|10|11|12|
2007|01|02|03|04|05|06|07|08|09|10|11|12|
2008|01|02|03|04|05|06|07|08|09|10|11|12|
2009|01|02|03|04|05|06|07|08|09|10|11|12|
2010|01|02|03|04|05|06|07|08|09|10|11|12|
2011|01|02|03|04|05|06|07|08|09|10|11|12|
2012|01|02|03|04|05|06|07|08|09|10|11|12|
2013|01|03|04|05|06|07|08|09|10|11|12|
2014|01|03|04|05|10|

[BANNER]
このサーバーをもう12年も維持しているかと思うとめまいがしますよ。
ツッコミ機能は、ハンドル名が完全日本語じゃないと登録できません。
また、本文にURLが含まれていても登録できません。
いずれもSPAM対策です。
[Panda Papanda]
2011年
8月
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31

[Papanda]  [Kuma]  [Tomorin]  [Iron]  [Eiza]  [Dokkin]  [Honya]  [Zyou]  [Tsuyo]  [Bike]  [KoeBBS]  [Chukei]  [portal]  [tvmatome]  [KaoPaku] 

訪問者数:(+2560143)