- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
假设站点较小(页面数少于5个),.htaccess
和.htpassword
的正确用法是什么?我最近观看了a tutorial from Nettuts+给出此示例代码的地方:
.htaccess
AuthName "Login title"
AuthType Basic
AuthUserFile /path/to/.htpasswd
require valid-user
htpasswd -c <file> <username>
命令创建)
username:encrypted-version-of-password
最佳答案
这提供什么安全等级?
.htpasswd本身并不能提供太多安全性。也就是说,它提供了登录机制,如果没有适当的凭据,Apache将不会响应,但是除非另行配置,否则有关交换的任何内容都不会被加密(甚至混淆)。例如,通过Wireshark监听GET
请求,可以很好地了解客户端发送的所有标头,包括:
Authorization: Basic d3BhbG1lcjp0ZXN0dGVzdA==
d3BhbG1lcjp0ZXN0dGVzdA==
”只是“
wpalmer:testtest
”的base64编码形式。如今,黑客(或更可能是病毒)可以坐在公共WiFi连接上,并记录任何包含
Authorization:
的请求,以供日后阅读。通常,即使您通过有线或安全的WiFi端到端,通过未加密的HTTP连接发送任何身份验证信息也被认为是一个坏主意。例如,如果您将客户数据,付款信息等存储在
.htpasswd
锁后面,它将不符合
PCI Compliance的要求。
.htpasswd
身份验证不提供任何形式的速率限制或蛮力保护。您可以尝试进行许多同时尝试输入密码的尝试,就像Apache愿意提供同时进行的页面一样,Apache会尽可能地以成功/失败作为响应。您可以使用类似
Fail2Ban之类的方法来限制在阻止客户端与服务器通信之前可以进行的失败尝试次数,但这不一定能提供针对僵尸网络的任何有用保护,僵尸网络可能会自动针对成千上万的服务器唯一地址。这可能导致以下决定:“当由于多个客户端的故障导致整个帐户被锁定时,我是否容易受到僵尸网络的密码尝试攻击,还是容易遭受拒绝服务攻击?”
.htaccess
文件中添加基于IP的限制来限制这些攻击角度,从而仅允许来自某些地址的连接。根据您的操作方式,这可能会带来不便,但这也会严重限制您可能受到的威胁的类型。仍然存在特定针对您站点的人或部分网络基础架构本身被感染的风险。根据您要保护的内容类型,这可能“足够好”。这种限制的一个例子是:
Order deny,allow
Deny from all
Allow from 127.0.0.1
Order deny,allow
定义处理规则的顺序,最后匹配优先。
Deny from all
首先假定所有客户端均被拒绝
Allow from 127.0.0.1
如果客户端具有IP
127.0.0.1
,则允许
.htaccess
文件本身有点责任。查看对“他们是否需要在公共目录之外?”的答复。有关更多详细信息。
.htaccess
/
.htpasswd
文件,
.ht*
文件或
.*
文件。这很常见,但是有很多原因可能并非如此。如果尚未阻止这些文件,则可以自己添加规则以阻止它们:
<FilesMatch "^.(htaccess|htpasswd)$">
Order Allow,Deny
Deny from all
</FilesMatch>
.htaccess
文件的工作方式是在它们所在的目录匹配时进行处理。也就是说:
.htpasswd
可能在其他位置,但是
.htaccess
需要在同一目录中。也就是说,请参阅“速度影响”部分以获取更多详细信息。
.htpasswd
保留在公共目录之外?因为会发生错误,所以
.htpasswd
文件是一个很大的责任。即使使用HTTPS,暴露
.htpasswd
文件也意味着可以通过蛮力攻击轻松破解密码。如今,消费级GPU每秒可以进行数百万次密码猜测。这甚至可以使“强”密码在相对较短的时间内丢失。同样,此参数通常仅适用于有针对性的攻击,但事实仍然是,如果攻击者拥有您的
.htpasswd
文件并希望访问您的系统,那么如今,他们可能能够轻松地做到这一点。有关事物状态的相对近期(2012年4月)概述,请参见《编码恐怖》中的
Speed Hashing。
.htaccess
文件的可能性值得将其移动到httpd寻找要提供内容的位置时甚至不应该查看的位置。是的,仍然存在一些配置更改,如果它是“一级升级”而不是“在公共目录中”,则可能会将其公开,但是这些更改不太可能偶然发生。
.htaccess
文件确实会减慢速度。更具体地说,
AllowOverride all
指令会导致很多潜在的速度下降。这将导致Apache在每个目录以及目录的每个父目录中查找.htaccess文件(直到
DocumentRoot
为止)。这意味着针对每个请求查询文件系统中的文件(或文件更新)。与可能永远不会访问文件系统的选择相比,这是一个很大的不同。
.htaccess
根本存在?有许多原因可能使它“值得”:
.htaccess
。实际上,这就是让它变慢的原因-Apache在每个请求中检查更改或
.htaccess
文件的存在,因此更改将立即应用。
.htaccess
中的错误将删除目录,而不是服务器。这使得它比更改
httpd.conf
文件的责任少得多。
.htaccess
。这使其非常适合共享主机环境。完全不需要访问
httpd.conf
或重新启动服务器。
.htaccess
可以将访问规则保留在将要生效的文件旁边。这可以使它们更容易找到,并且可以使事情井井有条。
.htaccess
吗?适用于
.htaccess
的任何规则都可以直接添加到
httpd.conf
或包含的文件中。
.htpasswd
呢?这取决于您拥有多少用户。它是基于文件的,在实现方面几乎是最低限度的。从
The docs for httpd 2.2:
.htpasswd
很慢。如果只有少数需要认证的用户,您将永远不会注意到,但这是另一个考虑因素。
.htpasswd
保护管理员部分并非在所有情况下都是理想的。鉴于其简单性,如果安全性和性能不是最优先考虑的事项,则可能值得承担这些风险和问题。在许多情况下,只需稍作调整,就可以认为它“足够好”。构成“足够好”是您做出的判断要求。
关于apache - 正确使用.htpasswd,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/12291080/
在流处理方面,Apache Beam和Apache Kafka之间有什么区别? 我也试图掌握技术和程序上的差异。 请通过您的经验报告来帮助我理解。 最佳答案 Beam是一种API,它以一种统一的方式使
有点n00b的问题。 如果我使用 Apache Ignite 进行消息传递和事件处理,是否还需要使用 Kafka? 与 Ignite 相比,Kafka 基本上会给我哪些(如果有的话)额外功能? 提前致
Apache MetaModel 是一个数据访问框架,它为发现、探索和查询不同类型的数据源提供了一个通用接口(interface)。 Apache Drill 是一种无架构的 SQL 查询引擎,它通过
Tomcat是一个广泛使用的java web服务器,而Apache也是一个web服务器,它们在实际项目使用中有什么不同? 经过一些研究,我有了一个简单的想法,比如, Apache Tomcat Ja
既然简单地使用 Apache 就足以运行许多 Web 应用程序,那么人们何时以及为什么除了 Apache 之外还使用 Tomcat? 最佳答案 Apache Tomcat是一个网络服务器和 Java
我在某个 VPS( friend 的带 cPanel 的 apache 服务器)上有一个帐户,我在那里有一个 public_html 目录。我们有大约 5-6 个网站: /home/myusernam
我目前正在尝试将模块加载到 Apache,使用 cmake 构建。该模块称为 mod_mapcache。它已成功构建并正确安装在/usr/lib/apache2/modules directroy 中
我对 url 中的问号有疑问。 例如:我有 url test.com/controller/action/part_1%3Fpart_2 (其中 %3F 是 url 编码的问号),并使用此重写规则:R
在同一台机器上,Apache 在端口 80 上运行,Tomcat 在端口 8080 上运行。 Apache 包括 html;css;js;文件并调用 tomcat 服务。 基本上 exampledom
Apache 1 和 Apache 2 的分支有什么区别? 使用一种或另一种的优点和缺点? 似乎 Apache 2 的缺点之一是使用大量内存,但也许它处理请求的速度更快? 最有趣的是 Apache 作
实际上,我们正在使用 Apache 网络服务器来托管我们的 REST-API。 脚本是用 Lua 编写的,并使用 mod-lua 映射。 例如来自 httpd.conf 的实际片段: [...] Lu
我在 apache 上的 ubuntu 中有一个虚拟主机,这不是我的主要配置,我有另一个网页作为我的主要网页,所以我想使用虚拟主机在同一个 IP 上设置这个。 urologyexpert.mx 是我的
我使用 Apache camel 已经很长时间了,发现它是满足各种系统集成相关业务需求的绝佳解决方案。但是几年前我遇到了 Apache Nifi 解决方案。经过一番谷歌搜索后,我发现虽然 Nifi 可
由于两者都是一次处理事件的流框架,这两种技术/流框架之间的核心架构差异是什么? 此外,在哪些特定用例中,一个比另一个更合适? 最佳答案 正如您所提到的,两者都是实时内存计算的流式平台。但是当您仔细观察
apache 文件(如 httpd.conf 和虚拟主机)中使用的语言名称是什么,例如 # Ensure that Apache listens on port 80 Listen 80 D
作为我学习过程的一部分,我认为如果我扩展更多关于 apache 的知识会很好。我有几个问题,虽然我知道有些内容可能需要相当冗长的解释,但我希望您能提供一个概述,以便我知道去哪里寻找。 (最好引用 mo
关闭。这个问题是opinion-based .它目前不接受答案。 想改善这个问题吗?更新问题,以便可以通过 editing this post 用事实和引文回答问题. 4 个月前关闭。 Improve
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
这个问题在这里已经有了答案: Difference Between Apache Kafka and Camel (Broker vs Integration) (4 个回答) 3年前关闭。 据我所知
我有 2 个使用相同规则的子域,如下所示: RewriteEngine On RewriteCond %{REQUEST_FILENAME} !-f RewriteCond
我是一名优秀的程序员,十分优秀!