Showing posts with label web server Apache. Show all posts
Showing posts with label web server Apache. Show all posts

Tuesday, January 3, 2012

Sembang ICT 34. : Tingkat Keselamatan Windows. Utusan Malaysia. 12 September 2011.

Diskusi ICT 35

Assalamualaikum..

Saya ada terbaca artikel saudara di Utusan Malaysia pada Isnin, 1 Ogos. Saudara telah menerangkan bagaimana meningkatkan tahap keselamatan Server Apache dalam Linux. Bolehkan pihak saudara menerangkan kepada saya dalam windows pula kerana saya telah membina sistem dalam windows. Harap pihak saudara dapat menerangkan kepada saya secara terperinci cara-cara meningkatkan tahap keselamatan dalam windows pula.

Cikfarah, bts.

Wa’alaikumussalam.Terima kasih. Secara umumnya, dalam persekitaran Windows, perkara-perkara asas perlu dilakukan seperti kemas kini perisian, kekerapan membuat pengimbasan keselamatan dan sebagainya. Ia memastikan Windows tersebut lebih selamat terlebih dahulu sebelum kita perkasakan perisian Apache.

Dalam perbincangan soalan yang lepas, ia sebenarnya adalah konfigurasi keselamatan secara umum bagi perisian Apache. Namun begitu. Contohnya banyak diberikan dalam persekitaran Linux kerana perisian ini lebih sesuai dan banyak digunakan dalam persekitaran Linux. Namun begitu, kali ini akan dibincangkan lebih spesifik kepada persekitaran Windows.

  1. Sentiasa kemaskini perisian Apache dan gunakan versi yang terkini.

  1. Sembunyikan maklumat versi dan lain-lain bagi perisian Apache dengan menambah atau edit fail httpd.conf seperti berikutnya.

ServerSignature Off

ServerTokens Prod

  1. Pastikan fail-fail yang diluar daripada daripada diektori web root tidak dapat diakses oleh perisian Apache. Ini boleh dikonfigur pada C:/apache2/htdocs seperti yang seterusnya.

Order Deny,Allow

Deny from all

Options None

AllowOverride None

Order Allow,Deny

Allow from all

  1. Nyah aktfikan fungsi yang membolehkan melayari direktori dalam perisian Apache sewenang-wenangnya dengan setkan dalam tag direktori pada Options dengan None atau –Indexes seperti Options -Indexes.

  1. Nyah aktifkan fungsi Server Side Include dengan setkan dalam tag direktori pada Options dengan None atau –Includes seperti Option -Includes.
  2. Nyah aktifkan fungsi CGI Execution dengan setkan pada tag direktori pada Options dengan None atau –ExecCGI seperti Options -ExecCGI.
  3. Nyah aktifkan fungsi Multiple Options include dengan setkan dalam tag direktori pada Options dengan None atau –Indexes, -Includes dan -ExecCGI seperti Options -None.

  1. Nyah aktifkan fungsi fail .htaccess dengan setkan dalam tag direktori pada AllowOverride dengan None seperti AllowOverride -None.

  1. Kebiasaannya beberapa modul akan dipasangkan secara lalai dalam Apache. Jadi, modul-modul yang tidak digunakan itu boleh diblok daripada aktif dengan melihat fungsi atau perkataan LoadModule dalam fail httpd.conf. Seterusnya tambahkan simbol # diawal LoadModule tersebut.

  1. Sekiranya ada sesebuah alamat IP sahaja yang digunakan, ia boleh dikonfigur dalam Apache seperti yang berikut.

Order Deny,Allow

Deny from all

Allow from 192.20.0.0/16

  1. Hidupkan fungsi mod_security dalam perisian Apache.

  1. Pastikan pengguna dan kumpulan pengguna yang betul dalam mengoperasikan perisian Apache ini. Ia boleh dikonfigur dalam fail httpd.conf seperti yang berikut.

User apache

Group apache

  1. Hadkan saiz capaian pada fungsi LimitRequestBody. Biasanya dalam 10mb tetapi ia bergantung kepada kesesuaian yang ada.

Inilah beberapa perkara asas keselamatan yang boleh dikonfigur dalam sesebuah pelayan web Apache. Berkemungkinan konfigurasi ini akan menyebabkan perisian Apache menjadi perlahan atau bermasalah. Jadi, laksanakan konfigurasi tersebut dengan betul dan buat salinan pendua terlebih dahulu.

Perisian Apache ini lebih selamat dilarikan dalam persekitaran Linux atau sistem pengoperasian pelayan seperti Windows Server. Fail httpd.conf merupakan fail konfigurasi yang penting bagi perisian Apache. Jadi, pastikan ia dikonfigur dengan betul, hadkan capaian kepadanya dan sembunyikan ia daripada dicapai oleh seseorang.

Utusan Online.

Friday, December 30, 2011

Sembang ICT 28.: Tingkat Keselamatan Pelayan Web Apache. Utusan Malaysia. 1 Ogos 2011.

Diskusi ICT 28

Bagaimanakah cara untuk meningkatkan tahap keselamatan web server Apache yang sedang saya tadbir urus untuk sebuah organisasi?

Bazoka Penaka, Paya Tengang.

Aplikasi pelayan web Apache merupakan di antara pelayan web yang paling banyak digunakan di Internet. Ia merupakan perisian berasaskan sumber terbuka dan boleh digunakan secara percuma.

Di samping itu, ia merupakan di antara aplikasi pelayan web yang selamat dan stabil digunakan untuk sesebuah laman web. Namun begitu, disebabkan ia percuma dan berasaskan sumber terbuka, para pengguna perlu tahu bagaimana untuk mengendalikannya dengan selamat dan stabil

Jadi, di sini disediakan beberapa panduan yang boleh diambil pakai dalam mentadbir dan mengendalikan aplikasi pelayan web Apache ini secara selamat.

Sembunyikan Pemidang atau Banner.

Perisian Apache akan mepaparkan pemidang yang menyatakan ia adalah Apache berserta dengan versinya. Nasib tidak baik, berkemungkinan besar ia akan memaparkan jenis sistem pengoperasian yang digunakan.

Perkara ini tidak baik kerana ia akan membuka jalan pengetahuan kepada penggodam. Mereka akan mengetahui kelemahan aplikasi dan membuat sesuatu yang tidak baik berdasarkan maklumat yang diperolehi daripada pemidang tersebut.

Dengan itu, nyah aktifkan atau off fungsi SecuritySignature dalam Apache. Caranya:-

  1. Buka tetingkap terminal dan buka fail konfigurasi Apache - /etc/apache/apache2.conf (Linux).
  2. Cari baris yang mengandungi teks SecuritySignature dan setkan ia kepada Off.
  3. Cari pula teks ServerToken. Setkan ia kepada ProductOnly.
  4. Restart aplikasi Apache.

Bagi mengujinya pada domain, sila guna baris arahan curl -I http://DOMAIN.

Nafikan kesemua capaian.

Bagi memastikan aplikasi Apache ini dicapai dengan selamat, nafikan kesemua capaian terhadapnya oleh sesiapa sahaja. Benarkan capaian hanya kepada pengguna tertentu dan apabila ia perlu sahaja.

Caranya dengan setkan pada kandungan dalam Directory () dengan, (1) Order deny,allow (2) Deny from all. Restart program Apache. 

Kenal pasti HTTP Request.

HTTP Request ini boleh dimanipulasi keselamatannya dengan serangan secara Cross Site Sripting oleh pihak penggodam.

Kesemua maklumat yang diterima oleh HTTP Request ini akan dikembalikan. Ini akan digunakan untuk menipu perisian Apache dengan maklumat yang ada pada HTTP cookies dan mensabotaj sesi HTTP tersebut.

Jadi, bagi mengurangkan berlakunya risiko ini, sila nyah aktifkan atau Off fungsi TraceEnable dalam fail konfigurasi Apache, apache2.conf.

Nyah aktifkan Directory Indexing

Directory Indexing ini akan memaparkan segala kandungan yang ada dalam direktori pada aplikasi Apache. Jadi, ia boleh dinyah aktifkan dengan memindahkan atau buang fail autoindex.load dan autoindex.conf ke lokasi yang lain.

Dalam kandungan Directory pula sila cari baris seperti Options index FollowSymLinks…. Buang index tersebut. Simpan fail dan restart aplikasi Apache.

Contoh arahan dalam Linux, sudo rm -rf /etc/apache2/mods-enabled/autoindex.load

Nyah aktifkan WebDAV.

WebDAV merupakan satu protokol yang digunakan untuk perkongsian data dan membenarkan penggunaan emel berasaskan web.

Sekiranya tidak diperlukan, nyah aktifkan WebDAV dengan membuang fail dav.load, dav_fs.conf, dav_fs.load dan dav_lock.load yang terdapat dalam konfigurasi aplikasi Apache.

Contoh arahan dalam linux, sudo rm /etc/apache2/mods-enabled/dav.load

Gunakan SSL

Gunalah protokol keselamatan SSL untuk keselamatan http bagi aplikasi pelayan Apache anda.

Kemas kini perisian Apache

Sentiasa melakukan kemas kini terhadap aplikasi pelayan web Apache yang digunakan.

Sentiasa melihat fail log.

Terdapat dua fail log yang utama dalam aplikasi Apache iaitu access.log dan error.log. Buatlah pemantauan yang kerap terhadap fail-fail log ini. Dalam Linux, untuk melihat fail-fail ini boleh laksanakan arahan, sudo tail -f /var/log/apache2/access.log.

Bagi perisian Apache yang berasaskan Windows, caranya adalah sama. Anda perlu capai fail konfigurasi yang dinyatakan dan buat perubahan terhadapnya seperti yang dibincangkan.

Semoga ia bermanfaat untuk keselamatan laman web yang dikendalikan dengan aplikasi Apache.


Utusan Online