Effectivement, il est possible de proteger l'intégralité d'un réseau de serveurs web IIS grâce à un seul serveur apache.
Le but du jeu c'est de mettre en place un reverse-proxy Apache avec mod_eaccess sous linux :
- Le Reverse proxy va être destinataire de toutes les requêtes http du site.
- le mod_eaccess va faire matcher des patterns à chaque requête http. Par exemple :
EAccessEnable on
EAccessRule deny "^GET /cgi-bin/.*$"
EAccessRule permit "^GET /cgi-bin/login.asp\?u=([0-9a-zA-Z]){0,8}\&p=([0-9a-zA-Z]){0,8}"
- Sous linux parce que ce serveur sera très gourmand en ressources : il s'agit de matcher une série de regex sur chaque requête !
Mais cette protection est au niveau applicatif et se doit de succeder à des firewalls et autres architectures type ponts/routeurs...
ACIC : Société éditrice du porduit rWeb, implementant ces différentes techniques en plus de nombreux autres processus de sécurisation : http://www.acic.fr(...)
[^] # Re: l'Apache qui protègeait les visage pâles...
Posté par Jerome Demeyer . En réponse à la dépêche Gartner Group recommande de lacher IIS !. Évalué à 10.
Le but du jeu c'est de mettre en place un reverse-proxy Apache avec mod_eaccess sous linux :
- Le Reverse proxy va être destinataire de toutes les requêtes http du site.
- le mod_eaccess va faire matcher des patterns à chaque requête http. Par exemple :
EAccessEnable on
EAccessRule deny "^GET /cgi-bin/.*$"
EAccessRule permit "^GET /cgi-bin/login.asp\?u=([0-9a-zA-Z]){0,8}\&p=([0-9a-zA-Z]){0,8}"
- Sous linux parce que ce serveur sera très gourmand en ressources : il s'agit de matcher une série de regex sur chaque requête !
Mais cette protection est au niveau applicatif et se doit de succeder à des firewalls et autres architectures type ponts/routeurs...
faire du reverse proxy : http://httpd.apache.org/docs/mod/mod_proxy.html(...)
le site mod_eaccess : http://www.flopgun.net/christophe/docs/security/eaccess-orig.php(...)
la niouze linuxfr sur mod_eaccess: http://linuxfr.org/2001/09/10/4871,1,-1,0,1.php3(...)
ACIC : Société éditrice du porduit rWeb, implementant ces différentes techniques en plus de nombreux autres processus de sécurisation : http://www.acic.fr(...)