LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 668|回复: 1

关于基于apache虚拟主机的安全设置的问题

[复制链接]
发表于 2012-2-5 16:01:00 | 显示全部楼层 |阅读模式
服务器操作系统:CENTOS 6.2

问题描述:
服务器上有两个虚拟主机:
a.test.com 对应位置(/home/a.test.com/)
b.test.com 对应位置(/home/b.test.com/)

假使网站a.test.com由于网站程序问题导致被黑客入侵并且上传了木马文件hack.php,该木马具有目录浏览、文件下载、文件编辑等功能,发现通过该文件可以查看到整个系统的文件
apache程序启动账户为系统默认的apache用户和apache用户组

期望的解决办法:
由于初次学习配置linux服务器,所以很多东西还是不太懂。windows server 可以通过iis来设置每个站点单独设置启动账户来锁定用户主账户来防止a.test.com被爆以后牵连其他账户和文件目录,那么LINUX下面应该怎么来防止此类问题的发生?
google了一下没有找到什么有用的资料,希望有经验的朋友提供一点帮助,先谢谢了。
发表于 2012-3-2 14:38:07 | 显示全部楼层
阻止在documentroot下创建文件是重点,
DocumentRoot下尽量不要让web服务器(比如apache)可写, 这样hack.php根本上不来。
如果非要写,要写到专门的目录,而且对关掉这个目录的执行功能,比如php和apache时,可以用engine=off。
这些措施只是事后修补,web程序本身的安全才是重点。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表