Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр. / 9 сообщений из 9, страница 1 из 1
14.07.2013, 23:29
    #38330705
FHD
FHD
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
Ребята, доброго времени суток.
Тема: Защита сайта через htaccess.

Не у всех есть VPS потому на хостинге есть 1 метод защиты - htaccess фаил.
Листая не один год логи хостинга, я находил много попыток положить сайт, сервер.
Это:
1) Запросы POST и их много, в 1 секунду может приходить 5 запросов на одну и туже страницу.
Решение:
Заблокировать все запросы с POST кроме определенных IP и страниц где есть форма обратной связи.

2) Запросы с словами: edit, function и другие.
Решение:
Исключить кроме вашего IP доступ к страницам с этими словами.

-------------------------------------------------------------
Ребята, если у вас еще есть соображения, добавляйте и пишите, как бы вы решили эти пункты.
----------------------------------------------------

Например как осуществить 1 пункт:
RewriteCond %{REQUEST_METHOD} POST
RewriteCond %{REMOTE_ADDR} !=127.0.0.1
RewriteCond %{REMOTE_ADDR} !=127.0.0.2
RewriteRule ^ - [F,L]


Это не полное решение, заблокирован всем доступ с методом POST кроме 2 IP, но нет исключения для всех для определенных страниц там где у нас обратная связь или другие, и которые используют формы с методом POST
...
Рейтинг: 0 / 0
15.07.2013, 00:35
    #38330723
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
FHD,

Посмотрите еще директивы <Limit> и <LimitExcept>
...
Рейтинг: 0 / 0
15.07.2013, 00:36
    #38330725
ScareCrow
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
авторЗаблокировать все запросы с POST кроме определенных IP
круть. любая форма комментов пролетает?
...
Рейтинг: 0 / 0
15.07.2013, 12:56
    #38331233
FHD
FHD
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
ScareCrowавторЗаблокировать все запросы с POST кроме определенных IP
круть. любая форма комментов пролетает?

Да, есть сайты где или коментов почти нет или они не важные, то есть комментируют очень редко, потому можно пожертвовать ради безопасности и снятия нагрузки с сайтов.
...
Рейтинг: 0 / 0
15.07.2013, 14:21
    #38331394
phpz
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
FHDScareCrowпропущено...

круть. любая форма комментов пролетает?

Да, есть сайты где или коментов почти нет или они не важные, то есть комментируют очень редко , потому можно пожертвовать ради безопасности и снятия нагрузки с сайтов.
Там наверное очень много посетителей...
...
Рейтинг: 0 / 0
15.07.2013, 15:07
    #38331474
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
phpz,

Думаю что все каменты пишут админ и модераторы. Им, безусловно, необходимо разрешить POST-запросы. А остальным они и не требуются. Поиск тоже не нужен, вероятно.
...
Рейтинг: 0 / 0
15.07.2013, 16:05
    #38331579
FHD
FHD
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
vkle,

Так и есть, коменты не на всех стараницах и они не важны, а поиск идет от Яши и Гугла, там через GET все работает.

ПОДСКАЖИТЕ ребята как блокировать всех по ключевым словам?
Например по слову function
Например ссылки:
site.ru\page45464\function#@fdsljl?3232
site.ru\page45464\login&function#@fdsljl?3232
site.ru\function#@fdsljl?3232
site.ru\page45464\#@fdsljl?3232function

Тоесть чтоб не пропускало пользователей тех, у кого в запросе есть ключевые слова.
Можете ли показать пример?
С помощью
<Files>
Order Allow,Deny
Allow from ххх.ххх.ххх.ххх
</Files>
Или другим способом, что писать после <Files ТУТ > ???
...
Рейтинг: 0 / 0
20.07.2013, 11:26
    #38337783
Android Max
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
1. Нужно всего-навсего блокировать (экранировать) введенные символы. У PHP есть специальная функция для этого.
2. Не уверен, что при переходе на форму обратной связи, переход будет считаться с 127.0.0.1
Как правило переход все же будет считаться с IP посетителя. Другое дело, что можно запретить обращение к обработчику формы из других мест. Как вариант. ну и капчу не забывать.
...
Рейтинг: 0 / 0
22.07.2013, 19:51
    #38339658
Санчо111
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр.
FHD, если мне нужно разрешить 10 IP постить? это нужно 10 строк писать RewriteCond %{REMOTE_ADDR} !=127.0.0.1

Или есть сокращенный вариант?
...
Рейтинг: 0 / 0
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Защита .htaccess Защитим наши сайты вместе. Настройка и выявление дыр. / 9 сообщений из 9, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]