Sécurisation apache2

Sécurisation apache2 - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 21-10-2015 à 22:37:00    

[Je poste peut être dans la mauvaise catégorie, merci de me le signaler dans ce cas!]
 
Bonjour,
   
  Je me sers de mon raspberry pi comme serveur. J'ai transféré le port 80 de ma box vers le raspberry.
  Dans le log du serveur apache (acces.log) je vois des connexions étranges en provenance d'ip inconnues:
 

Code :
  1. 137.226.113.7 - - [21/Oct/2015:10:51:31 +0000] "GET / HTTP/1.1" 403 519 "-" "Scanning for research (researchscan.comsys.rwth-aachen.de)"
  2. 137.226.113.7 - - [21/Oct/2015:10:51:31 +0000] "GET / HTTP/1.1" 403 518 "-" "Scanning for research (researchscan.comsys.rwth-aachen.de)"
  3. 104.148.44.191 - - [21/Oct/2015:16:50:30 +0000] "GET http://www.sogou.com/index.html HTTP/1.1" 403 494 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  4. 104.148.44.191 - - [21/Oct/2015:16:50:31 +0000] "GET http://www.hotbot.com/ HTTP/1.1" 403 485 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  5. 104.148.44.191 - - [21/Oct/2015:16:50:31 +0000] "GET http://www.hotbot.com/ HTTP/1.1" 403 485 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  6. 104.148.44.191 - - [21/Oct/2015:16:50:32 +0000] "GET http://search.yahoo.com/ HTTP/1.1" 403 487 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  7. 104.148.44.191 - - [21/Oct/2015:16:50:32 +0000] "CONNECT www.paypal.com:443 HTTP/1.1" 403 467 "-" "-"
  8. 104.148.44.191 - - [21/Oct/2015:16:50:33 +0000] "CONNECT www.alipay.com:443 HTTP/1.1" 403 467 "-" "-"
  9. 104.148.44.191 - - [21/Oct/2015:16:50:33 +0000] "CONNECT www.microsoftstore.com.cn:443 HTTP/1.1" 403 478 "-" "-"
  10. 104.148.44.191 - - [21/Oct/2015:16:50:33 +0000] "CONNECT developer.apple.com:443 HTTP/1.1" 403 472 "-" "-"
  11. 104.148.44.191 - - [21/Oct/2015:16:50:38 +0000] "GET http://search.yahoo.com/ HTTP/1.1" 403 487 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  12. 104.148.44.191 - - [21/Oct/2015:16:50:39 +0000] "CONNECT www.alipay.com:443 HTTP/1.1" 403 467 "-" "-"
  13. 104.148.44.191 - - [21/Oct/2015:16:51:47 +0000] "GET http://www.hotbot.com/ HTTP/1.1" 403 485 "-" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)"
  14. 104.148.44.191 - - [21/Oct/2015:16:51:47 +0000] "CONNECT www.paypal.com:443 HTTP/1.1" 403 467 "-" "-"


 
  Je ne comprends pas pourquoi ces connexions apparaissent dans le log alors que j'ai configuré apache pour filtrer les ip:
  (je ne pige pas non plus l'utilité de ces requêtes, qqun essaie d'utiliser mon raspberry comme proxy pour se connecter à d'autres sites?)
 

Code :
  1. DocumentRoot /var/www
  2.         <Directory />
  3.                 Order Deny,Allow
  4.                 Deny from all
  5.                 Options -Indexes -FollowSymLinks
  6.                 AllowOverride None
  7.         </Directory>
  8.         <Directory /var/www/>
  9.                 AllowOverride None
  10.                 Order Deny,Allow
  11.                 Deny from all
  12.                 Allow from 192.168.
  13.         </Directory>


 
 
Quelqu'un peut-il m'éclairer? Merci!

Reply

Marsh Posté le 21-10-2015 à 22:37:00   

Reply

Marsh Posté le 21-10-2015 à 22:52:54    

Hello, as-tu essayé de te connecter sur ton appache avec une IP que tu as interdite ?  
As-tu un FW configuré sur ton RPI ? (iptables)
Si non tu peux aussi faire du filtrage avec celui-ci.
D'ailleur a ta place je le ferais dans un premier temps avec iptables et j'affinerais avec apache.


---------------
--- Mon topik d'Ach/Ven ---
Reply

Marsh Posté le 22-10-2015 à 11:10:55    

Salut, merci pour ta réponse.
 
Oui j'ai testé depuis des ip interdites, les connexions sont bien bloquées.
Ce que je ne sais pas c'est si ce que je vois dans le log apache correspond à des requêtes reçues, bloquées et historisées, ou bien si les requêtes passent le filtrage en exploitant une faille.
 
Je ne redirige que le port 80 vers le raspberry, tout le reste est sensé être bloqué au niveau de ma box.
 
Je vais regarder iptables.

Reply

Marsh Posté le 22-10-2015 à 11:35:33    

tu vois dans ton log que toutes les requêtes se prennent une erreur 403 ("forbidden" ) donc ça a l'air de marcher comme prévu.


---------------
Que va-t-il se passer cette gelgamar ? vous le découvrirez janamont à 20h
Reply

Marsh Posté le 23-10-2015 à 09:28:50    

Ah effectivement, j'avais pas repéré le code 403 dans le log! Merci
 

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed