2012-05-24 41 views
3

我用apache服務器安裝mod_security,現在它只阻止ie7/8/9瀏覽器。 (我可以瀏覽與Firefox /鉻/等網絡)mod_security塊只有Internet Explorer

日誌說:

Message: String match within "Proxy-Connection Lock-Token Content-Range Translate via if" at REQUEST_HEADERS_NAMES:Connection. [file "/etc/apache2/mod_security/modsecurity_crs_30_http_policy.conf"] [line "99"] [id "960038"] [msg "HTTP header is restricted by policy"] [data "Connection"] [severity "WARNING"] [tag "POLICY/HEADER_RESTRICTED"] [tag "POLICY/FILES_NOT_ALLOWED"] [tag "WASCTC/WASC-21"] [tag "OWASP_TOP_10/A7"] [tag "PCI/12.1"] [tag "WASCTC/WASC-15"] [tag "OWASP_TOP_10/A7"] [tag "PCI/12.1"] 
Message: Access denied with code 403 (phase 2). [file "/etc/apache2/mod_security/modsecurity_crs_49_enforcement.conf"] [line "25"] [msg "Anomaly Score Exceeded (score 20): Common SPAM/Email Harvester crawler"] 
Action: Intercepted (phase 2) 
Stopwatch: 1337888078594451 2694 (918 2353 -) 
Producer: ModSecurity for Apache/2.5.12 (http://www.modsecurity.org/); core ruleset/2.0.6. 
Server: Apache 

和規則ID爲 「960038」 是:

SecRule REQUEST_HEADERS_NAMES "@within %{tx.restricted_headers}""phase:2,t:none,pass,nolog,auditlog,msg:'HTTP header is restricted by policy',id:'960038',tag:'POLICY/HEADER_RESTRICTED',tag:'POLICY/FILES_NOT_ALLOWED',tag:'WASCTC/WASC-21',tag:'OWASP_TOP_10/A7',tag:'PCI/12.1',tag:'WASCTC/WASC-15',tag:'OWASP_TOP_10/A7',tag:'PCI/12.1',severity:'4',logdata:'%{matched_var}',setvar:'tx.msg=%{rule.msg}',setvar:tx.anomaly_score=+%{tx.warning_anomaly_score},setvar:tx.policy_score=+%{tx.warning_anomaly_score},setvar:tx.%{rule.id}-POLICY/HEADERS_RESTRICTED-%{matched_var_name}=%{matched_var}" 

我有一個主要的問題,另外兩個派生自第一個:

  • 我怎麼知道這個規則是什麼造成的?
    • 忽略此規則是否安全?
    • 有沒有辦法修改規則,以便允許即導航網絡?

回答

1
  1. 回答你第一個問題MOD-保安向我們提供有關其規則語言的語法非常 詳細的文檔和 以下是鏈接到其文檔。 ModSecurity Rule Language

  2. TX爲用戶定義的變量tx.restricted_headers它定義 像

    SecAction「相您的HTTP策略:1,T:無,NOLOG,傳球,SETVAR:'tx.restricted_headers = /更詳細的信息 - 代理連接/ /鎖定令牌/ /內容的範圍/ /轉換/ /經/ /如果/'」 請參閱本HTTP Policy

  3. 你上面提到的規則是不會阻止,但它是 增加一個針對sus的數值我在上面解釋過的HTTP策略中提到了名字 。

  4. 正在阻止IE作爲從日誌中看到的規則提到

    消息:訪問被拒絕的代碼403(階段2)。 [文件 「/etc/apache2/mod_security/modsecurity_crs_49_enforcement.conf」] [在線 「25」] [味精 「異常分數超出(得分20):常見的垃圾/電子郵件收割機履帶」]

你可以修改異常評分門檻或可以改變你的HTTP政策。你提到的規則是正確的,不需要評論。我希望你得到我的觀點