Помогите с настройкой mod_security

12
M1
На сайте с 14.07.2010
Offline
10
3739

Добрый день.

инсталлировала mod_security для apache2

в error.log попалог очень много сообщений.

никакие настройек не делала все по умолчанию.

вот фрагмент:

[Mon Feb 21 00:08:20 2011] [error] [client 195.95.223.19] ModSecurity: Unable to retrieve collection (name "ip", key "195.95.223.19"). Use SecDataDir to define data directory first. [hostname "www.life-stories.ru"] [uri "/"] [unique_id "TWGs9E@uQEUAADcsCGgAAAAF"]

[Mon Feb 21 00:08:22 2011] [error] [client 94.143.240.118] ModSecurity: Unable to retrieve collection (name "global", key "global"). Use SecDataDir to define data directory first. [hostname "www.life-stories.ru"] [uri "/"] [unique_id "TWGs9k@uQEUAADctCtUAAAAG"]

[Mon Feb 21 00:08:22 2011] [error] [client 94.143.240.118] ModSecurity: Unable to retrieve collection (name "ip", key "94.143.240.118"). Use SecDataDir to define data directory first. [hostname "www.life-stories.ru"] [uri "/"] [unique_id "TWGs9k@uQEUAADctCtUAAAAG"]

[Mon Feb 21 00:08:22 2011] [error] [client 94.143.240.118] ModSecurity: Warning. Operator GE matched 0 at TX:inbound_anomaly_score. [file "/etc/apache2/modsecurity.d/base_rules/modsecurity_crs_60_correlation.conf"] [line "35"] [msg "Inbound Anomaly Score Exceeded (Total Inbound Score: 5, SQLi=, XSS=): Too many arguments in request"] [hostname "www.life-stories.ru"] [uri "/index.php"] [unique_id "TWGs9k@uQEUAADctCtUAAAAG"]

[Mon Feb 21 00:08:23 2011] [error] [client 66.249.72.213] ModSecurity: Unable to retrieve collection (name "global", key "global"). Use SecDataDir to define data directory first. [hostname "www.life-stories.ru"] [uri "/"] [unique_id "TWGs90@uQEUAADc1C9MAAAAH"]

[Mon Feb 21 00:08:23 2011] [error] [client 66.249.72.213] ModSecurity: Unable to retrieve collection (name "ip", key "66.249.72.213"). Use SecDataDir to define data directory first. [hostname "www.life-stories.ru"] [uri "/"] [unique_id "TWGs90@uQEUAADc1C9MAAAAH"]

боюсь что бы незабанились "добрые роботы".

Скажите как настроить эту "SecDataDir" что бы больше матов небыло.

Спасибо.

Zaqwr
На сайте с 08.08.2007
Offline
111
#1

без надобности его лучше не устанавливать

http://www.modsecurity.org/documentation/modsecurity-apache/2.5.12/modsecurity2-apache-reference.html#N10569

Администрирование, Linux, Cisco, Juniper
K
На сайте с 29.02.2008
Offline
116
kdj
#2
Zaqwr:
без надобности его лучше не устанавливать
http://www.modsecurity.org/documentation/modsecurity-apache/2.5.12/modsecurity2-apache-reference.html#N10569

согласен

настройка mod_security так же как mod_chroot задача не тривиальная.

попробуйте через PHP open_basedir ограничить список доступных директорий.

в php.ini - open_basedir "/home/www/ваш_сайт.ru:/tmp"

в конфигурации виртуал хоста

php_admin_value open_basedir "/home/www/ваш_сайт.ru:/tmp"

M
На сайте с 01.12.2009
Offline
235
#3

Позовите, Андрейку, он мега по mod_security - странно что он ещё не отписал тут.

Администратор Linux,Freebsd. построения крупных проектов.
M1
На сайте с 14.07.2010
Offline
10
#4

хмм... может его действительно отключить.

просто каждый день по несколько раз проверяют на наличие phpmyadmin, admin, _MSOffice и т.д.

понятное дело что таких директорий нет.

ну и пробуют слать неправильные запросы.

mod_security - их судя по доке фильтрует.

вот поэтому и поставили.

K
На сайте с 29.02.2008
Offline
116
kdj
#5

не нужен вам mod_security

посмотрите логи ssh и ftp там картина еще страшнее. множество попыток авторизации под root и брутфорс ФТП пользователей. :)

M1
На сайте с 14.07.2010
Offline
10
#6

ок. отключу.

кстати ftp по умолчанию отключен.

извините за глупый вопрос, а что такое "брутфорс" ?

M
На сайте с 16.09.2009
Offline
278
#7

в гугле забанили?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
M1
На сайте с 14.07.2010
Offline
10
#8
myhand:
в гугле забанили?

Да нет. нигде не забанили.

K
На сайте с 29.02.2008
Offline
116
kdj
#9
mariana12:
ок. отключу.
кстати ftp по умолчанию отключен.
извините за глупый вопрос, а что такое "брутфорс" ?

ну пытаются логинится с простыми парами логин-пароль, типа admin : qwerty

Andreyka
На сайте с 19.02.2005
Offline
822
#10
mariana12:
Да нет. нигде не забанили.

Тогда идем в google и пишем:

документация mod_security, после чего читаем по ссылкам

Не стоит плодить сущности без необходимости
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий