免费预览已结束,剩余34页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
tomcat安全配置v,版本控制,版本控制,目录,第一章tomcat常见的安全攻击与漏洞第二章tomcat应用的安全配置第三章tomcat应用的安全运维,第一章tomcat常见安全攻击与漏洞,发现Tomcat管理页面,扫描,使用默认帐户、口令登录,登陆后台,上传网页木马,上传网马,网马运行效果,利用webshell执行,TomcatUTF-8编码漏洞,漏洞发生在ApacheTomcat处理UTF-8编码时,没有正确转换,从而导致在处理包含%c0%ae%c0%ae的url时转换为类似./的形式,使得可以遍历系统任意文件,包括/etc/passwd等触发的条件为ApacheTomcat的配置文件context.xml或server.xml的allowLinking和URIencoding允许UTF-8选项,第二章tomcat应用的安全配置,目录,2.3账号管理认证授权,2.4日志,2.5IP协议安全要求,2.6设备其他安全要求,2.1补丁安全,2.2文件系统安全,补丁安全,最新的安全补丁发布与升级步骤,以tomcat发布的信息为准。参见如下地址:/security.html,文件系统安全,Tomcat及其应用程序的所在磁盘分区的文件系统类型,应当为NTFS系统。检查系统的共享文件系统,禁止将Tomcat及其应用程序设置在共享目录中。,TomCat-账号,账户设置,TomCat-账号,账户设置,TomCat-账号,账户设置,TomCat-口令,口令设置,TomCat-口令,口令设置,TomCat-口令,口令设置,TomCat-授权,授权设置,TomCat-授权,授权设置,TomCat-日志要求,日志要求,TomCat-IP协议安全要求,IP协议安全要求,TomCat-设备其它安全要求,设备其它安全要求,TomCat-设备其它安全要求,设备其它安全要求,TomCat-设备其它安全要求,设备其它安全要求,TomCat-设备其它安全要求,设备其它安全要求,TomCat-设备其它安全要求,设备其它安全要求,第三章tomcat应用的安全运维,安全快照,在系统割接上线前进行安全加固加固完成后保存系统当前配置情况:帐户权限端口(8080)Applications清单其他Tomcat配置信息,安全快照,日志配置说明,tomcat的conf目录下的server.xml主配文件,在与标签之间.有以下内容:,日志配置说明,逐一分析各个参数:className=org.apache.catalina.valves.AccessLogValve配置访问日志类型directory=/var/log/tomcat_access指定访问日志存放目录prefix=_access_log.指定日志文件名前缀字符suffix=.txt指定日志文件后缀字符pattern=“common”指定日志记录的格式(常用的有两个值.分别是pattern=“common”,pattern=“combined”)resolveHosts=false/指定是否进行逆向解析,日志配置说明,pattern=common%h%l%u%t%r%s%b%h这个就是服务器名称了,如果resolveHosts为false的话,这里就是IP地址了%l目录浏览者进行身份验证时提供的名字,否则就记录-%u得到了验证的访问者,否则就记录-%t发生访问的时间,以秒记%r请求资源使用的方法(GET,还是POST,还是其它)及被请求的资料%sHTTP返回给客户端的状态代码%b这是发送信息的字节数,不涵括http头,如果字节数为0的话,显示为-,日志配置说明,对应实例:rootfc8tomcat_access#_access_log.2008-05-21.txt-21/May/2008:13:14:52-0800GET/HTTP/1.12008132-21/May/2008:13:14:52-0800GET/tomcat.gifHTTP/1.12001934-21/May/2008:13:14:52-0800GET/asf-logo-wide.gifHTTP/1.12005866-21/May/2008:13:14:52-0800GET/tomcat-power.gifHTTP/1.12002324-21/May/2008:13:14:52-0800GET/favicon.icoHTTP/1.120021630-21/May/2008:13:15:00-0800GET/test.jspHTTP/1.1404979,日志配置说明,当指定格式为combined时,记录格式如下:%h%l%u%t%r%s%b%Refereri%User-Agenti%h这个就是服务器名称了,如果resolveHosts为false的话,这里就是IP地址了%l录浏览者进行身份验证时提供的名字,否则就记录-%u得到了验证的访问者,否则就记录-%t发生访问的时间,以秒记%r请求资源使用的方法(GET,还是POST,还是其它)及被请求的资料%sHTTP返回给客户端的状态代码%b这是发送信息的字节数,不涵括http头,如果字节数为0的话,显示为-%RefererI指明引用来源,如果是直接请求的话显示为-%User-AgentI记录客户端使用的代理软件,日志配置说明,实例如下:rootfc8tomcat_access#tail-_access_log.2008-05-21.txt-21/May/2008:13:35:14-0800GET/HTTP/1.12008132-Mozilla/4.0(compatible;MSIE7.0;WindowsNT5.1;.NETCLR2.0.50727)-21/May/2008:13:35:14-0800GET/tomcat.gifHTTP/1.1304-:8080/Mozilla/4.0(compatible;MSIE7.0;WindowsNT5.1;.NETCLR2.0.50727)-21/May/2008:13:35:14-0800GET/tomcat-power.gifHTTP/1.1304-http:/19
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 建筑幕墙检测实战试题集及解析手册
- 渔业生态安全课件
- 广西大学期末试题库及答案
- 地理气候知识风向和风力的认识与应用试题集详解版
- 开学攻略入学测试题型解析与答案
- 电子信息类电子通信技术测试卷与答案详解
- 矿物微量元素分析实战题库及答案
- 家庭冲突解决自测题及应对方法建立和谐家庭环境
- 开学首月舞蹈考试试题及答案解析
- 航空航天领域安全操作规范测试题库及解答
- 2025年成都市团校入团考试题库(含答案)
- 毛绒玩具课件讲解
- 监理安全知识岗前培训课件
- 霹雳舞教学课件图片
- 特种设备管理课件
- 某市美术馆建设项目可行性研究报告
- 2025年国网湖北电力考试笔试试题(含答案)
- 中小企业融资计划书模板
- 2025至2030年中国包醛氧淀粉行业市场深度分析及发展趋势预测报告
- 小儿流行性腮腺炎护理查房
- 异常事项管理办法
评论
0/150
提交评论