Kann ich solche Webserver Informationen ausschalten?
Kann ich solche Webserver Informationen ausschalten?
N`abend!
geht mal auf die seite http://www.gemal.dk/browserspy/ws.cgi und gebt da irgend eine url ein. Dann spuckt der Server unter settings ein paarr Infos aus.
Wie kann ich verhindern das der Apache solche Infos rausgibt?
Martin
geht mal auf die seite http://www.gemal.dk/browserspy/ws.cgi und gebt da irgend eine url ein. Dann spuckt der Server unter settings ein paarr Infos aus.
Wie kann ich verhindern das der Apache solche Infos rausgibt?
Martin
-
darkspirit
- Posts: 553
- Joined: 2002-10-05 16:39
- Location: D'dorf
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
"ServerSignatur Off" in der httpd.conf..
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Punkt 1 :
http://www.rootforum.org/faq/index.php? ... 15&lang=de
Punkt 2 :
Security by obscurity funktioniert nicht !
http://www.rootforum.org/faq/index.php? ... 15&lang=de
Punkt 2 :
Security by obscurity funktioniert nicht !
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: Kann ich solche Webserver Informationen ausschalten?
Aber sie schadet auch nicht.CaptainCrunch wrote:Security by obscurity funktioniert nicht !
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Depends ... z.B. kann sie einem die Fehlersuche erheblich erschweren, und / oder gegen gewisse "Regeln" verstossen, aber das ist eine andere Diskussion.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: Kann ich solche Webserver Informationen ausschalten?
Wenn man sich dadurch "sicherer" fühlt, wird man oft nachlässig. -> Es schadet.Aber sie schadet auch nicht.
Re: Kann ich solche Webserver Informationen ausschalten?
Hallo Dodolin,ServerSignatur Off" in der httpd.conf..
ich hab das spasshalber mal gemacht und den apache restartet, aber ich seh immer noch die kompletten Angaben.
Muss man den ganzen Server dafür neu starten? Ich dachte ein neustart des Apachen würd reichen.
Wär nett ihr klärt einen Noob mal auf, wann Ã?nderungen in der httpd.conf übernommen, bzw. ausgeführt werden.
Gruß Pupsi
Re: Kann ich solche Webserver Informationen ausschalten?
inwiefern? Wenn ich ein Problem habe und die Versionsnummer haben möchte, dann hole ich mir die doch lieber lokal mit dpkg, oder?CaptainCrunch wrote:Depends ... z.B. kann sie einem die Fehlersuche erheblich erschweren
gab es die Diskussion hier schonmal welche Regeln das sind? Hast Du einen Link für mich?und / oder gegen gewisse "Regeln" verstossen, aber das ist eine andere Diskussion.
Da das wohl niemals die einzige "Absicherung" des Systems ist, sehe ich dieses Problem nicht. Mein Standpunkt ist einfach, daß der Rest der Welt diese Info nicht benötigt. Also warum diese Info liefern?dodolin wrote:Wenn man sich dadurch "sicherer" fühlt, wird man oft nachlässig. -> Es schadet.
Re: Kann ich solche Webserver Informationen ausschalten?
Mein Standpunkt ist, dass es dem Rest der Welt sehr wohl durchaus nützlich sein kann, wenn er eine E-Mailadresse des Webmasters kennt, an den er sich bei Problemen wenden kann. :)Mein Standpunkt ist einfach, daß der Rest der Welt diese Info nicht benötigt.
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Es geht nicht nur um die Versionsnummer, sondern um solche Sachen wie die Emailadresse des Webmasters (wie dodolin schon sagte).inwiefern? Wenn ich ein Problem habe und die Versionsnummer haben möchte, dann hole ich mir die doch lieber lokal mit dpkg, oder?
Hier gab es die Diskussion AFAIR noch nicht, aber über den Sinn von Security by obscurity haben sich schon viel hellere Köpfe als wir heißgeredet ... ;)gab es die Diskussion hier schonmal welche Regeln das sind? Hast Du einen Link für mich?
Siehe dodolin. Desweiteren : was schadet es dir, wenn die Infos da sind ?Da das wohl niemals die einzige "Absicherung" des Systems ist, sehe ich dieses Problem nicht. Mein Standpunkt ist einfach, daß der Rest der Welt diese Info nicht benötigt. Also warum diese Info liefern?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: Kann ich solche Webserver Informationen ausschalten?
mir geht es dabei aber um die Versionsnummer. Das mit der E-Mail-Adresse würde ich gelten lassen. Aber zum einen steht die auf allen meiner Domains auf einer der Seiten, zum anderen habe ich für alle Domains die Adresse "webmaster@..." eingerichtet, und auch die E-Mail-Adresse im Zone-File ist erreichbar.CaptainCrunch wrote:Es geht nicht nur um die Versionsnummer, sondern um solche Sachen wie die Emailadresse des Webmasters (wie dodolin schon sagte).
Nichtsdestotrotz werde ich mir nochmal die Apache-Doku anschauen ob das so geht, daß keine Versionsnummer kommt, aber trotzdem eine Kontaktinfo. Das wäre ein Lösung, die mir gefällt.
auch darum ging es mir bei der Frage nicht, sondern um diese "Regeln", unter denen ich mir nichts vorstellen kann.Hier gab es die Diskussion AFAIR noch nicht, aber über den Sinn von Security by obscurity haben sich schon viel hellere Köpfe als wir heißgeredet ... ;)
Die generelle Arbeitsweise. Warum sollte hierbei nicht der "deny any, but"-Ansatz besser sein als der "allow any, but".Desweiteren : was schadet es dir, wenn die Infos da sind ?
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Du möchtest einen Link ? http://rfc-editor.org ... ;)auch darum ging es mir bei der Frage nicht, sondern um diese "Regeln", unter denen ich mir nichts vorstellen kann.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: Kann ich solche Webserver Informationen ausschalten?
Ok, das deute ich mal so, daß es diese "Regeln" nicht wirklich gibt.CaptainCrunch wrote:Du möchtest einen Link ? http://rfc-editor.org ... ;)
Re: Kann ich solche Webserver Informationen ausschalten?
Dann ist das eine (mutwillige?!) Falschdeutung. Aber da kann dir keiner helfen.Ok, das deute ich mal so, daß es diese "Regeln" nicht wirklich gibt.
Re: Kann ich solche Webserver Informationen ausschalten?
Eine Frage nach bestimmten Regeln mit einem ein Verweis auf ein allgemeines RFC-Verzeichnis zu beantworten (man könnte es evtl. auf eine zweistellige Anzahl von RFCs einkreisen, es käme aber immer noch einer Suche nach der Stecknadel im Heuhaufen gleich; wobei man bei letzterem wenigstens genau weiß, wonach man sucht) kann ich wirklich nur so deuten, daß der Antworter auch nichts weiter dazu weiß.dodolin wrote:Dann ist das eine (mutwillige?!) Falschdeutung. Aber da kann dir keiner helfen.Ok, das deute ich mal so, daß es diese "Regeln" nicht wirklich gibt.
Re: Kann ich solche Webserver Informationen ausschalten?
Nuja, dass es z.B. hier darum geht, dass man alle "Regeln" im RFC zu HTTP einhält, ist doch eigentlich klar, oder? Weiters alle zu TCP/IP, "Requirements for Internet Hosts" (sowohl Application Layer als auch Network Layer) usw. usf.
Wie soll man die alle einzeln aufzählen? Nuja, was man jetzt mit Einstellungen zu ServerSignature allerdings bezüglich irgendwelcher RFCs verhunzen kann ist mir auch nicht ganz klar, da hast du Recht... ;)
Wie soll man die alle einzeln aufzählen? Nuja, was man jetzt mit Einstellungen zu ServerSignature allerdings bezüglich irgendwelcher RFCs verhunzen kann ist mir auch nicht ganz klar, da hast du Recht... ;)
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Nein, ich schreibe hier nur von Dingen, von denen ich keine Ahnung habe ...
Aber da du ja unbedingt Links willst :
http://groups.google.de/groups?hl=de&lr ... le%2BSuche
http://groups.google.de/groups?hl=de&lr ... 0%26sa%3DN
uvm.
Aber da du ja unbedingt Links willst :
http://groups.google.de/groups?hl=de&lr ... le%2BSuche
http://groups.google.de/groups?hl=de&lr ... 0%26sa%3DN
uvm.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: Kann ich solche Webserver Informationen ausschalten?
Moin,
wer trotz der bereits geäusserten Gründe die Versionsnummer des Apache 'verstecken' möchte, der setzt einfach 'ServerTokens Prod' in seine httpd.conf und lässt 'ServerSignature On' bestehen.
Gruss,
Markus
wer trotz der bereits geäusserten Gründe die Versionsnummer des Apache 'verstecken' möchte, der setzt einfach 'ServerTokens Prod' in seine httpd.conf und lässt 'ServerSignature On' bestehen.
Gruss,
Markus
-
alexander newald
- Posts: 1117
- Joined: 2002-09-27 00:54
- Location: Hannover
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Welcher bereits genannten Gründe? Habe ich irgendwie überlesen?
Bei Apache ist übrigens in der Source Version ServerSignature Off als Standardeinstellung hinterlegt. http://httpd.apache.org/docs-2.0/mod/co ... rsignature
Bei Apache ist übrigens in der Source Version ServerSignature Off als Standardeinstellung hinterlegt. http://httpd.apache.org/docs-2.0/mod/co ... rsignature
Re: Kann ich solche Webserver Informationen ausschalten?
Moin,
die Direktive 'ServerSignature` manipuliert lediglich die Signaturen der 'ErrorDocuments', sowie jene eines 'DirectoryIndex', nicht jedoch den HTTP-Request-Header, welcher durch 'ServerTokens' manipulierbar ist.
Du kannst das leicht testen, indem Du Deine URI im folgendem Link durch eine auf Deinem Apache eingerichteten austauscht und mit den jeweiligen Direktiven etwas experimentierst:
http://validator.w3.org/check?uri=http: ... &verbose=1
Gruss,
Markus
die Direktive 'ServerSignature` manipuliert lediglich die Signaturen der 'ErrorDocuments', sowie jene eines 'DirectoryIndex', nicht jedoch den HTTP-Request-Header, welcher durch 'ServerTokens' manipulierbar ist.
Du kannst das leicht testen, indem Du Deine URI im folgendem Link durch eine auf Deinem Apache eingerichteten austauscht und mit den jeweiligen Direktiven etwas experimentierst:
http://validator.w3.org/check?uri=http: ... &verbose=1
Gruss,
Markus
-
alexander newald
- Posts: 1117
- Joined: 2002-09-27 00:54
- Location: Hannover
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Da zeigt sich, dass es doch nicht reicht eine Seite quer zu lesen 
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Selbiges gilt auch für Gründe gegen "Security by obscurity" ... ;)Da zeigt sich, dass es doch nicht reicht eine Seite quer zu lesen
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
alexander newald
- Posts: 1117
- Joined: 2002-09-27 00:54
- Location: Hannover
- Contact:
Re: Kann ich solche Webserver Informationen ausschalten?
Dann probier ich es morgen nochmal, wenn ich wieder wacher bin ;-) und gebe dann nochmal meinen Senf dazu (Wenn es denn was bringt)
Re: Kann ich solche Webserver Informationen ausschalten?
Ist ja schon fast wie im Chat hier 
Re: Kann ich solche Webserver Informationen ausschalten?
ach ...dodolin wrote:Nuja, dass es z.B. hier darum geht, dass man alle "Regeln" im RFC zu HTTP einhält, ist doch eigentlich klar, oder? Weiters alle zu TCP/IP, "Requirements for Internet Hosts" (sowohl Application Layer als auch Network Layer) usw. usf.
verstehst Du nun meine Frage? Es würde mich nämlich wirklich interessieren, wenn ich damit gegen irgendwelche real existierenden Regeln verstoßen würde. Denn dann würde ich dieses Verhalten auf jeden Fall ändern. Aber das sehe ich halt noch nicht.Nuja, was man jetzt mit Einstellungen zu ServerSignature allerdings bezüglich irgendwelcher RFCs verhunzen kann ist mir auch nicht ganz klar, da hast du Recht... ;)
Zumindest bei den meisten Deiner anderen Beiträge habe ich nicht das Gefühl.CaptainCrunch wrote:Nein, ich schreibe hier nur von Dingen, von denen ich keine Ahnung habe ...
irgendwie habe ich auch bei diesen Links nur das Gefühl, daß es wieder am Thema vorbei geht. Es geht nicht darum, ob Security by Obscurity etwas bringt oder nicht, sondern darum, ob ich mich falsch verhalte oder nicht, wenn ich die Versionsnummern abschalte.Aber da du ja unbedingt Links willst :
