mod_security
mod_security
vor einiger Zeit kam hier mal mod_security ins Gespräch. Auf SecurityFocus ist gerade ein Einführungs-Artikel erscheinen. Ganz interessant:
http://www.securityfocus.com/infocus/1739
http://www.securityfocus.com/infocus/1739
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Falls jemand Interesse an Debian-Backports haben sollte, bitte melden, vielleicht ringe ich mich doch noch mal dazu durch, die zu basteln. ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
Also wenn einer da wäre würde ich den schon mal einsetzen. Dein Kernel rennt ja auch wie nix gutes ... :-DCaptainCrunch wrote:Falls jemand Interesse an Debian-Backports haben sollte, bitte melden, vielleicht ringe ich mich doch noch mal dazu durch, die zu basteln. ;)
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Hey, du hast Glück : ich habe gerade das Paket (bzw. die beiden) fertig, und spiele gerade ein bisschen auf meiner Testkiste damit rum. Wenn alles glatt läuft, kann ich dir bei Bedarf morgen gerne das ganze zur Verfügung stellen.
Alternativ kannst du natürlich auch gerne mit beta-testen. ;)
Btw. : Ist noch das "alte" mod_security 1.6
Alternativ kannst du natürlich auch gerne mit beta-testen. ;)
Btw. : Ist noch das "alte" mod_security 1.6
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
kann den mod nur empfehlen,
lauft hier seit einiger zeit problemlos.
jetzt gibt es ja sogar fertige rules von snort *freu*
lauft hier seit einiger zeit problemlos.
jetzt gibt es ja sogar fertige rules von snort *freu*
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Stimmt. Bisher lief das Teil ziemlich stabil. Das einzigste, das ich bisher nicht sehr tiefgehend geprüft habe ist, wie sich mod_security auf die Performance des Apachen, und besonders auf die des Gesamtsystems auswirkt.
Kannst du da vielleicht mal ein bisschen was zu erzählen ?
Kannst du da vielleicht mal ein bisschen was zu erzählen ?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
auf dem rootserver habe ich auch noch 1.6 im einsatz mit nem relativ kleinen ruleset und bisher ohne chroot. leistungseinbrüche die ich direkt auf mod_security zurückführen könnte gab es bisher keine.
bei knapp 1000 usern ist das letztemal php zusammengenknickt, was aber auch auf ein paar nicht ganz fehlerfreie scripte zurückzuführen ist.
leider weiß ich nicht genau wie ich den ressourcenverbrauch der einzelnen apache mods messen kann. würde mich auch mal interessieren was mod_rewrite so an leistung abzwackt.
ich guck dann gerne mal die nächste tage nach wie sich das so verhält.
bei knapp 1000 usern ist das letztemal php zusammengenknickt, was aber auch auf ein paar nicht ganz fehlerfreie scripte zurückzuführen ist.
leider weiß ich nicht genau wie ich den ressourcenverbrauch der einzelnen apache mods messen kann. würde mich auch mal interessieren was mod_rewrite so an leistung abzwackt.
ich guck dann gerne mal die nächste tage nach wie sich das so verhält.
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
deb http://linux.roothell.org/mod_security ./
apt-get update
apt-get install libapache-mod-security
Have phun. Auf meiner Testkiste läufts bisher richtig gut. Ã?ber Feedback würde ich mich sehr freuen.
apt-get update
apt-get install libapache-mod-security
Have phun. Auf meiner Testkiste läufts bisher richtig gut. Ã?ber Feedback würde ich mich sehr freuen.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
@CaptainCrunch: updatest du das gute stück?
bzw, habe es mir gerade zum testen selber kompiliert. nun funzt natürlich kein zugriff mehr auf die logs etc vom apache wenn ich chroot auf /var/www mache.
gibts eine andere möglichkeit als alles unterhalb vom chroot zu schieben?
bzw, habe es mir gerade zum testen selber kompiliert. nun funzt natürlich kein zugriff mehr auf die logs etc vom apache wenn ich chroot auf /var/www mache.
gibts eine andere möglichkeit als alles unterhalb vom chroot zu schieben?
Re: mod_security
Logverzeichnis auf /var/www/logs verschieben? Warum sollte das ein Problem sein.
Re: mod_security
ihm passt /etc/apache und der ganze mist auch net - wäre scheide, dadurch das paket-management zu verwüsten.
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Wieso updaten? Welche Version hätten's denn gerne? ;)@CaptainCrunch: updatest du das gute stück?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
nein, ich meine nur generell ob du updatest wenn es sicherheitsrelevante updates gibt und so ;-)
nur so eine allgemeine frage.
nur so eine allgemeine frage.
Re: mod_security
Also 1.6 gibts nicht mal mehr zum Download, sieht mir also nicht mehr supported aus. In 1.7.1 gabs nen Bug mit veröffentlichtem Exploit, allerdings nur auf Apache2, anscheinend.
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Ich hatte mir das gestern noch mal angeschaut, und dabei festgestellt, dass die Version, die ich bereitgestellt hatte, die 1.6er aus Debian Sarge ist, und es dort auch seitens der Debian-Maintainer keine neue Version gibt.
In unstable ist die von dodolin genannte 1.7.1er, wobei ich mich erstmal schlau machen müsste, ob die nötigen Bugfixes dort schon eingeflossen sind (was ich mir anhand des Datums (24.10.03) nicht vorstellen kann).
Grundsätzlich schaue ich mir für alle Pakete/Backports, die ich bereitstelle die zuständigen Mailinglisten an, und sobald ein wichtiges Update herauskommt, habe ich schlimmstenfalls am nächsten Tag das neue Paket hochgeladen.
In unstable ist die von dodolin genannte 1.7.1er, wobei ich mich erstmal schlau machen müsste, ob die nötigen Bugfixes dort schon eingeflossen sind (was ich mir anhand des Datums (24.10.03) nicht vorstellen kann).
Grundsätzlich schaue ich mir für alle Pakete/Backports, die ich bereitstelle die zuständigen Mailinglisten an, und sobald ein wichtiges Update herauskommt, habe ich schlimmstenfalls am nächsten Tag das neue Paket hochgeladen.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
verstehe nicht soganz was ich ins "chroot" dann alles reinkopieren muss, wenn ich den chroot auf den pfad setzte wo lediglich die webseiten drin sind, keine binaris. was muss da alles rein, damit es funktioniert?
Re: mod_security
jemand ne idee, er will z.b. eifnach nicht auf mysql connecten. laut anleitung müsste es mit mod_security doch auch so gehen, ohne dass ich die mysql.sock etc. verschiebe oder?
Re: mod_security
@rouven
mach den connect nicht über socket sondern vielleicht über 127.0.0.1 ;-)
aber ich habe auch noch eine frage. mod_security und/oder mod_chroot laufen beide problemlos. nur bekomme ich unter beiden modulen meine cgi's net zum laufen (fehler 500). was muss ich denn da alles noch linken?
danke!
mach den connect nicht über socket sondern vielleicht über 127.0.0.1 ;-)
aber ich habe auch noch eine frage. mod_security und/oder mod_chroot laufen beide problemlos. nur bekomme ich unter beiden modulen meine cgi's net zum laufen (fehler 500). was muss ich denn da alles noch linken?
danke!
Re: mod_security
Hmm, 28.02.2004 ;)
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Re: mod_security
sorry wenn ich das hier wieder hochhol ... CC, wieso haste das .deb gelöscht? sehr schade ;)
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: mod_security
Ã?hm...gute Frage eigentlich. Besteht denn überhaupt noch Interesse an dem ollen Backport?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: mod_security
Nunja, Sarge beinhaltet die aktuelle Version 1.8.7
libapache-mod-security
(ach gott, jetzt hab ich auch sonen uralt thread ausgekramt... sorry, die suche ist schul ;))
libapache-mod-security
(ach gott, jetzt hab ich auch sonen uralt thread ausgekramt... sorry, die suche ist schul ;))
Re: mod_security
Hat jemand eine gut funktionierendes Konfigurationsbeispiel rumliegen.
Bin noch sehr neu auf dem Gebiet und würde mich freuen.
Gruss und Danke.
Bin noch sehr neu auf dem Gebiet und würde mich freuen.
Gruss und Danke.
Re: mod_security
OK Danke habs gefunden.
Leider happerts bei mir schon bei der Installation.
Beim versuch das Modul zu kompilieren kommt die Meldung:
xxxxxx:/usr/local/apache2 # apxs -cia mod_security.c
-bash: apxs: command not found
Was kann ich tun ?!
Gruss
Leider happerts bei mir schon bei der Installation.
Beim versuch das Modul zu kompilieren kommt die Meldung:
xxxxxx:/usr/local/apache2 # apxs -cia mod_security.c
-bash: apxs: command not found
Was kann ich tun ?!
Gruss
