apt-get install libapache2-mod-security funktioniert nicht
-
- Posts: 14
- Joined: 2007-05-13 19:59
apt-get install libapache2-mod-security funktioniert nicht
bekomme Konnte Paket libapache2-mod-security nicht finden
Distri Etch
sources.list auf stable
weiss jemand warum?
PS:
Wer denkt das hier wär ne dumme Frage...auf 500 Anleitungsseiten steht es würde mit "apt-get install libapache2-mod-security" funktionieren...sind auch keine weitern sources oder so angegeben
Distri Etch
sources.list auf stable
weiss jemand warum?
PS:
Wer denkt das hier wär ne dumme Frage...auf 500 Anleitungsseiten steht es würde mit "apt-get install libapache2-mod-security" funktionieren...sind auch keine weitern sources oder so angegeben
-
- Posts: 46
- Joined: 2006-08-09 16:13
- Location: Essen Nord
Re: apt-get install libapache2-mod-security funktioniert nicht
Hi,
poste einmal bitte deine sources.list, gibt ja einige einstellungen, die nich immer dabei sind.
LG
poste einmal bitte deine sources.list, gibt ja einige einstellungen, die nich immer dabei sind.
LG
-
- Posts: 97
- Joined: 2005-10-29 04:12
- Location: Planet Erde
Re: apt-get install libapache2-mod-security funktioniert nicht
Hallo
mod-security ist bei Etch nicht.
Glaube wegen Lizenz gründen "bin mir da aber nicht ganz sicher aber irgendwas war da ......" :?:
http://www.modsecurity.org/download/index.html
als ich upgrade auf Etch gemacht habe habe ich direkt mod_security2
von http://etc.inittab.org/~agi/debian/ genommen
Gruß
mod-security ist bei Etch nicht.
Glaube wegen Lizenz gründen "bin mir da aber nicht ganz sicher aber irgendwas war da ......" :?:
http://www.modsecurity.org/download/index.html
als ich upgrade auf Etch gemacht habe habe ich direkt mod_security2
von http://etc.inittab.org/~agi/debian/ genommen
Gruß
Last edited by der kleine tux on 2007-05-14 13:43, edited 1 time in total.
-
- Posts: 297
- Joined: 2002-10-15 16:59
- Location: WHV
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
Habe es jetzt dank http://etc.inittab.org/~agi/debian/ installiert und aktiviert bekommen, aber irgenwie scheint es nicht zu laufen...
habe unter
/etc/apache2/mods-enabled eine mod-security2.conf mit folgendem inhalt angelegt
die signatur hat sich nicht geändert und gefildert wird auch nichts wenn ich test.php?test=/bin/sh oder test eingebe
habe unter
/etc/apache2/mods-enabled eine mod-security2.conf mit folgendem inhalt angelegt
aber es hat sich nichts geändert :(<IfModule mod_security.c>
SecFilterEngine On
# URL-Validierung aktivieren
SecFilterCheckURLEncoding On
# Unicode-Validierung aktivieren
SecFilterCheckUnicodeEncoding On
# HTTP-POST-Daten verarbeiten
SecFilterScanPOST On
# Standard-Aktion f�r zutreffende Filterregeln
SecFilterDefaultAction "deny,log,status:403"
ServerTokens Full
ServerSignature On
SecServerSignature " fgfgfg "
# Einfacher Demo-Filter
IncludeSecFilter /bin/sh
IncludeSecFilter test
</IfModule>
die signatur hat sich nicht geändert und gefildert wird auch nichts wenn ich test.php?test=/bin/sh oder test eingebe
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
Code: Select all
<IfModule mod_security.c>
# Only inspect dynamic requests
# (YOU MUST TEST TO MAKE SURE IT WORKS AS EXPECTED)
#SecFilterEngine DynamicOnly
SecFilterEngine On
# Reject requests with status 500
SecFilterDefaultAction "deny,log,status:500"
# Some sane defaults
SecFilterScanPOST On
SecFilterCheckURLEncoding On
SecFilterCheckCookieFormat On
SecFilterCheckUnicodeEncoding Off
SecFilterNormalizeCookies On
# enable version 1 (RFC 2965) cookies
SecFilterCookieFormat 1
SecServerResponseToken Off
#If you want to scan the output, uncomment these
#SecFilterScanOutput On
#SecFilterOutputMimeTypes "(null) text/html text/plain"
# Accept almost all byte values
SecFilterForceByteRange 1 255
# Server masking is optional
#fake server banner - NOYB used - no one needs to know what we are using
SecServerSignature "NOYB"
#SecUploadDir /tmp
#SecUploadKeepFiles Off
# Only record the interesting stuff
SecAuditEngine RelevantOnly
SecAuditLog /var/log/audit_log
# You normally won't need debug logging
SecFilterDebugLevel 0
SecFilterDebugLog /var/log/modsec_debug_log
Include /etc/apache2/modsecurity/filter.conf
</IfModule>
Code: Select all
# Enforce proper HTTP requests
SecFilterSelective SERVER_PROTOCOL "!^HTTP/(0.9|1.0|1.1)$"
# Only accept request encodings we know how to handle we exclude GET requests
# from this because some (automated) clients supply "text/html" as Content-Type
SecFilterSelective REQUEST_METHOD "!^(GET|HEAD|POST|PUT|PROPFIND|OPTIONS)$"
SecFilterSelective HTTP_Content-Type "!(^$|^application/x-www-form-urlencoded$|^multipart/form-data)"
# Require Content-Length to be provided with every POST request
SecFilterSelective REQUEST_METHOD "^POST$" chain
SecFilterSelective HTTP_Content-Length "^$"
# Don't accept transfer encodings we know we don't handle
SecFilterSelective HTTP_Transfer-Encoding "!^$"
# HTTP response spilting generic sigs
SecFilter "Content-Length:.*Content-Type:.*Content-Type:"
# deny TRACE method
SecFilterSelective REQUEST_METHOD "TRACE"
# XSS insertion into Content-Type
SecFilterSelective THE_REQUEST "Content-Type:.*(<[[:space:]]*(script|about|applet|activex|chrome)*>.*(script|about|applet|activex|chrome)[[:space:]]*>|onmouseover=|javascript:)"
blablubblablabla...
....
....
....
Gegenfrage, was soll mod_sec damit deiner Meinung nach anfangen?
Code: Select all
# Einfacher Demo-Filter
IncludeSecFilter /bin/sh
IncludeSecFilter test
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
http://www.heise.de/security/artikel/69070/1
naja hatte mir das angesehn und wollte mal testen ob/wie das funktioniert
wundere mich eben, warum z.B. die ServerSignatur nicht ausgetauscht wird
weisst du warum?
darum zweifel ich, ob der mod bei mir überhaupt richtig geht
gibts nicht ne möglichkeit das zu testen anhand einer einfachen regel?
naja hatte mir das angesehn und wollte mal testen ob/wie das funktioniert
wundere mich eben, warum z.B. die ServerSignatur nicht ausgetauscht wird
weisst du warum?
darum zweifel ich, ob der mod bei mir überhaupt richtig geht
gibts nicht ne möglichkeit das zu testen anhand einer einfachen regel?
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
Nimm doch diese kleine Regel vor dem blablabla... Danach Apache2-restart und danach erzeugst einen 404 Fehler wo du unten die Sig abgleichen kannst.
-
- Posts: 97
- Joined: 2005-10-29 04:12
- Location: Planet Erde
Re: apt-get install libapache2-mod-security funktioniert nicht
Hallo
wenn du Mod_Security 2 verwendest
minimal config aus
/usr/share/doc/mod-security2-common/examples/modsecurity.conf-minimal
Gruß
wenn du Mod_Security 2 verwendest
minimal config aus
/usr/share/doc/mod-security2-common/examples/modsecurity.conf-minimal
Code: Select all
# Basic configuration options
SecRuleEngine On
SecRequestBodyAccess On
SecResponseBodyAccess Off
# Handling of file uploads
# TODO Choose a folder private to Apache.
# SecUploadDir /opt/apache-frontend/tmp/
SecUploadKeepFiles Off
# Debug log
SecDebugLog logs/modsec_debug.log
SecDebugLogLevel 0
# Serial audit log
SecAuditEngine RelevantOnly
SecAuditLogRelevantStatus ^5
SecAuditLogParts ABIFHZ
SecAuditLogType Serial
SecAuditLog logs/modsec_audit.log
# Maximum request body size we will
# accept for buffering
SecRequestBodyLimit 131072
# Store up to 128 KB in memory
SecRequestBodyInMemoryLimit 131072
# Buffer response bodies of up to
# 512 KB in length
SecResponseBodyLimit 524288
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
Ich glaub ich hab den ersten Fehler gefunden
Bei modsec 2 muss es wohl auch <IfModule mod_security2.c>
lauten!
leider startet nun der apache nicht mehr
# a2enmod mod-security2
This module is already enabled!
Bei modsec 2 muss es wohl auch <IfModule mod_security2.c>
lauten!
leider startet nun der apache nicht mehr
Aktiviert müsste es aber sein, dennSyntax error on line 7 of /etc/apache2/mods-enabled/mod-security2.conf:
Invalid command 'SecFilterEngine', perhaps misspelled or defined by a module not included in the server configuration
# a2enmod mod-security2
This module is already enabled!
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
Aktiviert ist die eine, ob es funtioniert die andere. Schau mal in den Logs nach ob folgend Datei vorhanden ist:
/var/log/audit_log
Wenn nein, wird sich Apache2 in seinen Logs über dieses Modul beschweren, da findet man auch Anhaltspunkte wenn wo was klemmt ;)
Achja, hast mal den Cache deines Browsers geleert? Mir hätte es mal fast 2 Stunden arbeit gespart wenn ich es gleich gemacht hätte statt nach einem Fehler zu suchen den es gar nicht gab... :roll:
/var/log/audit_log
Wenn nein, wird sich Apache2 in seinen Logs über dieses Modul beschweren, da findet man auch Anhaltspunkte wenn wo was klemmt ;)
Achja, hast mal den Cache deines Browsers geleert? Mir hätte es mal fast 2 Stunden arbeit gespart wenn ich es gleich gemacht hätte statt nach einem Fehler zu suchen den es gar nicht gab... :roll:
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
Die Datei ist nicht vorhandensledge0303 wrote:Aktiviert ist die eine, ob es funtioniert die andere. Schau mal in den Logs nach ob folgend Datei vorhanden ist:
/var/log/audit_log
Wenn nein, wird sich Apache2 in seinen Logs über dieses Modul beschweren, da findet man auch Anhaltspunkte wenn wo was klemmt ;)
In der error.log steht auch nur der fehler von eben mit Syntax error ...
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
OK, welche Version von mod_sec ist es denn eigentlich?
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
http://etc.inittab.org/~agi/debian/liba ... 1_i386.debsledge0303 wrote:OK, welche Version von mod_sec ist es denn eigentlich?
also 2.1.0
-
- Posts: 97
- Joined: 2005-10-29 04:12
- Location: Planet Erde
Re: apt-get install libapache2-mod-security funktioniert nicht
dann bist du schon mal auf dem richtigen weg
und natürlich muss es dann auch <IfModule mod_security2.c>
an sonsten hat sich auch einiges geändert zb konfiguration etc
SecFilterEngine On = mod_security 1
SecFilter
SecRuleEngine On = mod_security 2
SecRule
am besten du baust dir mal
/usr/share/doc/mod-security2-common/doc
ein
Gruß
und natürlich muss es dann auch <IfModule mod_security2.c>
an sonsten hat sich auch einiges geändert zb konfiguration etc
SecFilterEngine On = mod_security 1
SecFilter
SecRuleEngine On = mod_security 2
SecRule
am besten du baust dir mal
/usr/share/doc/mod-security2-common/doc
ein
Gruß
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
Ich benutze keinen Apache mehr, mein Hinweis stammt noch aus einem Ruleset für Version 1.9.4., welcher noch auf meinen Hostsystem läuft.Der kleine Tux wrote:dann bist du schon mal auf dem richtigen weg
und natürlich muss es dann auch <IfModule mod_security2.c>
...
...
Gruß
@memoman
Ich weiss ja was für einen Server du gemietet hast. Mod_sec frisst eine Menge an Performance und bei deinem Vorhaben könnte da der RAM schnell knapp werden.
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
Hm...OK du hast recht..vielleicht sollt ichs bei 256MB RAM vorerst weg lassen...sledge0303 wrote: Ich weiss ja was für einen Server du gemietet hast. Mod_sec frisst eine Menge an Performance und bei deinem Vorhaben könnte da der RAM schnell knapp werden.
Aber ganzschön dreist von denen die halben configvariablen einfach mal zu ändern...
Haben ja nicht alle Admins ewig Zeit um docs alle paar monate neu zu lesen oder? :lol:
-
- Posts: 695
- Joined: 2005-09-16 00:06
- Location: Berlin-Reinickendorf
Re: apt-get install libapache2-mod-security funktioniert nicht
Dreist kann man nicht sagen, es wird halt hier und da verbessert und neue Schemen erstellt.memoman wrote: Hm...OK du hast recht..vielleicht sollt ichs bei 256MB RAM vorerst weg lassen...
Aber ganzschön dreist von denen die halben configvariablen einfach mal zu ändern...
Haben ja nicht alle Admins ewig Zeit um docs alle paar monate neu zu lesen oder? :lol:
Was den Speicher angeht, würde ich statt Apache2 den Lighttpd installieren und dessen Docroot chrooten. Die Howtos befinden sich gerade in der 'Generalüberholung', anschließend erneut auf einer VMware Umgebung getestet und danach veröffentlicht.
Es werden keine reinen Anfänger-Howtos sein, aber das meiste ist eigentlich selbsterklärend.
-
- Posts: 14
- Joined: 2007-05-13 19:59
Re: apt-get install libapache2-mod-security funktioniert nicht
Ist jetzt OT, aber warum verbessern die Jungs von Apache nichtmal die Performance ihres Servers? Da scheint ja irgendwas am Konzept mächtig faul zu sein!
-
- Posts: 5923
- Joined: 2004-05-23 12:53
Re: apt-get install libapache2-mod-security funktioniert nicht
Das kannst du so pauschal nicht sagen. Der Apache httpd hat von Haus aus einfach eine Menge Funktionen, die sehr viel Performance fressen, wie etwa die .htaccess Dateien. Wenn man einen Apache httpd entsprechend abspeckt und ein passendes MPM wählt, ist der Apache httpd auch nicht langsamer, als lighttpd oder ein anderer Webserver. Außer vielleicht Zeus. ;)memoman wrote:Ist jetzt OT, aber warum verbessern die Jungs von Apache nichtmal die Performance ihres Servers? Da scheint ja irgendwas am Konzept mächtig faul zu sein!
-
- Posts: 212
- Joined: 2006-05-08 23:20
- Location: Berlin
Re: apt-get install libapache2-mod-security funktioniert nicht
Also soviel Performance hauen Dir die gotroot Rules nun auch nicht wieder weg. Du musst halt den ein paar confs deaktivieren und die wichtigen übrig lassen. Ausserdem ist die 1.9.4 Version , oder so auch ganz ok.