A continuación encontrará algunas de las principales prácticas recomendadas relacionadas con la configuración del servidor web (Apache/IIS).
Cambiar las páginas de error predeterminadas.
Deshabilite la versión SSL y las cifras anteriores:
En Apache, edite /etc/apache2/mods-available/ssl.conf. Este es un ejemplo.
En IIS (consulte la documentación), realice la configuración siguiente:
Añadir subclave del Registro en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
Para permitir que el sistema utilice los protocolos que no se negocian de forma predeterminada (como TLS 1.2), cambie los datos del valor DWORD del valor DisabledByDefault a 0x0 en las siguientes claves de registro en la sección Protocolos clave:
CANAL\Protocolos\TLS 1.2\Cliente
CANAL\Protocolos\TLS 1.2\Servidor
Deshabilitar SSL x.0
SCHANNEL\Protocolos\SSL 3.0\Cliente: DisabledByDefault: Valor DWORD (32 bits) a 1
SCHANNEL\Protocolos\SSL 3.0\Servidor: Habilitado: Valor DWORD (32 bits) a 0
Elimine el TRACE método:
En Apache, edite en /etc/apache2/conf.d/security: TraceEnable Off
En IIS (consulte la documentación), realice la configuración siguiente:
Elimine el banner:
En Apache, edite /etc/apache2/conf.d/security:
En IIS, realice la configuración siguiente:
Limite el tamaño de la consulta para evitar que se carguen archivos importantes:
En Apache, añada la variable LimitRequestBody directiva (tamaño en bytes) en el directorio /.
<Directory />
Options FollowSymLinks
AllowOverride None
LimitRequestBody 10485760
</Directory>
En IIS (consulte la documentación), establezca la variable maxAllowedContentLength (longitud máxima del contenido permitida) en las opciones de filtrado de contenido.
Temas relacionados: