Web サーバーの設定 web-server-configuration
Web サーバー(Apache/IIS)設定に関する主なベストプラクティスを以下に示します。
-
デフォルトのエラーページを変更します。
-
古い SSL のバージョンと暗号を無効にします。
Apacheで、/etc/apache2/mods-available/ssl.confを編集します。 次に例を示します。
SSLProtocol all -SSLv2 -SSLv3 -TLSv1SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!SSLv3:!SSLv2:!TLSv1
IISで( ドキュメント を参照)、次の設定を実行します。
-
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL にレジストリサブキーを追加します。
-
デフォルトでネゴシエーションされないプロトコル(TLS 1.2など)をシステムで使用できるようにするには、Protocols キーの下にある次のレジストリキーで、DisabledByDefault値のDWORD値データを0x0に変更します。
SCHANNEL\Protocols\TLS 1.2\Client
SCHANNEL\Protocols\TLS 1.2\Server
SSL x.0を無効にする
SCHANNEL\Protocols\SSL 3.0\Client: DisabledByDefault: DWORD (32 ビット)値を1に
SCHANNEL\Protocols\SSL 3.0\Server:有効:DWORD (32 ビット)値を0に
-
TRACE メソッドを削除します。
Apacheで、/etc/apache2/conf.d/securityで編集:TraceEnable Off
IISで( ドキュメント を参照)、次の設定を実行します。
- 要求フィルタリングの役割サービスまたは機能がインストールされていることを確認します。
- フィルタリングをリクエスト ペインで、「HTTP動詞」タブをクリックし、「動詞を拒否」をクリックします。 アクションパネルで、開くダイアログにTRACEと入力します。
-
バナーを削除します。
Apacheで、/etc/apache2/conf.d/securityを編集します。
- ServerSignature Off
- ServerTokens Prod
IISで、次の設定を実行します。
- URLScan をインストールします。
- Urlscan.ini ファイルを編集して RemoveServerHeader=1 を設定します。
-
クエリのサイズを制限して、重要なファイルがアップロードされないようにします。
Apacheで、/ ディレクトリにLimitRequestBody ディレクティブ (バイト単位のサイズ)を追加します。
code language-none <Directory /> Options FollowSymLinks AllowOverride None LimitRequestBody 10485760 </Directory>IIS ( ドキュメント を参照)で、コンテンツフィルタリングオプションでmaxAllowedContentLength (許可されるコンテンツの最大長)を設定します。
関連トピック :