Web サーバーの設定 web-server-configuration

Web サーバー(Apache/IIS)設定に関する主なベストプラクティスを以下に示します。

  • デフォルトのエラーページを変更します。

  • 古い SSL のバージョンと暗号を無効にします。

    Apache​で、/etc/apache2/mods-available/ssl.confを編集します。 次に例を示します。

    • SSLProtocol all -SSLv2 -SSLv3 -TLSv1
    • SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!SSLv3:!SSLv2:!TLSv1

    IIS​で(​ ドキュメント ​を参照)、次の設定を実行します。

    • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL にレジストリサブキーを追加します。

    • デフォルトでネゴシエーションされないプロトコル(TLS 1.2など)をシステムで使用できるようにするには、Protocols キーの下にある次のレジストリキーで、DisabledByDefault値のDWORD値データを0x0に変更します。

      SCHANNEL\Protocols\TLS 1.2\Client

      SCHANNEL\Protocols\TLS 1.2\Server

    SSL x.0​を無効にする

    SCHANNEL\Protocols\SSL 3.0\Client: DisabledByDefault: DWORD (32 ビット)値を1に

    SCHANNEL\Protocols\SSL 3.0\Server:有効:DWORD (32 ビット)値を0に

  • TRACE メソッドを削除します。

    Apache​で、/etc/apache2/conf.d/securityで編集:TraceEnable Off

    IIS​で(​ ドキュメント ​を参照)、次の設定を実行します。

    • 要求フィルタリング​の役割サービスまたは機能がインストールされていることを確認します。
    • フィルタリングをリクエスト ペインで、「HTTP動詞」タブをクリックし、「動詞を拒否」をクリックします。 アクションパネルで、開くダイアログにTRACEと入力します。
  • バナーを削除します。

    Apache​で、/etc/apache2/conf.d/securityを編集します。

    • ServerSignature Off
    • ServerTokens Prod

    IIS​で、次の設定を実行します。

    • URLScan をインストールします。
    • Urlscan.ini ファイルを編集して RemoveServerHeader=1 を設定します。
  • クエリのサイズを制限して、重要なファイルがアップロードされないようにします。

    Apache​で、/ ディレクトリに​LimitRequestBody ディレクティブ (バイト単位のサイズ)を追加します。

    code language-none
    <Directory />
        Options FollowSymLinks
        AllowOverride None
        LimitRequestBody 10485760
    </Directory>
    

    IIS​ ドキュメント ​を参照)で、コンテンツフィルタリングオプションで​maxAllowedContentLength (許可されるコンテンツの最大長)を設定します。

関連トピック :

recommendation-more-help
campaign-classic-help