apache modsecurity zu empfindlich

Debian macht sich hervorragend als Web- und Mailserver. Schau auch in den " Tipps und Tricks"-Bereich.
Antworten
bumer
Beiträge: 238
Registriert: 02.07.2014 12:29:15

apache modsecurity zu empfindlich

Beitrag von bumer » 29.06.2015 13:51:04

Hallo,

bei jedem Besuch meiner eigenen Webseite erhalte ich zig ModSecurity Meldungen, die mir den error.log fluten. Das Tool ist einfach zu sensibel, jeder Besuch, auch wenn er nicht gefährlich ist, verursacht mehrere error-Einträge in die Logs.

Kann man das irgendwie verhindern?

Viele Grüße,
bumer

Benutzeravatar
pangu
Beiträge: 1400
Registriert: 15.11.2011 20:50:52
Lizenz eigener Beiträge: GNU General Public License
Wohnort: /proc/1

Re: apache modsecurity zu empfindlich

Beitrag von pangu » 29.06.2015 14:33:51

Man gibt Geld aus, das man nicht hat, um damit Dinge zu kaufen, die man nicht braucht, um damit Leute zu beeindrucken, die man nicht mag.

Benutzeravatar
gehrke
Beiträge: 151
Registriert: 02.01.2015 09:15:41

Re: apache modsecurity zu empfindlich

Beitrag von gehrke » 29.06.2015 14:37:53

mod_security macht doch erst mal nichts von sich aus. Entscheidend ist doch der verwendete Regelsatz. Scheinbar ist der für Deine Bedürfnisse zu scharf verfasst und muss angepasst werden.

Ich kenne Firmen, die das CRS von OWASP als Regelsatz verwenden, dazu aber zuvor monatelang im Complain-Mode produktiv liefen und die Regeln für ihren Bedarf feingeschliffen haben, bevor sie das scharf schalteten. Und auch danach muss man ständig am Ball bleiben, der Pflegeaufwand ist nicht zu vernachlässigen.
http://www.youtube.com/watch?v=PpUrMk3g_og (Angriff auf die Freiheit von Ilija Trojanow / Juli Zeh) - let’s encrypt

Benutzeravatar
pangu
Beiträge: 1400
Registriert: 15.11.2011 20:50:52
Lizenz eigener Beiträge: GNU General Public License
Wohnort: /proc/1

Re: apache modsecurity zu empfindlich

Beitrag von pangu » 29.06.2015 15:36:52

so sieht's aus ... logcheck als Beispiel ist ja auch nicht einfach installiert und gut is' (auch wenn das meiste drin ist). Das sollte man verstehen und immer seinen Bedürfnissen anpassen. Dasselbe gilt auch für Sachen wie apache's modsecurity, fail2ban, usw...
Man gibt Geld aus, das man nicht hat, um damit Dinge zu kaufen, die man nicht braucht, um damit Leute zu beeindrucken, die man nicht mag.

bumer
Beiträge: 238
Registriert: 02.07.2014 12:29:15

Re: apache modsecurity zu empfindlich

Beitrag von bumer » 30.06.2015 09:31:48

Danke. So wie ich das verstehe bleibt einem nur, nachdem man die OWASP-Rules installiert hat, gewisse Rules, von denen man weiss, dass sie keinen Angriff darstellen, auszuschließen:

Code: Alles auswählen

<LocationMatch '^/phpMA/*'>
    SecRuleRemoveById 950004
    SecRuleRemoveById 950005
    SecRuleRemoveById 950006
    SecRuleRemoveById 960010
    SecRuleRemoveById 960012
</LocationMatch>
Oder man schreibt eigene Rules.

Antworten