<?xml version="1.0" encoding="UTF-8" ?><oembed><version>1.0</version><provider_name>Чудо{вищные} заметки</provider_name><provider_url>https://miracle.rpz.name</provider_url><author_name>MiRacLe</author_name><author_url>https://miracle.rpz.name/author/miracle/</author_url><title>20 ways to Secure your Apache Configuration</title><html>&lt;p&gt;на &lt;a title=&quot;The OpenNET Project&quot; href=&quot;http://opennet.ru/&quot;&gt;opennet-e&lt;/a&gt; новость и ссылка на &lt;a title=&quot;20 ways to Secure your Apache Configuration&quot; href=&quot;http://www.petefreitag.com/item/505.cfm&quot;&gt;статью&lt;/a&gt;&hellip;&lt;br /&gt;&lt;br /&gt;Буквально в двух&nbsp;словах&nbsp;&ndash;&nbsp;предлагают отключить &lt;strong&gt;ВСЁ &lt;/strong&gt;(забыли только в crontab добавить каждую минуту apachectl stop делать)&lt;br /&gt;Не спорю &ndash; будет секурно,а кому будет нужен такой apache ?&lt;br /&gt;Из реальных советов только mod_security советуют поставить ( и не пишут где набрать для него &lt;a title=&quot;got root mod_security rules&quot; href=&quot;http://www.gotroot.com/mod_security+rules&quot;&gt;хороших правил&lt;/a&gt;&nbsp;&ndash; без них это просто ещё один &laquo;unnecessary module&raquo;, которые советую вырубать), в chroot загнать &ndash; тоже спорно(на мой взгляд) для статических сайтов (на которые по сути и рассчитаны видимо эти &laquo;советы&raquo;) это решение №1, а &laquo;динамический&raquo; вогнать в chroot довольно трудоёмкая задача(почти полсистемы копировать чтобы работали php,perl и т.п.) &ndash; проще сделать jail ( а проще ли? &ndash; удобнее точно), ну и собственно рекомендуют отключать &laquo;нафикненужные&raquo; модули, что&nbsp;я думаю подразумевается любым&nbsp; вменяемым администратором.&lt;br /&gt;&lt;br /&gt;Из совершенно непонятных мне советов:&lt;br /&gt;(в вольном переводе)&lt;br /&gt;Отключить .htaccess (правильно &ndash; если у Вас один сайт &ndash; один сервер, а если это публичный хостинг тогда писать &laquo;рулесы&raquo; по требованию клиента? а не &lt;strike&gt;зае&lt;/strike&gt;замучаешься?)&lt;br /&gt;но это не главное &ndash; дальше говорят &ndash; &laquo;а если всё-таки нужны .htaccess&nbsp;&ndash; сделайте, но назовите это файл как-нибудь по-другому, например &lt;font face=&quot;Courier New&quot;&gt;.httpdoverride&lt;/font&gt;&raquo;, дальше приводят правило, которое итак есть в httpd.conf&hellip; &ndash; а смысл в переименовании ? что измениться ? чтоб никто не догадался ?&lt;br /&gt;страусиная философия &ndash;&nbsp; прячем череп в песок, чтоб не так страшно было, когда будут убивать&hellip;.&lt;br /&gt;&lt;br /&gt;&lt;em&gt;Lower the Timeout value&lt;/em&gt; - крайне спорно!!! , хотя может для буржуев это и актуально, у нас же пока большая часть пользователей пользуются убогими модемами(или убогими ATC) и уменьшив таймаут, мы рискуем кинуть их всех через известный орган&hellip;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;P.S.&lt;br /&gt;&lt;/strong&gt;плевать на &laquo;вредные советы&raquo;&lt;br /&gt;я хочу нормальное решение(без ugly hack-ов) для хостинга web-проектов (в данном случае php+any_webServer), такое чтобы было &laquo;шустрое&raquo; как mod_php (этим я подразумеваю что php as cgi или fastcgi конечно рабочее, но в скорости многократно проигрывает) и &laquo;секурное&raquo; &ndash; чтобы каждый VirtualHost был под своим юзером&hellip;.&lt;br /&gt;мечты-мечты&hellip;&lt;br /&gt;&lt;br /&gt;Мечты подкрепились недавним очередным релизом &lt;a title=&quot;This requires you to use multithreaded versions of PHP&quot; href=&quot;http://www.telana.com/peruser.php&quot;&gt;Peruser MPM for apache 2&lt;/a&gt;&nbsp;&ndash; хорошее начало, но имеет ряд &lt;u&gt;существенных&lt;/u&gt; ограничений &ndash; надо отключать KeepAlive &ndash; а это неминуемое падение прозводительности (которое в принципе я решил путём отдачи статики через &lt;a title=&quot;[engine x]&quot; href=&quot;http://sysoev.ru/nginx/&quot;&gt;ngnix&lt;/a&gt;&nbsp;) и ряд офигенных глюков PHP, в частности проблемы с GD и MSSQL которые я получил, попробовав настроить такую конструкцию на dev-сервере, оно понятно, об этом предупреждают создатели PHP, &lt;strike&gt;но до слёз обидно&lt;/strike&gt;&hellip;&lt;br /&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;P.P.S.&lt;br /&gt;&lt;br /&gt;&lt;/strong&gt;ещё пару советов в общую коллекцию:&lt;br /&gt;Порежьте сетевой кабель на куски и сожгите его в безлунную ночь под ржание сивой кобылы.&lt;br /&gt;Разъбейте все внешние (и внутренние тоже) накопители об стенку, осколки закопайте на Поле Чудес&lt;br /&gt;Спите в презервативе &ndash; &lt;strong&gt;БЕЗОПАСТНОСТЬ ПРЕВЫШЕ ВСЕГО&lt;/strong&gt;&lt;/p&gt;</html><type>rich</type></oembed>