Nginx + ModSecurity 3.0 - собираем и настраиваем с нуля

Поділитися
Вставка
  • Опубліковано 30 січ 2025

КОМЕНТАРІ • 24

  • @inokentiy_potapuch
    @inokentiy_potapuch 5 років тому +3

    Круть, но не было проверки. Чет послать, глянуть логи и тд. Ждем видос!

  • @denispanarin
    @denispanarin Рік тому +2

    Если будет возможность сделайте обзро на nemesida waf или какой waf вы советуете\используете.

  • @denispanarin
    @denispanarin 5 років тому +4

    Огненный видос. Спасибо большое.

  • @bsisow
    @bsisow 5 років тому +1

    Отличный материал! Хотелось бы ещё увидеть в итоге какой то хак-тест, например, как в итоге модуль защищает от банальных инъекций и что при этом происходит.

    • @NickLavlinsky
      @NickLavlinsky  5 років тому

      В общем, как защищает от инъекций зависит от набора правил. Можно писать свои, можно подключить чужие наборы. Что происходит: в зависимости от настройки: либо просто запись в лог, либо блокировка запроса и запись в лог.

  • @alvcode3764
    @alvcode3764 10 місяців тому +1

    Спасибо за видео. Могу добавить только, что файл unicode.mapping лежит в проекте ModSecurity, который стягивается из репозитория и нужно только указать правильные пути в конфиге, а не комментить его.

  • @ВалентинаСахарова-ь3б

    годнота

  • @egorgorbachev
    @egorgorbachev 5 років тому

    Спасибо Николай за полезное видео и за труды. Снимите видео обзор и настройки lighttpd или обзор аналогов Nginx и втречаются ли они в Ваших проектах. И раскажите про varnish если от него толк.

    • @NickLavlinsky
      @NickLavlinsky  5 років тому

      Lighthttpd не встречается. А зачем он тебе? Varnish это кэширующий сервер, есть ли толк - зависит от задач и уловий.

    • @egorgorbachev
      @egorgorbachev 5 років тому

      @@NickLavlinsky ну может вот было бы видео про кеширующие сервера. То не которые клиенты уверяют что варниш спасение

    • @NickLavlinsky
      @NickLavlinsky  5 років тому

      @@egorgorbachev А чем собственный кэш в Nginx не устраивает? Видео про это было, можно повторить.

    • @egorgorbachev
      @egorgorbachev 5 років тому

      @@NickLavlinsky Это же клиенты)) уних левел видать лучше в серверной оптимизации

    • @NickLavlinsky
      @NickLavlinsky  5 років тому

      @@egorgorbachev Если у них варниш единственное спасение, то левел у них хреновый. Серверный кэш - это костыль в общем виде.

  • @alexanderberman9629
    @alexanderberman9629 5 років тому +2

    А что скажете про snort?

    • @NickLavlinsky
      @NickLavlinsky  5 років тому +1

      Ничего не скажу.

    • @alexanderberman9629
      @alexanderberman9629 5 років тому

      @@NickLavlinsky В принципе он выполняет же функции, только на уровне всего сервера, перехватывая все запросы к нему, на любом порту и если не ошибаюсь протоколу.

    • @NickLavlinsky
      @NickLavlinsky  5 років тому

      @@alexanderberman9629 Это системы разного класса. Snort - это IDS, modsecurity - WAF. Я не слышал, чтобы в веб-приложениях использовали Snort, скорее это применимо для корпоратива. На практике я Snort'om не пользоваться, поэтому могу ошибаться.

  • @egorgorbachev
    @egorgorbachev 5 років тому +2

    и было бы хорошо список команд которые водятся и сылки то с экрана пере печатать не так удобно((

    • @NickLavlinsky
      @NickLavlinsky  5 років тому +2

      Когда набираешь команды руками, лучше запоминаешь :-) На самом деле, я там ничего не изобретал, почти все команды до буквы приведены в статье про сборку на сайте Nginx (сейчас добавил все ссылки в описание).

    • @egorgorbachev
      @egorgorbachev 5 років тому +1

      @@NickLavlinsky согласен ну там вот сылки тогда бы оставить

    • @NickLavlinsky
      @NickLavlinsky  5 років тому +1

      @@egorgorbachev Так уже оставил. Вот тебе ещё персональная ссылка: www.nginx.com/blog/compiling-and-installing-modsecurity-for-open-source-nginx/

  • @maxxx7448
    @maxxx7448 4 роки тому +1

    Apache+ ModSecurity 3.0 кто то настраивал?

    • @MyChannel-X
      @MyChannel-X 4 роки тому

      Присоединюсь к вопросу