ModSecurity Rate Limit Yapılandırması

0 Ответы 2 Просмотры
·
Участники
Автор темы #1
ModSecurity Rate Limit Yapılandırması

ModSecurity, Apache ve Nginx gibi web sunucuları üzerinde çalışan güçlü bir WAF (Web Uygulaması Güvenlik Duvarı) modülüdür. Bu modül, özellikle saldırıların tespiti ve engellenmesi konusunda esnek ve genişletilebilir bir yapı sunar. Rate limit (oran sınırlaması) ise, belirli IP veya kullanıcı başına istek sayısını sınırlandırarak, potansiyel DDoS saldırılarını veya aşırı trafik oluşturma girişimlerini engellemede kritik bir rol oynar.

Rate limit uygulaması genellikle, isteklerin belirli zaman dilimi içinde belirli bir sayıdan fazlasını kabul etmemek üzerine kuruludur. ModSecurity'de bu işlevi sağlamak için, "SecAction" veya "SecRule" kurallarıyla "ip" veya "user" temelinde sınırlandırma yapılabilir. Bunun en yaygın yolu, "SecAction" ve "SecRule" ile "ip" veya "session" bilgilerini izleyerek, belirli limitleri aşan istekleri engellemektir.

Öncelikle, limitleri belirlemek için "SecAction" kurallarıyla, belirli bir süre içinde gelen istekleri sayan ve bunları takip eden kurallar yazılır. Örneğin, belirli bir IP'den 100 isteği 1 dakika içinde aşan kullanıcı veya IP engellenebilir. Bunu sağlamak için, "SecAction" ile "tracking" ve "logging" özellikleri kullanılmalı, ve "SecRule" ile aşırı istekte bulunan IP'ler tespit edilmelidir.

Örnek yapılandırma aşağıdaki gibidir:

КОД
1234567
[b]IP başına 100 isteği 60 saniye içinde aşan IP'leri engelle[/b]
SecAction "phase:1,pass,nolog,initcol:ip=%{REMOTE_ADDR},initcol:ip_rate_limit=%{REMOTE_ADDR}_limit"
SecRule "ip:%{REMOTE_ADDR}_limit" "@gt 100" "phase:1,deny,status:429,msg:'Rate limit exceeded for IP'"

[b]Her istek sonrasında sayacı artır[/b]
SecAction "phase:2,pass,nolog,setvar:ip:%{REMOTE_ADDR}_limit=+1,expirevar:ip:%{REMOTE_ADDR}_limit=60"


Bu yapılandırma, her IP için 60 saniye içerisinde 100’den fazla isteğin gelmesini engeller. "initcol" ve "setvar" komutlarıyla sayma ve zaman aşımı yönetilir. Ayrıca, bu limitler isterseniz farklı URL veya kullanıcı bazında da ayarlanabilir.

Elbette, bu yapılandırma sadece temel bir örnektir. Daha gelişmiş ve hassas limitler için, IP gruplarını, farklı URL'leri ve kullanıcı ajanlarını dikkate alan kurallar geliştirmek gerekir. Ayrıca, gerçek zamanlı analiz ve loglama ile limitlerin doğru uygulanması sağlanmalı.

Bu yapılandırma, saldırı trafiğini azaltırken, meşru kullanıcıların deneyimini bozmadan koruma sağlar. Ancak, limitleri çok katı belirlemek, yanlış pozitiflere yol açabilir. Bu yüzden, kapsamlı testler ve ayarlamalar yapmak önemlidir.

ModSecurity ve rate limit konusundaki detaylar, uygulama ortamına ve güvenlik ihtiyaçlarına göre uyarlanmalıdır.

Чтобы ответить, необходимо войти в систему.

Пользователи, просматривающие эту тему (Всего: 2, Участники: 2, Гости: 0)
Всего: 2 (участники: 2, гости: 0)
0 цитат выбрано