12下一页
返回列表 发新帖

如何借助应用份认证模块和.htaccess文件保证Web安全| →『网络安全区』

376.2k 15
kjeittccdf 发表于 2015-3-28 20:39:10|湖北 | 查看全部 阅读模式
要限制对一个网页的访问,可使用Apache和第三方提供的身份认证模块和方法来验证用户的凭据(如用户名和密码),用户认证指令通常放置在.htaccess文件中。本文介绍如何应用份认证模块和.htaccess文件。
+ P& ^$ Q& Y( ?% C# z$ {+ A0 ~  ( \: N3 x) z% k* w+ e
! W9 x* c/ K. {$ x- p% g1 h
要限制对一个网页的访问,可使用Apache和第三方提供的身份认证模块和方法来验证用户的凭据(如用户名和密码)。一些模块支持通过各种数据库(包括NIS和LDAP)进行身份认证。
7 l3 z$ G& C: ~# i$ s4 x0 ^ 4 R3 |! p5 d0 X4 ^' ~
  _% Q" ]( J$ C% T0 e2 u

8 Z, p5 g3 R: w9 W" K用户认证指令通常放置在.htaccess文件中。下面是使用Apache默认身份认证模块(mod_auth)的一个基本.htaccess文件。当这个文件放置在/var/www中时,会导致Apache要求用户输入密码进行验证,然后浏览器才能访问/var/www目录层次结构中的内容。应用时,要用本地服务器的相应值进行替换。
" q+ E9 I! r* `  k5 n4 s
0 `% |7 [+ ~- M6 l4 A; x* a0 @# cat .htaccess+ ~. x; Y8 r* X& @

( P4 G% z1 g+ F& ~# d! b2 v5 XAuthUserFile /var/www/.htpasswd* m8 N* ~7 L5 T& M7 [
6 Q: ^& z. V' t) J7 B, I4 i
AuthGroupFile /dev/null% P/ ]' w# @3 X$ k
8 M# c# d; N3 p2 Z  X0 n  G$ T
AuthName "Browser dialog box query"
1 H4 g' D+ t) m! l3 s0 ~) }, L
* g  G0 ~4 w& ?& t& hAuthType Basic
2 O6 d' K; p, X# o3 A4 F3 B# g - e1 g: F; D9 Z2 p- g% @! s
require valid-user* T; J/ w; [6 a4 S  C0 ^0 F; _

( e, s8 q8 T& `8 r, s/ }" `: Q
6 s5 ?# Z3 q7 @- [! H2 x% C 0 Z$ v$ E# E1 V% e" K
/var/www/.htpasswd是一个.htpasswd文件的典型绝对路径名,用户在要求输入用户名和密码的对话框中会看到字符串Browser dialog box query。
9 g# T) M* T  F  i5 x 1 p( e( [# i$ }% K. i0 w2 l& |" a  N

6 T* b  t- F9 y4 A1 c# N, Y  H
2 C) y% ~& j% M' a; A+ D. G前面.htaccess文件的第二行关闭组功能。第四行指定用户的身份认证类型为Basic,这也是mod_auth模块的默认设置。最后一行告诉Apache哪些用户可以访问受保护的目录。valid-user条目会授权任何用户(用户名在Apache密码文件中并且输入的密码正确)访问该目录。6 x: D) \, n  C: X/ _; h  ~7 P
7 Q+ q% B' t* t

7 X8 R3 K9 `3 C" P! W* W" r
, H, x. s' @% h, w只要Apache可以读取其密码文件,该文件可放在系统上的任何地方。把这个文件与.htaccess文件放在同一目录下也是安全的,因为默认情况下,Apache将不会对名字以.ht开头的任何文件的请求进行回复。但是一定不要更改httpd.conf配置文件,以防Apache对名字以.ht开头的文件的请求进行回复。) h! l- ]) Q; f' X( q  K( M

6 q' ~# z* _' \. O& y- Q 3 W# |6 K$ k! O* ~# ~) U8 n4 w
+ l. ]5 q/ _5 R$ Z( K9 L
下面的命令将在工作目录中创建(–c)一个带有Sam条目的.htpasswd文件。省略–c选项可以在现有.htpasswd文件中添加用户或更改密码。2 N+ {( r9 O; h; t$ V% h# {
' I; [3 ~$ t( `: G+ J
$ htpasswd -c .htpasswd sam! F$ A/ Z/ t. g7 R5 [! _3 V
8 E- |4 ]1 _1 [2 z* z& B
New password:
. a. v5 O/ ~- I1 X: o1 T ) O/ l2 _6 l+ u" b% @
Re-type new password:, B7 A8 g, k" `

* x1 A2 A6 Y* y) b6 ^Adding password for user sam% E) L, H3 G* r* ], e
5 }1 W" L6 U3 t* [) v+ V# J- N

/ }# [8 W9 F* _4 F' D9 L
1 L; D( C5 H! f: C默认的httpd.conf文件包括用于/var/www的AllowOverride None指令。要启用Apache来处理用户认证指令(如读取.htaccess文件),必须将这个指令更改为AllowOverride AuthConfig或将其删除。
6 G1 s1 M2 \/ E5 a* G2 }
) V1 o+ u5 D! P3 m
1 G% U# G% f/ t' G' y
  I  l! w, x% `" V在Apache已配置为可处理.htaccess文件后,当它收到对文件的请求时,必须从所请求的文件向上遍历目录层次结构一直到根目录,查找.htacess文件,以确定它是否可以提供该请求的文件。此搜索可能会影响性能。通常情况下性能下降不太严重,但如果性能很关键,则这个问题将很棘手。

回复|共 15 个

佚名 发表于 2015-4-27 22:32:23
哥们,给我做个链接吧
佚名 发表于 2015-4-27 22:15:20
机会就像水中的鱼,耐心等待就能上钩。
佚名 发表于 2015-4-27 22:14:43
我怎么就踩不死你呢??
佚名 发表于 2015-4-27 22:33:19
正好你开咯这样的帖
佚名 发表于 2015-4-27 22:30:51
呵呵 高高实在是高~~~~~
亮凌庚 Lv.15 发表于 2015-7-3 15:49:03|浙江 | 查看全部
女人啊真是那句话~~~无理占三分~~忘记怎么说了 呵呵 ~~你帮我想想
swmozowtfl Lv.18 发表于 2015-7-3 15:44:34|美国 | 查看全部
在这个处女都要验证码的时代不得不弄个会员来当每天看贴无数基本上不回 后来发现很傻,很多比我注册晚的级别都比我高,我终于觉悟于是我就把这段文字保存在记事本里,每看一贴就复制粘贴一次。
亮凌庚 Lv.15 发表于 2015-7-3 15:59:32|欧洲 | 查看全部
来电来函..欢迎洽购...
xiaoye Lv.9 发表于 2015-7-3 15:42:43|湖南 | 查看全部
阿额~~~这些人都疯特勒~~~~~
亮凌庚 Lv.15 发表于 2015-7-3 15:35:20|美国 | 查看全部
朕在自己的寝宫~~~~
Acropozelan 发表于 2017-4-11 13:58:13|美国 | 查看全部
做为新人!在这里不敢大声说话!送完经验我就走!
Acropozelan 发表于 2017-4-11 14:06:04|Reserved | 查看全部
看完楼主的帖子,我的心情竟是久久不能平静
wwdu926a 发表于 2017-4-11 14:01:15|荷兰 | 查看全部
系统居然怀疑我灌水,我身边又没有水龙头。哦…明白了,身上有一个……
mwxny 发表于 2017-4-11 14:05:55|美国 | 查看全部
去干吗啊~~~伤心啊~~~

回复

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

得知互动是一个融创意、设计、开发、营销、生活、互联网于一体的专业交流分享平台。
Copyright © 2026 得知互动-专注Ai与站长技术交流社区-Ai交流平台 版权所有 All Rights Reserved. Powered by Discuz! X5.0 鄂ICP备15006301号-5|鄂公网安备 42018502006730号
关灯 在本版发帖 扫一扫添加QQ客服 返回顶部
快速回复 返回顶部 返回列表