ModSecurity on serveri rünnakukaitse, mis kontrollib iga päringut sinu kodulehele ja blokeerib kahtlased enne, kui need PHP-koodini jõuavad. Virtuaal.com-i serverites on see vaikimisi sees ja kasutab Imunify360 reeglistikku. Saad selle cPanelis domeeni kaupa välja lülitada, aga peaaegu alati on parem lahendus küsida erandit ühele reeglile.
ModSecurity on veebiserveri tulemüür (inglise keeles Web Application Firewall ehk WAF). See asub külastaja ja sinu kodulehe vahel ning loeb iga päringu sisu: aadressirida, vormiväljad, küpsised, päised. Kui päring vastab teadaolevale ründemustrile, katkestab server selle kohe ja päring ei jõua kunagi sinu koduleheni.
Meie serverites tulevad reeglid Imunify360-st. Neid on umbes 6300, jagatud teemade kaupa: WordPressi rünnakud, Joomla, paroolimurdmine, pahavara üleslaadimine, rämpsposti saatmine. Kõige mahukam osa on WordPressi kaitse – üksi see fail sisaldab enam kui 3300 reeglit.
Näited sellest, mida ModSecurity peatab:
wp-login.php ja xmlrpc.php failide kauduVahel peab ModSecurity ka tavalist tegevust rünnakuks. Seda nimetatakse valepositiivseks tabamuseks ja see on kaitse ehitusest tulenev paratamatus, mitte sinu viga. Reegel otsib mustrit ja mõni tavaline päring lihtsalt sarnaneb sellele.
Kõige sagedamad olukorrad:
Tõrget on raske ära tunda, sest server vastab lihtsalt tõrkega 403 Forbidden ja ei kirjuta selle kohta midagi sinu kodulehe vealogisse. Väljastpoolt vaadates tundub, nagu koduleht oleks katki. Seetõttu on väljalülitamine esimene mõte, mis pähe tuleb – kuigi tegelik põhjus on üksainus reegel.
Jah, otsustad ise – cPanelis on lüliti olemas ja see töötab domeeni kaupa. Aga on suur vahe, kas lülitad kaitse välja ajutiselt või alaliselt.
Kogemus näitab, et kaitse lülitatakse tõrkeotsinguks välja ja sinna see jääbki, sest sisselülitamine ununeb. Kui lülitad kaitse korraks välja, pane endale kohe meeldetuletus. Veel parem – küsi meilt erandit ja jäta kaitse üldse puutumata.
Rohkem kui esmapilgul paistab. Meie serverites on Imunify360 ainus ModSecurity reeglistik – see tähendab, et kogu Imunify360 serveritasandi rünnakukaitse käib täpselt sellesama lüliti alt. Lülitad ModSecurity välja ja jääd ilma tervest kihist, mitte ühest reeglist.
Mis kaob:
wp-login.php ja xmlrpc.php juuresMis jääb tööle:
Ehk: koduleht ei jää päris valveta, aga kõige tihedam sõel kaob just selle domeeni pealt.
Igal ModSecurity reeglil on number. Kui tõrge kordub, ei ole vaja kogu kaitset maha võtta – piisab sellest, et me lisame erandi täpselt sellele reeglile, mis sinu tegevust segab. Ülejäänud 6300 reeglit jäävad tööle.
Nii käib:
Kellaaeg on siin kõige olulisem, sest just selle järgi leiame logist üles õige kirje. Ilma selleta on õige kirje leidmine nagu nõela otsimine heinakuhjast.
cPaneli menüü on eesti keeles, aga selle lehe enda sisu on osaliselt tõlkimata – ära lase end sellest segada.
Nimekirjas on iga domeen eraldi real, ka alam- ja lisadomeenid. Kontrolli, et muudad õiget rida – example.ee ja pood.example.ee on erinevad kirjed. Kui kaitse on välja lülitatud tõrkeotsingu jaoks, lülita see kohe pärast katset tagasi sisse.
Neid kahte aetakse kõige sagedamini segi, sest mõlemad kannavad Imunify nime ja mõlemad kaitsevad rünnakute eest. Erinevus on kihis, kus nad töötavad.
Need kaks kihti ei asenda üksteist, vaid täiendavad. Kui lülitad ModSecurity välja, jääb plugin tööle – aga alles teisel kaitseliinil, pärast seda kui rünnak on serverist läbi pääsenud. Plugina kohta loe lähemalt artiklist Mis on Imunify Security plugin minu WordPressis?
Mõju on tavakoormusel märkamatu. Reeglid töötavad serveri mälus enne PHP käivitumist ja lisavad päringule murdosa millisekundist. Kui koduleht on aeglane, on põhjus pea alati mujal: raske plugin, puuduv puhverdus või aeglane päring andmebaasi.
Võib juhtuda, kui teed midagi, mis meenutab ründemustrit – näiteks salvestad lehele koodinäite või paigaldad pluginat käsurealt. Blokeeritakse üksik päring, mitte sinu ligipääs tervikuna. Kui sama tõrge kordub, küsi erandit ja ära lülita kogu kaitset välja.
Ei. ModSecurity vaatab ainult veebipäringuid. E-kirjade kaitse käib eraldi kihis. Rämpsposti ja pahavaraga kirjade filtreerimise kohta loe artiklit Imunify Emaili kasutamine cPanelis.
Sinu cPanelis seda vaadet ei ole, sest blokeeringud kirjutatakse serveri auditilogisse, mille juurde pääseb ainult administraator. Kui tahad teada, kas mingi konkreetne tõrge tuli ModSecurityst, kirjuta meile koos kellaajaga – vaatame logist järele.