Kommentaaride laadimisel ilmnes probleem.

Mis on ModSecurity ja kas tohin selle välja lülitada?

Abikeskus  »  Teadmiste baas  »  Artikli vaatamine

  Trüki

ModSecurity on serveri rünnakukaitse, mis kontrollib iga päringut sinu kodulehele ja blokeerib kahtlased enne, kui need PHP-koodini jõuavad. Virtuaal.com-i serverites on see vaikimisi sees ja kasutab Imunify360 reeglistikku. Saad selle cPanelis domeeni kaupa välja lülitada, aga peaaegu alati on parem lahendus küsida erandit ühele reeglile.

Mis ModSecurity täpselt teeb?

ModSecurity on veebiserveri tulemüür (inglise keeles Web Application Firewall ehk WAF). See asub külastaja ja sinu kodulehe vahel ning loeb iga päringu sisu: aadressirida, vormiväljad, küpsised, päised. Kui päring vastab teadaolevale ründemustrile, katkestab server selle kohe ja päring ei jõua kunagi sinu koduleheni.

Meie serverites tulevad reeglid Imunify360-st. Neid on umbes 6300, jagatud teemade kaupa: WordPressi rünnakud, Joomla, paroolimurdmine, pahavara üleslaadimine, rämpsposti saatmine. Kõige mahukam osa on WordPressi kaitse – üksi see fail sisaldab enam kui 3300 reeglit.

Näited sellest, mida ModSecurity peatab:

  • SQL-käskude süstimine otsinguvälja või aadressiritta
  • Paroolimurdmine wp-login.php ja xmlrpc.php failide kaudu
  • Pahavaraga PHP-faili üleslaadimine pildi pähe
  • Teadaoleva turvaaugu ärakasutamine vananenud pluginas
  • Rämpsposti masspostitus kontaktivormi kaudu

Miks mu koduleht annab vea 403 või vorm ei tööta?

Vahel peab ModSecurity ka tavalist tegevust rünnakuks. Seda nimetatakse valepositiivseks tabamuseks ja see on kaitse ehitusest tulenev paratamatus, mitte sinu viga. Reegel otsib mustrit ja mõni tavaline päring lihtsalt sarnaneb sellele.

Kõige sagedamad olukorrad:

  • Vormi saatmine ebaõnnestub – pikk tekst, HTML-kood või erimärgid sõnumiväljas
  • Plugina või teema uuendamine katkeb WordPressi töölaual pooleli
  • Failihaldur või lehe salvestamine annab vea just siis, kui sisu on koodi täis
  • Sisselogimine ei õnnestu, kuigi parool on kindlasti õige

Tõrget on raske ära tunda, sest server vastab lihtsalt tõrkega 403 Forbidden ja ei kirjuta selle kohta midagi sinu kodulehe vealogisse. Väljastpoolt vaadates tundub, nagu koduleht oleks katki. Seetõttu on väljalülitamine esimene mõte, mis pähe tuleb – kuigi tegelik põhjus on üksainus reegel.

Kas tohin rünnakukaitse välja lülitada?

Jah, otsustad ise – cPanelis on lüliti olemas ja see töötab domeeni kaupa. Aga on suur vahe, kas lülitad kaitse välja ajutiselt või alaliselt.

  • Ajutine väljalülitamine on mõistlik. Kui tahad teada, kas tõrke põhjustab ModSecurity, lülita see välja, proovi sama tegevust uuesti ja lülita kohe tagasi sisse. Kui tõrge kadus, tead põhjust ja saad küsida erandit. Kui ei kadunud, on põhjus mujal ja kaitse võib rahulikult sisse jääda.
  • Alaline väljalülitamine on halb mõte. Sel juhul jääb koduleht kaitseta iga järgmise rünnaku vastu, mitte ainult selle ühe tegevuse ajal, mis tõrkus.

Kogemus näitab, et kaitse lülitatakse tõrkeotsinguks välja ja sinna see jääbki, sest sisselülitamine ununeb. Kui lülitad kaitse korraks välja, pane endale kohe meeldetuletus. Veel parem – küsi meilt erandit ja jäta kaitse üldse puutumata.

Mis kaitse kaob, kui ModSecurity välja lülitad?

Rohkem kui esmapilgul paistab. Meie serverites on Imunify360 ainus ModSecurity reeglistik – see tähendab, et kogu Imunify360 serveritasandi rünnakukaitse käib täpselt sellesama lüliti alt. Lülitad ModSecurity välja ja jääd ilma tervest kihist, mitte ühest reeglist.

Mis kaob:

  • Kõik ligikaudu 6300 Imunify360 ründereeglit sellel domeenil
  • Paroolimurdmise tõkestamine wp-login.php ja xmlrpc.php juures
  • Ründaja IP-aadressi automaatne blokeerimine – server paneb IP blokeerimisnimekirja pärast kahte tabamust, aga väljalülitatud domeenil tabamusi ei tekigi

Mis jääb tööle:

  • Nädalane pahavarakontroll ja automaatne puhastamine
  • Proactive Defense, mis peatab kahtlase PHP-koodi käivitumise hetkel
  • Serveri tulemüür ja rünnakute tõkestamine võrgutasandil
  • WordPressi Imunify Security plugin, kui see on sinu saidil olemas

Ehk: koduleht ei jää päris valveta, aga kõige tihedam sõel kaob just selle domeeni pealt.

Parem lahendus: erand ühele reeglile

Igal ModSecurity reeglil on number. Kui tõrge kordub, ei ole vaja kogu kaitset maha võtta – piisab sellest, et me lisame erandi täpselt sellele reeglile, mis sinu tegevust segab. Ülejäänud 6300 reeglit jäävad tööle.

Nii käib:

  1. Proovi tõrget tekitavat tegevust uuesti ja pane kellaaeg kirja.
  2. Kirjuta meile ja lisa juurde: domeen, mis lehel või mis vormil tõrge tekkis, kellaaeg ja tõrketeade.
  3. Vaatame serveri logist, milline reegel tabamuse andis, ja lisame erandi.
  4. Sina proovid uuesti – tegevus töötab ja kaitse jääb terveks.

Kellaaeg on siin kõige olulisem, sest just selle järgi leiame logist üles õige kirje. Ilma selleta on õige kirje leidmine nagu nõela otsimine heinakuhjast.

Kuidas ModSecurityt cPanelis sisse või välja lülitada?

cPaneli menüü on eesti keeles, aga selle lehe enda sisu on osaliselt tõlkimata – ära lase end sellest segada.

  1. Logi sisse cPanelisse.
  2. Keri alla grupini Turvalisus ja klõpsa valikul ModSecurity. Kiirem variant: kirjuta lehe ülaservas olevasse otsingukasti „modsecurity".
  3. Lehel on kaks plokki. Ülemine (Configure All Domains) puudutab korraga kõiki sinu domeene – seda kasuta ainult siis, kui tead täpselt, mida teed.
  4. Allpool (Configure Individual Domains) on domeenide nimekiri. Veerus Olek on iga domeeni juures lüliti Sees / Väljas.
  5. Klõpsa Väljas selle domeeni real, mille kaitset soovid ajutiselt eemaldada. Muudatus jõustub kohe, taaskäivitust ei ole vaja. Tagasi lülitad sama koha pealt valikuga Sees.

Nimekirjas on iga domeen eraldi real, ka alam- ja lisadomeenid. Kontrolli, et muudad õiget rida – example.ee ja pood.example.ee on erinevad kirjed. Kui kaitse on välja lülitatud tõrkeotsingu jaoks, lülita see kohe pärast katset tagasi sisse.

Mis vahe on ModSecurityl ja Imunify Security pluginal?

Neid kahte aetakse kõige sagedamini segi, sest mõlemad kannavad Imunify nime ja mõlemad kaitsevad rünnakute eest. Erinevus on kihis, kus nad töötavad.

  • ModSecurity töötab serveris, enne kui päring sinu kodulehele jõuab. Kaitseb kõiki domeeni päringuid, olenemata sellest, kas seal on WordPress, Joomla, pood või lihtne HTML-leht. Lülitid on cPanelis.
  • Imunify Security plugin töötab WordPressi sees, alles siis, kui päring on juba kohale jõudnud. Näitab sulle pahavarakontrolli tulemusi ja blokeerib teadaolevaid rünnakuid sinu pluginate vastu. Lülitid on WordPressi töölaual.

Need kaks kihti ei asenda üksteist, vaid täiendavad. Kui lülitad ModSecurity välja, jääb plugin tööle – aga alles teisel kaitseliinil, pärast seda kui rünnak on serverist läbi pääsenud. Plugina kohta loe lähemalt artiklist Mis on Imunify Security plugin minu WordPressis?

Korduma kippuvad küsimused

Kas ModSecurity aeglustab minu kodulehte?

Mõju on tavakoormusel märkamatu. Reeglid töötavad serveri mälus enne PHP käivitumist ja lisavad päringule murdosa millisekundist. Kui koduleht on aeglane, on põhjus pea alati mujal: raske plugin, puuduv puhverdus või aeglane päring andmebaasi.

Kas rünnakukaitse blokeerib ka mind ennast?

Võib juhtuda, kui teed midagi, mis meenutab ründemustrit – näiteks salvestad lehele koodinäite või paigaldad pluginat käsurealt. Blokeeritakse üksik päring, mitte sinu ligipääs tervikuna. Kui sama tõrge kordub, küsi erandit ja ära lülita kogu kaitset välja.

Kas ModSecurity kaitseb ka minu e-posti?

Ei. ModSecurity vaatab ainult veebipäringuid. E-kirjade kaitse käib eraldi kihis. Rämpsposti ja pahavaraga kirjade filtreerimise kohta loe artiklit Imunify Emaili kasutamine cPanelis.

Kas ma näen kuidagi, mida rünnakukaitse on blokeerinud?

Sinu cPanelis seda vaadet ei ole, sest blokeeringud kirjutatakse serveri auditilogisse, mille juurde pääseb ainult administraator. Kui tahad teada, kas mingi konkreetne tõrge tuli ModSecurityst, kirjuta meile koos kellaajaga – vaatame logist järele.

Mis edasi?


Jaga
Kas oli kasu?  
© Virtuaal.com Privaatsuspoliitika