2016-10-03 17 views
0

VPSのメインドメインまたはFQDN(この例では「server.foo.org」)に関連する「default-ssl.conf」パラメータが正しく設定されているかどうか、 )。Apache2:FQDNのデフォルト設定-ssl.confを正しく設定する

特に "default-ssl.conf"には、ServerNameとServerAliasの値を明示する必要がありますか?

おかげ

例:

Whithout ServerNameの:ServerNameので

<IfModule mod_ssl.c> 
    <VirtualHost _default_:443> 
     ServerAdmin [email protected] 

     DocumentRoot /var/www/html 
[ETC..] 

仮想ホストFALを使用して
<IfModule mod_ssl.c> 
     <VirtualHost *:443> 
       ServerAdmin [email protected] 
       ServerName foo.org 
       ServerAlias server.foo.org www.server.foo.org www.foo.org 
       DocumentRoot /var/www/html 
[ETC..] 

答えて

0

l-back(default_server with apache2)は、仮想ホストの混乱攻撃のリスクを増加させます。

これらの攻撃を防ぐ1つの方法は、Webサーバーが自分が想定しているドメインにのみ応答することです。 (彼は、彼が仮定されていないが、デフォルトの仮想ホストに提示された証明書でカバーしているドメインに答えることができる場合、脆弱である可能性があります)

あなたのドメインに専用のバーチャルホストを持って、デフォルトのもの。

ペーパー:

http://antoine.delignat-lavaud.fr/doc/www15.pdf3

https://bh.ht.vc/vhost_confusion.pdf2

+0

こんにちはトム、ここでは初心者くさいサイト管理者。私は最近、SSL/HTTPSを使用するために私のapache2サイトを設定しました。私のサイトは、デフォルトのサイトを稼動させる方法を理解できないという点を除いて満足しています。(私は禁じられたエラーを受け取ります。既定のサイトはFQDNの証明書に現金を入れることができます)。 sslの下でデフォルトのサイトを設定するために私に指摘できるリソースはありますか? – Alexis

+1

@Alexis https://serverfault.com/questions/82306/apache-default-catch-all-virtual-host – Tom

関連する問題