一、实验目的
- 掌握Web服务器(以Apache/IIS/Nginx为例)的基本安全配置方法。
- 理解UTM(统一威胁管理)设备的核心功能及其在网络安全防护中的作用。
- 能够结合Web服务器安全加固与UTM策略,构建多层次的Web安全防护体系。
二、实验环境
- 虚拟机:Windows Server 2016 / CentOS 7(部署Web服务)
- Web服务器软件:IIS 10 或 Apache 2.4 或 Nginx 1.18
- 安全设备:UTM(如FortiGate、WatchGuard、深信服AF等,或开源pfSense+Suricata模拟)
- 客户端:一台测试用PC,攻击机(如Kali Linux)
三、Web服务器安全设置
3.1 基础安全配置
- 修改默认端口与隐藏版本信息:将HTTP默认80端口改为非标准端口;关闭Server头中的版本号显示,避免泄露软件版本。
- 禁用不必要的HTTP方法:仅允许GET、POST、HEAD,禁用PUT、DELETE、TRACE、OPTIONS等危险方法。
- 目录浏览与错误页面:关闭目录列表功能;自定义错误页面,避免泄露绝对路径或内部信息。
- 权限最小化:Web根目录只授予读取与执行权限,禁止写入;运行Web服务的账户使用低权限专用账户(如www-data、IUSR)。
3.2 访问控制与认证
- 基于IP地址限制后台管理目录(如/admin),仅允许管理员IP访问。
- 对敏感目录启用HTTP基本认证或集成Windows认证。
- 配置HTTPS:申请或自签名SSL证书,强制跳转HTTPS,启用TLS 1.2/1.3,禁用SSLv3、TLS 1.0/1.1。
3.3 日志与监控
- 启用详细访问日志与错误日志,记录客户端IP、请求时间、请求方法、URL、状态码。
- 定期分析日志,可使用Awstats、GoAccess等工具可视化。
3.4 常见Web漏洞防护
- SQL注入:使用参数化查询、WAF规则过滤。
- XSS:对用户输入进行HTML转义、设置HttpOnly与Secure Cookie标志。
- 文件上传:限制上传类型、大小,将上传目录设置为不可执行。
- CSRF:添加Anti-CSRF Token。
四、UTM网络技术服务
4.1 UTM核心功能
UTM(Unified Threat Management)将多种安全能力集成于单一设备,通常包括:
- 防火墙与NAT
- 入侵检测/防御(IDS/IPS)
- 防病毒与反恶意软件
- Web过滤与内容过滤
- 反垃圾邮件
- VPN(IPSec/SSL VPN)
- 应用控制与流量整形
- 集中管理与日志审计
4.2 针对Web服务器的UTM策略配置
- 端口映射与访问控制:在UTM上发布Web服务器时,仅开放必要端口;对内网管理端口限制源IP。
- IPS规则:启用针对Web攻击的签名库(如SQL注入、XSS、命令注入、路径遍历)。
- Web应用防火墙(WAF):若UTM集成WAF模块,开启防护模式(阻断或告警),自定义白名单规则以避免误拦。
- 防病毒扫描:对HTTP上传与下载流量进行病毒扫描,重点检测上传的WebShell。
- DDoS防护:启用SYN Flood、HTTP Flood防护,限制单IP连接速率。
- 日志与告警:将UTM日志与Web服务器日志汇总到Syslog服务器或SIEM平台,实现关联分析。
4.3 UTM部署模式与Web服务器位置
- 路由模式:UTM作为网关,Web服务器置于DMZ区,内网与外网通过不同安全区域隔离。
- 透明桥模式:UTM串接在Web服务器前端,无需修改原有网络拓扑。
- 旁路部署:仅用于IDS检测,不阻断流量。
五、实验步骤
- 在虚拟机上安装并配置Web服务器,按3.1~3.3完成基础加固。
- 使用Kali Linux进行常见攻击测试(目录扫描、SQL注入、WebShell上传),记录结果。
- 在UTM上配置端口映射、IPS、WAF、防病毒策略,将Web服务器流量引流至UTM。
- 重复攻击测试,观察UTM拦截日志与告警。
- 对比加固前后与UTM启用前后的安全评分(可使用OpenVAS、Nessus或Nikto扫描)。
六、实验结果与思考
撰写实验报告时重点讨论:
- 哪些Web服务器安全设置最容易见效?
- UTM在Web防护中弥补了Web服务器自身哪些不足?
- 误报与漏报如何权衡?策略应如何精细化调整?
- 如何实现Web服务器安全设置与UTM的协同,形成纵深防御?
七、安全建议
- 永远不要忽视最小化原则:开放端口、HTTP方法、账户权限均以最小化。
- UTM不能替代服务器加固,二者是互补关系。WAF应只作为应急与辅助手段。
- 保持软件更新:Web服务器、中间件、UTM特征库均应定期升级。
- 日志集中审计:UTM与Web日志不一致时,需进一步调查,防绕过。