Mostrando entradas con la etiqueta Server. Mostrar todas las entradas
Mostrando entradas con la etiqueta Server. Mostrar todas las entradas
Después de conocer qué es HSTS (HTTP Strict Transport Security) y para que sirve, ahora toca el turno a un pequeño artículo técnico que muestre como se configura y habilita el protocolo HSTS en servidores Apache y NGINX.


APACHE

Se configura el servidor APACHE, para ello abrimos el fichero de configuración httpd.conf y habilitamos el modulo de cabeceras "mod_headers.so".


# vi /etc/httpd/conf/httpd.confLoadModule headers_module modules/mod_headers.so
A continuación se añade en nuestro vhost la siguiente línea con al menos 6 meses de validez de la politica STS, tal que así:
Header add Strict-Transport-Security "max-age=15768000"

Ahora toca el turno de NGINX

NGINX

Se debe añadir en el fichero de configuración del servidor:

add_header Strict-Transport-Security max-age=15768000;
Solo cabe decir, que no todos los navegadores WEB están preparado para interpretar la cabecera STS, del protocolo HSTS, los navegadores que soportan este protocolo son:

 - Google Chrome desde la versión 4.0.211.0
 - Mozilla Firefox desde la versión 4.x.
 - Opera desde la versión 12

Puesto que una de las limitaciones que tiene HSTS es debido a la implementación en los navegadores web, se aconseja que el tiempo de validez de la obligación de conexión segura (STS Policy) sea alta.

Vía ROOT@OPENTODO#
NAXSI is an open source, high performance, low rules maintenance, Web Application Firewall module for Nginx, the (in)famous web server and reverse-proxy.

 ¿Qué es un WAF?
A web application firewall (WAF) is an appliance, server plugin, or filter that applies a set of rules to an HTTP conversation [OWASP]...
Es un cortafuegos especialmente diseñado para operar con tráfico web (HTTP), que es capaz de detectar los ataques más comunes como son XSS, CSRF, SQLInyection, etc.. Es lo que se denomina protección contra "web attacks" de manera dinámica, siendo capaz de detectar o incluso bloquear este tipo de ataques.

Funcionamiento

Lo mas interesante de NAXSI, a parte de su integración con nginx es un servidor web y proxy-inverso de alto rendimiento, es su modo de operación basado en el aprendizaje del comportamiento natural del website, reduciendo a la mínima expresión los falsos positivos.
Set the module in learning mode, crawl your site, and it will generate the necessary white lists to avoid false positives! Naxsi doesn't rely upon pre-defined signatures, so it should be capable to defeat complex/unknown/obfuscated attack patterns.[NAXSI]
El sistema que utiliza para operar es "Listas blancas", es decir, se bloqueado absolutamente todo salvo lo que se ha identificado como "tráfico correcto / autorizado" que se añade a la lista blanca.

Conclusiones

Es un excelente complemento para proteger tus Sistemas, solución de "bajo coste" que aporta una protección extra a tus websites! Recomendamos, utilizar el módulo y probarlo por uno mismo.

Algunos datos de intereses sacados de su página demuestran su rendimiento ante un análisis de vulnerabilidades. Ver el resultado de los test realizados en el siguiente enlace:



Fuente | NAXSI Website