![]() |
The main aim is to document the hurdles that most of us face as UNIX/Linux/BSD sys admin in our day today life. |
WebアプリケーションのシェアはApache HTTP Web Serverが揺るぎない。Netcraftの報告によれば、1996年にApacheがWebサーバシェアのナンバーワンになってから14年間、 Apache HTTP Web Serverは常にナンバーワンシェアを誇るWebサーバであり続けている。しかし変化がないわけではない。軽量高速のWebサーバは常に注目を集める分野であり、ここ数年で「Nginx」がその土台を築きつつある。
Nginxは軽量で高速なWebサーバ。リバースプロキシサーバ、メールプロキシサーバとしての機能も備えている。トラフィックが高いサイトでの採用事例が伸びており、まだシェアは5%から6%ほどと少ないものの、第3勢力としての地位を確かなものにしつつある。Top 20 Nginx WebServer Best Security Practicesにおいて、NginxをLinuxやUNIXライクOSでセキュアに運用するための20のセットアップテクニックが紹介されている。いくつかの設定はLinuxに固有のものだが、セキュリティに関する設定として役に立つ。紹介されているテクニックは次のとおり。
| デフォルト設定 | 内容 |
|---|---|
| 設定ファイルディレクトリ | /usr/local/nginx/conf/ |
| 主要設定ファイル | /usr/local/nginx/conf/nginx.conf |
| ドキュメントディレクトリ | /usr/local/nginx/html/ |
| ログファイルディレクトリ | /usr/local/nginx/logs/ |
| HTTPポート | TCP 80 |
| HTTPSポート | TCP 443 |
| コマンド | 内容 |
|---|---|
| nginx -t | 設定ファイルの変更をテストする |
| nginx -s reload | 設定の変更を読み込み |
| nginx -s stop | サーバの停止 |
| Nginxセキュアセットアップテクニック | 備考 |
|---|---|
| 1. SELinux機能を有効にする | 典型的には2%-8%ほどのオーバーヘッドが発生する |
| 2. nosuid、noexec、nodevなど権限を限定したパーティションをマウントし利用する | |
| 3. /etc/sysctl.confでネットワーク設定を制御する | |
| 4. 不要なモジュールはビルドしないように設定してからNginxをビルドして使う | |
| 5. バックエンドにApacheを使っている場合にはApache側でmod_securityモジュールを利用してインジェクション攻撃に対処する | |
| 6. Nginxに対応したSELinuxポリシーをインストールする | |
| 7. ファイアウォールを設定する | Iptablesの例を紹介 |
| 8. バッファオーバーフロー攻撃対策を設定する | |
| 9. 並列接続をNginxHttpLimitZoneモジュールを使って制御する | |
| 10. 用意しているドメインへのアクセスのみを許可する | |
| 11. 利用するメソッドを制限する | RFC 2616で規程されているメソッド |
| 12. 特定のユーザエージェントからのアクセスやリファラースパムを拒否する | |
| 13. イメージホットリンクを禁止する | |
| 14. ディレクトリアクセスを制限する | |
| 15. SSLを利用する | |
| 16. PHPセキュリティ設定を適切に実施する | |
| 17. 可能であればNginxをJailで実行する | FreeBSD Jail、XEN、OpenVZなどが利用できる |
| 18. ファイアウォールレベルで接続を制限する | Iptablesおよびpfの例を紹介 |
| 19. ファイルパーミッションを適切なものへ設定する | |
| 20. 外部への接続をファイアウォールレベルで制限する | Iptablesの例を紹介 |
| +. ログファイルのモニタリングと監査サービスの活用 | ボーナスティップ |
Top 20 Nginx WebServer Best Security Practicesでは具体的な設定ファイルの例やコマンドの例をあげながら説明されている。なお、システムに用意されているパッケージ管理システムからインストールした場合、設定ファイルディレクトリやドキュメントディレクトリのパスはそのOSの流儀に揃えられることになり、デフォルトのパスとはだいぶ異なる点に注意する必要がある。
| grep(1)コマンドの使い方 [2010/2/16] |
| パスワードプロテクトPDFをパスワードなしにする4つの方法 [2010/1/18] |
| WindowsでデータをPDFに変換するための5つの無償ツール [2009/12/25] |
| Acrobatを使わずにPDFファイルを編集する方法 [2009/11/5] |
| Word、Excel、PowerPointファイルをまとめてPDFに変換する方法 [2009/10/29] |
| マイナビ、3月より書籍連動型のクリエイティブ・デザイン系セミナー開講 [12:00 2/10] |
| Linux Mint 12 KDE登場 [10:26 2/10] |
| Dell、重複排除により最大98%のデータ削減が可能なバックアップストレージを発売 [09:44 2/10] |
| 北大、「ポジトロン断層撮影法」による脳腫瘍の性質を診断する手法を開発 [09:40 2/10] |
| NICTなど、手術支援ロボット「da Vinci」の3D裸眼映像伝送実証実験を計画 [09:36 2/10] |
|
車検クーポンサイト「お宝車検.com」、予約専用フリーダイヤル全国版を開設 [15:21 2/10] ライフ |
|
Avid、本格的なムービー制作を実現するiPadアプリ「Avid Studio」発売 [15:17 2/10] クリエイティブ |
|
米イーストマン・コダック、自社が初めて開発したデジカメ事業から撤退 [15:11 2/10] 家電 |
|
より多くのファイルをプレビュー表示できる「FenrirFS 2.3」が公開 [15:00 2/10] パソコン |
|
【女性編】役者顔負けの演技派芸人ランキング [15:00 2/10] ライフ |