我的知识记录

轻量云服务器禁用HTTP危险方法配置_curl测试方法_服务器安全配置指南

很多站长在安全扫描报告中会看到"允许TRACE方法""HTTP方法OPTIONS信息泄露"这类低危漏洞,不知道该如何处理。其实禁用这些危险HTTP方法只需要在Web服务器配置中添加几行规则,不同服务器(Nginx、Apache、IIS)的配置方式略有不同,但原理都是一样的:只允许网站正常运行所需的方法,其他方法全部返回405或403。

IIS禁用危险HTTP方法需要在web.config中配置。使用节点,设置allowUnlisted为false,然后只添加允许的方法。配置示例:。这种白名单方式最安全,所有未列出的方法都会被拒绝。IIS 7及以上版本都支持这个配置,需要确保安装了请求过滤模块。

TRACE方法的主要风险是XST(Cross-Site Tracing,跨站追踪)攻击。攻击者可以利用TRACE方法结合XSS漏洞,获取用户的Cookie等敏感信息。虽然现代浏览器大多已经禁止了XMLHttpRequest发送TRACE请求,但仍然有其他方式可以利用。禁用TRACE方法是WASC(Web应用安全联盟)推荐的安全配置项,PCI DSS合规也要求禁用TRACE方法。

PUT和DELETE方法通常与WebDAV相关。如果服务器开启了WebDAV且配置不当,攻击者可以通过PUT方法上传恶意文件(包括webshell),通过DELETE方法删除网站文件。很多服务器默认安装了WebDAV模块但没有正确配置权限,成为安全隐患。如果网站不需要WebDAV功能,应该直接卸载或禁用WebDAV模块,同时在HTTP方法配置中禁用PUT和DELETE。

禁用HTTP方法后需要检查网站功能是否受影响。大部分网站只使用GET和POST,禁用其他方法不会有影响。但有一些特殊场景需要注意:使用CORS跨域的网站,浏览器会发送OPTIONS预检请求,这种情况下不能完全禁用OPTIONS,需要限制OPTIONS只在特定路径下允许。使用RESTful API的网站可能需要PUT和DELETE方法,需要根据API设计决定是否开放。CDN缓存可能使用HEAD请求,所以建议保留HEAD方法。

运维案例:有个客户的服务器开启了WebDAV,被攻击者通过PUT方法上传了webshell。处理时不仅删除了木马,还卸载了WebDAV模块,在HTTP方法配置中禁用了PUT、DELETE、PROPFIND等所有WebDAV相关方法,后续没有再出现类似问题。

配置提醒:修改HTTP方法配置前先确认网站是否有特殊功能依赖这些方法。特别是使用了CORS、RESTful API、WebDAV的网站,需要根据实际情况调整规则,不要一刀切全部禁用,避免影响正常业务。

轻量云服务器禁用HTTP危险方法配置_curl测试方法_服务器安全配置指南

标签:

更新时间:2026-09-01 15:27:56

上一篇:网站启动权限错误_文件目录权限导致启动失败

下一篇:网站手机号换了找回密码_新手也能操作_账户安全验证