Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2015-03-08 08:44:28

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/urandom
Zarejestrowany: 2008-01-07

[SOLVED][NGINX]Rekursyne blokowanie katalogu z CAŁĄ zawartoscią?

Cześć

Zauważyłem mocno wkurzającą cechę Nginxa.

Mogę sobie blokować folder:
     

Kod:

         location =  ~^/wp-admin/ {
         deny  all; 
         log_not_found off; access_log off;}

I rzeczywiście, jest 403 na wywołanie folderu /wp-admin/,

Kod:

wget --spider  http://blog.domena.tld/wp-admin/
Tryb spider włączony. Sprawdź czy zdalny plik istnieje.
--2015-03-08 08:39:58--  http://blog.domena.tld/wp-admin/
Translacja blog.domena.tld (blog.domena.tld)... 127.0.0.1
Łączenie się z blog.domena.tld (blog.domena.tld)|127.0.0.1|:80... połączono.
Żądanie HTTP wysłano, oczekiwanie na odpowiedź... 403 Forbidden
Zdalny plik nie istnieje -- zepsuty odnośnik!!!

prawidłowo,  ale

Kod:

wget --spider  http://blog.domena.tld/wp-admin/info.php 
Tryb spider włączony. Sprawdź czy zdalny plik istnieje.
--2015-03-08 08:41:15--  http://blog.domena.tld/wp-admin/info.php
Translacja blog.domena.tld (blog.domena.tld)... 127.0.0.1
Łączenie się z blog.domena.tld (blog.domena.tld)|127.0.0.1|:80... połączono.
Żądanie HTTP wysłano, oczekiwanie na odpowiedź... 200 OK
Długość: nieznana [text/html]
Zdalny plik istnieje i może zawierać dalsze odnośniki,
jednak rekurencja jest wyłączona -- nie pobieram.

jak się wywoła jakiś skrypt z wnętrza folderu, to Nginx już go nie blokuje,
i zamiast odpowiedzi 403 jest 200 ok.


Przekopałem już z 5 razy dokumentację Nginxa, próbowałem na 75 sposobów zablokować folder rekurencyjnie, i kicha.
A znając bezpieczeństwo skryptów CMS..... bez komentarza.

Jak to cholerstwo ugryźć, żeby zablokowane było wszystko w danym folderze?


Pozdro

Ostatnio edytowany przez Jacekalex (2015-03-08 09:07:27)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#2  2015-03-08 09:09:40

  winnetou - złodziej wirków ]:->

winnetou
złodziej wirków ]:->
Skąd: Jasło/Rzeszów kiedyś Gdańs
Zarejestrowany: 2008-03-31
Serwis

Re: [SOLVED][NGINX]Rekursyne blokowanie katalogu z CAŁĄ zawartoscią?

SOA #1 :)

Kod:

winnetou@eos:~$ wget --no-check-certificate --spider https://winnetou.pl/dupa/
Tryb spider włączony. Sprawdź czy zdalny plik istnieje.
--2015-03-08 09:06:31--  https://winnetou.pl/dupa/
Translacja winnetou.pl (winnetou.pl)... 91.150.189.135
Łączenie się z winnetou.pl (winnetou.pl)|91.150.189.135|:443... połączono.
UWAGA: żadna z alternatywnych nazw w certyfikacie nie pasuje
    do żądanej nazwy hosta `winnetou.pl'.
Żądanie HTTP wysłano, oczekiwanie na odpowiedź... 403 Forbidden
Zdalny plik nie istnieje -- zepsuty odnośnik!!!

winnetou@eos:~$ wget --no-check-certificate --spider https://winnetou.pl/dupa/dupa.txt
Tryb spider włączony. Sprawdź czy zdalny plik istnieje.
--2015-03-08 09:06:37--  https://winnetou.pl/dupa/dupa.txt
Translacja winnetou.pl (winnetou.pl)... 91.150.189.135
Łączenie się z winnetou.pl (winnetou.pl)|91.150.189.135|:443... połączono.
UWAGA: żadna z alternatywnych nazw w certyfikacie nie pasuje
    do żądanej nazwy hosta `winnetou.pl'.
Żądanie HTTP wysłano, oczekiwanie na odpowiedź... 403 Forbidden
Zdalny plik nie istnieje -- zepsuty odnośnik!!!

winnetou@eos:~$

tylko zmatchuj _całą_ lokalizacje a nie tylko katalog wp-admin ;)

Kod:

  location ~ /dupa/{
    deny all;
    log_not_found off; access_log off;
  }

LRU: #472938
[b]napisz do mnie:[/b] ola@mojmail.eu
[url=http://valhalla.org.pl]Hołmpejdż[/url] | [url=http://valhalla.org.pl/foto]Galerie[/url] | [url=http://valhalla.org.pl/tech]"Twórczość"[/url] || [url=http://img.munn.in]Free Image Hosting[/url]

Offline

 

#3  2015-03-08 09:10:13

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/urandom
Zarejestrowany: 2008-01-07

Re: [SOLVED][NGINX]Rekursyne blokowanie katalogu z CAŁĄ zawartoscią?

Kod:

location  ~  /wp-admin/ {
         deny  all; 
        log_not_found off; access_log off;}

Kod:

wget --spider  http://blog.domena.tld/wp-admin/info.php
Tryb spider włączony. Sprawdź czy zdalny plik istnieje.
--2015-03-08 09:08:14--  http://blog.domena.tld/wp-admin/info.php
Translacja blog.domena.tld (blog.domena.tld)... 127.0.0.1
Łączenie się z blog.domena.tld (blog.domena.tld)|127.0.0.1|:80... połączono.
Żądanie HTTP wysłano, oczekiwanie na odpowiedź... 403 Forbidden
Zdalny plik nie istnieje -- zepsuty odnośnik!!!

Jaki wniosek?
Przy takiej składni przed tyldą nie używa się znaku równości. :P


WP gotowy, a Presta za chwilkę też będzie gotowa.

Pozdro
;-)

Ostatnio edytowany przez Jacekalex (2015-03-08 09:16:40)


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Nas ludzie lubią po prostu, a nie klikając w przyciski ;-)

[ Generated in 0.009 seconds, 12 queries executed ]

Informacje debugowania

Time (s) Query
0.00009 SET CHARSET latin2
0.00004 SET NAMES latin2
0.00123 SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='18.221.68.196' WHERE u.id=1
0.00065 REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '18.221.68.196', 1732809115)
0.00055 SELECT * FROM punbb_online WHERE logged<1732808815
0.00199 DELETE FROM punbb_online WHERE ident='13.58.45.238'
0.00051 SELECT topic_id FROM punbb_posts WHERE id=284286
0.00007 SELECT id FROM punbb_posts WHERE topic_id=27135 ORDER BY posted
0.00027 SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=27135 AND t.moved_to IS NULL
0.00030 SELECT search_for, replace_with FROM punbb_censoring
0.00078 SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=27135 ORDER BY p.id LIMIT 0,25
0.00067 UPDATE punbb_topics SET num_views=num_views+1 WHERE id=27135
Total query time: 0.00715 s