1.SSL/TLS存在Bar Mitzvah Attack漏洞web
因爲apache服務器未安裝SSL模塊,因此須要在不從新編譯apahe的狀況下安裝mod_ssl模塊。算法
1.0 安裝apxs,yum install httpd_devel;apache
1.1 進入apache源碼目錄,進入module文件夾下的ssl目錄;服務器
1.2 找到oepnssl 的include路徑;app
1.3 運行/usr/local/apache2/bin/apxs -i -c -a -D HAVE_OPENSSL=1 -I /usr/include/openssl -lcrypto -lssl -ldl *.c;ui
1.4 檢查配置,重啓。執行成功後能夠在httpd.conf配置文件中看到已經添加了mod_ssl模塊,apache 安裝目錄下的module中也建立了mod_ssl.so 文件。加密
在apache中禁用RC4加密算法,在/etc/httpd/conf.d/ssl.conf中修改以下配置:設計
SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!RC4rest
重啓apache服務:ip
/etc/init.d/httpd restart
2.SSLv3存在嚴重設計缺陷漏洞(CVE-2014-3566)
在Apache 的 SSL 配置中禁用 SSLv3 和 SSLv3,在/etc/httpd/conf.d/ssl.conf中修改以下配置:
SSLProtocol all -SSLv2 -SSLv3
3.檢測到目標主機可能存在緩慢的http拒絕服務攻擊
限制web服務器的HTTP頭部傳輸的最大許可時間,在/etc/httpd/conf/httpd.conf中添加以下配置:
<IfModule reqtimeout_module>
RequestReadTimeout header=5-40,MinRate=500 body=20,MinRate=500
</IfModule>
4.SSL/TLS存在FREAK攻擊漏洞
更新openssl,在新的版本中已經獲得修復,yum update openssl
5.點擊劫持:X-Frame-Options未配置
在/etc/httpd/conf/httpd.conf中添加以下配置:
<IfModule headers_module>
Header always append X-Frame-Options "DENY"
< /IfModule>