【问题标题】:How to use IIS URL rewrite for ColdFusion to remove Server header and other varibles from Header Response? For IIS (8 and above versions)如何使用 ColdFusion 的 IIS URL 重写从 Header Response 中删除服务器标头和其他变量?对于 IIS(8 及以上版本)
【发布时间】:2019-01-20 03:38:31
【问题描述】:

作为安全配置的一部分,我们不应该在标头响应中透露“服务器”变量和其他变量。如何为托管在 IIS 上的 ColdFusion 服务器删除这些变量?

【问题讨论】:

    标签: security coldfusion iis-8 coldfusion-2016


    【解决方案1】:
    1. https://www.iis.net/downloads/microsoft/url-rewrite 下载并安装“URL 重写”
    2. 转到配置的 Jakarta 文件夹并在此处添加 web.config。要将 URL 重写出站规则添加到“Jakarta”虚拟目录,我们需要一个 web.configweb.config 应该有一个出站规则和下面提到的变量删除规则。
    3. web.config 添加出站规则,用于擦除服务器标头响应值并将其设置为空白。

      <system.webServer>
          <outboundRules>
            <rule name="Remove Server">
              <match serverVariable="RESPONSE_SERVER" pattern=".*" />
              <action type="Rewrite" />
            </rule>
          </outboundRules>
        </rewrite>
      </system.webServer>
      
    4. 要删除所有静态文件(如 .css/.js 文件)的服务器标记值,请将其添加到 web.config

      <configuration>
        <modules runAllManagedModulesForAllRequests="true">
      </configuration>`
      
    5. 将以下代码添加到web.config 以删除X-Powered-ByX-AspNet-Version

      <configuration>
       <httpProtocol>
        <customHeaders>
          <remove name="X-Powered-By" />
          <remove name="Server" />
          <remove name="X-AspNet-Version" />
        </customHeaders>
       </httpProtocol>
      </configuration>
      
    6. 将 PortalTools 从虚拟目录转换为 Application,并将相同的 web.config 添加到 PortalTools 文件夹中。

    【讨论】:

    • 请注意,如果您通过 IIS 管理器编辑此设置,它只会创建/更新相关的“web.config”。尝试将此文件保存在源代码管理中,因为无论如何它都将位于站点的根目录中。
    猜你喜欢
    • 2014-11-05
    • 1970-01-01
    • 2011-08-08
    • 2017-04-17
    • 2013-06-22
    • 1970-01-01
    • 1970-01-01
    • 2017-01-17
    • 2016-05-09
    相关资源
    最近更新 更多