【发布时间】:2019-01-20 03:38:31
【问题描述】:
作为安全配置的一部分,我们不应该在标头响应中透露“服务器”变量和其他变量。如何为托管在 IIS 上的 ColdFusion 服务器删除这些变量?
【问题讨论】:
标签: security coldfusion iis-8 coldfusion-2016
作为安全配置的一部分,我们不应该在标头响应中透露“服务器”变量和其他变量。如何为托管在 IIS 上的 ColdFusion 服务器删除这些变量?
【问题讨论】:
标签: security coldfusion iis-8 coldfusion-2016
web.config。要将 URL 重写出站规则添加到“Jakarta”虚拟目录,我们需要一个 web.config。 web.config 应该有一个出站规则和下面提到的变量删除规则。向web.config 添加出站规则,用于擦除服务器标头响应值并将其设置为空白。
<system.webServer>
<outboundRules>
<rule name="Remove Server">
<match serverVariable="RESPONSE_SERVER" pattern=".*" />
<action type="Rewrite" />
</rule>
</outboundRules>
</rewrite>
</system.webServer>
要删除所有静态文件(如 .css/.js 文件)的服务器标记值,请将其添加到 web.config:
<configuration>
<modules runAllManagedModulesForAllRequests="true">
</configuration>`
将以下代码添加到web.config 以删除X-Powered-By 和X-AspNet-Version
<configuration>
<httpProtocol>
<customHeaders>
<remove name="X-Powered-By" />
<remove name="Server" />
<remove name="X-AspNet-Version" />
</customHeaders>
</httpProtocol>
</configuration>
将 PortalTools 从虚拟目录转换为 Application,并将相同的 web.config 添加到 PortalTools 文件夹中。
【讨论】: