خادم الويب

الطلبات ورموز الاستجابة وأكثر العناوين تكرارًا — من سجل وصول خادم الويب.

الطلبات
16,800
RPS
0.03
نسبة الأخطاء
7.4%
5xx
67
المُرسَل
273.7 MB
المصدر: /var/log/nginx/access.log. يُقرأ آخر جزء من السجل فقط، لذا قد تكون المدد الطويلة مغطاة جزئيًا. · التغطية: 04.10 22:27 → 11.10 22:27
الطلبات بحسب الساعة
رموز الاستجابة
2xx14,045 · 83.6%
3xx1,512 · 9%
4xx1,176 · 7%
5xx67 · 0.4%
العناوين المتكررة
/ru/ 2,856
/ru/index.php 1,512
/assets/css/app.css 1,344
/favicon.ico 1,176
/login.php 924
/ru/security_monitor.php 756
/ru/system_metrics.php 588
/assets/js/app.js 588
/sw.js 420
/api/status.php 336
عناوين IP المتكررة
203.0.113.20 1,848
198.51.100.11 336
198.51.100.12 302
198.51.100.13 269
198.51.100.14 235
198.51.100.15 202
198.51.100.16 168
الأخطاء المتكررة
404 /wp-login.php 2,184
404 /.env 1,596
404 /phpmyadmin/ 1,008
403 /admin/config.php 588
404 /.git/config 420
العملاء
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 3,444
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605 1,596
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com 1,008
curl/8.5.0 672
python-requests/2.31.0 504
محاولات استغلال ثغرات معروفة 7
طلبات من السجل تطابق استغلالات معروفة، وهل يمكن لكل منها أن ينجح على هذا الخادم.
CVEالهدف المحاولاتIP الأخيرةهل يمسّك
CVE-2017-9841 PHPUnit eval-stdin.php: تنفيذ تعليمات برمجية 84 5 11.10 21:58 لا يمسّك: لا يوجد مثل هذا الملف (الاستجابة 404)
CVE-2024-4577 PHP-CGI على Windows: تنفيذ تعليمات برمجية 54 3 11.10 21:00 لا يمسّك: PHP-CGI على Windows فقط
CVE-2021-3129 Laravel Ignition: تنفيذ تعليمات برمجية 36 2 11.10 19:43 لا يمسّك: لا يوجد مثل هذا الملف (الاستجابة 404)
CVE-2018-13379 FortiGate SSL VPN: قراءة الملفات 24 2 11.10 18:28 لا يمسّك: ثغرة في جهاز شبكة أو منصة أخرى
CVE-2023-1389 موجّهات TP-Link Archer: تنفيذ الأوامر 18 1 11.10 16:37 لا يمسّك: ثغرة في جهاز شبكة أو منصة أخرى
CVE-2012-1823 PHP-CGI: تنفيذ تعليمات برمجية عبر معاملات الطلب 12 1 11.10 13:17 لا يمسّك: أُصلحت في PHP 5.4.2، والخادم يعمل بـ PHP 8.3
CVE-2014-6271 Bash (Shellshock): تنفيذ تعليمات برمجية 12 1 11.10 09:23 لا يمسّك: أُصلح bash عام 2014
تقوية خادم الويب

ما يتلقاه زائر كل موقع على هذا الخادم. يُفحص بطلب إلى الخادم نفسه ويُحدَّث كل 10 دقائق.

إصدار خادم الويب في الاستجاباتnginx
إصدار PHP في الاستجاباتمخفي
طريقة TRACEمعطّلة
الموقع HSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-PolicyPermissions-Policy CSP
example.com
shop.example.com Report-Only
app.example.com —
بالأصفر الترويسات التي يُستحسن إضافتها، وبالرمادي المرغوب فيها. لا يمكن تفعيل CSP بسطر واحد: تُبنى السياسة لكل موقع على حدة، وإلا توقف الموقع عن تحميل سكربتاته وأنماطه وخطوطه. Report-Only تعني أن السياسة في وضع المراقبة.
أمر واحد يضيف الناقص: ملف منفصل في conf.d، وإعادة التحميل فقط بعد nginx -t. كتلة server التي لها add_header خاصة بها تتجاهل الأسطر المشتركة، لذا أضفها إلى تلك الكتلة أيضًا.
sudo tee /etc/nginx/conf.d/zz-arciveo-hardening.conf >/dev/null <<'EOF' && sudo nginx -t && sudo systemctl reload nginx
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), camera=(), microphone=()" always;
EOF