خادم الويب

الطلبات ورموز الاستجابة وأكثر العناوين تكرارًا — من سجل وصول خادم الويب.

الطلبات
2,400
RPS
0.03
نسبة الأخطاء
7.4%
5xx
10
المُرسَل
40.1 MB
المصدر: /var/log/nginx/access.log. يُقرأ آخر جزء من السجل فقط، لذا قد تكون المدد الطويلة مغطاة جزئيًا. · التغطية: 10.10 22:27 → 11.10 22:27
الطلبات بحسب الساعة
رموز الاستجابة
2xx2,006 · 83.6%
3xx216 · 9%
4xx168 · 7%
5xx10 · 0.4%
العناوين المتكررة
/ru/ 408
/ru/index.php 216
/assets/css/app.css 192
/favicon.ico 168
/login.php 132
/ru/security_monitor.php 108
/ru/system_metrics.php 84
/assets/js/app.js 84
/sw.js 60
/api/status.php 48
عناوين IP المتكررة
203.0.113.20 264
198.51.100.11 48
198.51.100.12 43
198.51.100.13 38
198.51.100.14 34
198.51.100.15 29
198.51.100.16 24
الأخطاء المتكررة
404 /wp-login.php 312
404 /.env 228
404 /phpmyadmin/ 144
403 /admin/config.php 84
404 /.git/config 60
العملاء
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 492
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605 228
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com 144
curl/8.5.0 96
python-requests/2.31.0 72
محاولات استغلال ثغرات معروفة 7
طلبات من السجل تطابق استغلالات معروفة، وهل يمكن لكل منها أن ينجح على هذا الخادم.
CVEالهدف المحاولاتIP الأخيرةهل يمسّك
CVE-2017-9841 PHPUnit eval-stdin.php: تنفيذ تعليمات برمجية 14 5 11.10 21:58 لا يمسّك: لا يوجد مثل هذا الملف (الاستجابة 404)
CVE-2024-4577 PHP-CGI على Windows: تنفيذ تعليمات برمجية 9 3 11.10 21:00 لا يمسّك: PHP-CGI على Windows فقط
CVE-2021-3129 Laravel Ignition: تنفيذ تعليمات برمجية 6 2 11.10 19:43 لا يمسّك: لا يوجد مثل هذا الملف (الاستجابة 404)
CVE-2018-13379 FortiGate SSL VPN: قراءة الملفات 4 2 11.10 18:28 لا يمسّك: ثغرة في جهاز شبكة أو منصة أخرى
CVE-2023-1389 موجّهات TP-Link Archer: تنفيذ الأوامر 3 1 11.10 16:37 لا يمسّك: ثغرة في جهاز شبكة أو منصة أخرى
CVE-2012-1823 PHP-CGI: تنفيذ تعليمات برمجية عبر معاملات الطلب 2 1 11.10 13:17 لا يمسّك: أُصلحت في PHP 5.4.2، والخادم يعمل بـ PHP 8.3
CVE-2014-6271 Bash (Shellshock): تنفيذ تعليمات برمجية 2 1 11.10 09:23 لا يمسّك: أُصلح bash عام 2014
تقوية خادم الويب

ما يتلقاه زائر كل موقع على هذا الخادم. يُفحص بطلب إلى الخادم نفسه ويُحدَّث كل 10 دقائق.

إصدار خادم الويب في الاستجاباتnginx
إصدار PHP في الاستجاباتمخفي
طريقة TRACEمعطّلة
الموقع HSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-PolicyPermissions-Policy CSP
example.com
shop.example.com Report-Only
app.example.com —
بالأصفر الترويسات التي يُستحسن إضافتها، وبالرمادي المرغوب فيها. لا يمكن تفعيل CSP بسطر واحد: تُبنى السياسة لكل موقع على حدة، وإلا توقف الموقع عن تحميل سكربتاته وأنماطه وخطوطه. Report-Only تعني أن السياسة في وضع المراقبة.
أمر واحد يضيف الناقص: ملف منفصل في conf.d، وإعادة التحميل فقط بعد nginx -t. كتلة server التي لها add_header خاصة بها تتجاهل الأسطر المشتركة، لذا أضفها إلى تلك الكتلة أيضًا.
sudo tee /etc/nginx/conf.d/zz-arciveo-hardening.conf >/dev/null <<'EOF' && sudo nginx -t && sudo systemctl reload nginx
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), camera=(), microphone=()" always;
EOF