Apache优化——访问控制

11.25 配置防盗链

编辑虚拟主机配置文件:

[[email protected] ~]# vim /usr/local/apache2.4/conf/extra/httpd-vhosts.conf
<VirtualHost *:80>
DocumentRoot "/data/wwwroot/111.com"
ServerName 111.com
ServerAlias www.example.com
<Directory /data/wwwroot/111.com>
SetEnvIfNoCase Referer "http://111.com" local_ref
SetEnvIfNoCase Referer "http://ask.apelearn.com" local_ref
SetEnvIfNoCase Referer "^$" local_ref
#定义referer白名单
<FilesMatch ".(txt|doc|mp3|zip|rar|jpg|gif|png)">
Order Allow,Deny
Allow from env=local_ref
#定义规则:允许变量local_ref指定的referer访问,拒绝其他所有访问。
</FilesMatch>
</Directory>

ErrorLog "logs/111.com-error_log"
SetEnvIf Request_URI ".*\.gif$" img
SetEnvIf Request_URI ".*\.jpg$" img
SetEnvIf Request_URI ".*\.png$" img
SetEnvIf Request_URI ".*\.bmp$" img
SetEnvIf Request_URI ".*\.swf$" img
SetEnvIf Request_URI ".*\.js$" img
SetEnvIf Request_URI ".*\.css$" img
CustomLog "|/usr/local/apache2.4/bin/rotatelogs -l logs/111.com-access_%Y%m%d.log 86400" combined env=!img
#CustomLog "logs/111.com-access_log" combined env=!img

</VirtualHost>

检测语法错误并重载:
[[email protected] ~]# /usr/local/apache2.4/bin/apachectl -t
Syntax OK
[[email protected] ~]# /usr/local/apache2.4/bin/apachectl graceful
注: 如果在referer白名单中不加“^#”(空referer),直接访问指定内容将会被拒绝。

curl命令

curl -e 指定referer

[[email protected] ~]# curl -e "http://ask.apelearn.com/" -x192.168.8.131:80 111.com/baidu.png -I
11.26 访问控制Directory

编辑虚拟主机配置文件:

在配置文件加入如下参数:
[[email protected] admin]# vim /usr/local/apache2.4/conf/extra/httpd-vhosts.conf

……
<Directory /data/wwwroot/111.com/admin/>
Order deny,allow
Deny from all
Allow from 127.0.0.1
#只允许IP--127.0.0.1访问“/data/wwwroot/111.com/admin/”目录中的内容
</Directory>
……

[[email protected] admin]# /usr/local/apache2.4/bin/apachectl -t
Syntax OK
[[email protected] admin]# /usr/local/apache2.4/bin/apachectl graceful

测试:
[[email protected] admin]# curl -x127.0.0.1:80 111.com/admin/index.php
121212

更换IP访问:
[[email protected] admin]# curl -x192.168.8.131:80 111.com/admin/index.php -I
HTTP/1.1 403 Forbidden
Date: Wed, 02 Aug 2017 08:48:49 GMT
Server: Apache/2.4.27 (Unix) PHP/5.6.30
Content-Type: text/html; charset=iso-8859-1

#报错(403)!!!即,只有指定IP--127.0.0.1可以访问该目录。

说明:本节用于设定指定IP访问指定目录的权限!

11.27 访问控制FilesMatch

使用FilesMatch参数:

[[email protected] admin]# vim /usr/local/apache2.4/conf/extra/httpd-vhosts.conf
……
<Directory /data/wwwroot/111.com>
<FilesMatch admin.php(.*)>
Order deny,allow
Deny from all
Allow from 127.0.0.1
</FilesMatch>
</Directory>
……

[[email protected] admin]# /usr/local/apache2.4/bin/apachectl -t
Syntax OK
[[email protected] admin]# /usr/local/apache2.4/bin/apachectl graceful

[[email protected] admin]# curl -x127.0.0.1:80 111.com/admin.php -I
HTTP/1.1 404 Not Found
Date: Wed, 02 Aug 2017 09:24:22 GMT
Server: Apache/2.4.27 (Unix) PHP/5.6.30
Content-Type: text/html; charset=iso-8859-1

#因为访问的文件不存在,所以报错:404!

说明: 本节内容应用于对某些请求设定权限。

扩展:

apache几种限制ip的方法

禁止访问某些文件/目录

增加Files选项来控制,比如要不允许访问 .inc 扩展名的文件,保护php类库:

<Files~".inc$">
Order Allow,Deny
Deny from all
</Files>
禁止访问某些指定的目录

可以使用<DirectoryMatch> 正则匹配:

<Directory~"^/var/www/(.+/)*[0-9]{3}">
Order Allow,Deny
Deny from all
</Directory>
也可以使用目录全局路径

通过文件匹配来进行禁止,比如禁止所有针对图片的访问:

<FilesMatch .?i:gif|jpe?g|png)$>
Order Allow,Deny
Deny from all
<FilesMatch>
针对URL相对路径的禁止访问

<Location /dir/>
Order Allow,Deny
Deny from all
</Location>
apache设置自定义header

在设置自定义header前,需要先检测一下你的httpd(Apache)是否加载了mod_headers
[[email protected] ~]# /usr/local/apache2/bin/apachectl -M
如果没有加载,需要进行加载配置。

  1. 设置header

在Apache配置文件中加入下面参数:

Header add MyHeader "Hello"
apache的keepalive和keepalivetimeout

??在APACHE的httpd.conf中,KeepAlive指的是保持连接活跃,类似于Mysql的永久连接。换一句话说,如果将KeepAlive设置为On,那么来自同一客户端的请求就不需要再一次连接,避免每次请求都要新建一个连接而加重服务器的负担。

??KeepAlive的连接活跃时间当然是受KeepAliveTimeOut限制的。如果第二次请求和第一次请求之间超过KeepAliveTimeOut的时间的话,第一次连接就会中断,再新建第二个连接。

??所以,一般情况下,图片较多的网站应该把KeepAlive设为On。但是KeepAliveTimeOut应该设置为多少秒就是一个值得讨论的问题了。

??如果KeepAliveTimeOut设置的时间过短,例如设置为1秒,那么APACHE就会频繁的建立新连接,当然会耗费不少的资源;反过来,如果KeepAliveTimeOut设置的时间过长,例如设置为300秒,那么APACHE中肯定有很多无用的连接会占用服务器的资源,也不是一件好事。

??所以,到底要把KeepAliveTimeOut设置为多少,要看网站的流量、服务器的配置而定。

??其实,这和MySql的机制有点相似,KeepAlive相当于mysql connect或mysql pconnect,KeepAliveTimeOut相当于wait_timeout。

原文地址:http://blog.51cto.com/13242922/2083696

时间: 2024-10-15 20:14:51

Apache优化——访问控制的相关文章

Linux之apache优化

Linux之apache优化 一. Apache的优化配置: apache所运行的硬件环境都是对性能影响最大的因素,即使不能对硬件进行升级,也最好给apache一个单独的主机以免受到其他应用的干扰.各个硬件指标中,对性能影响最大的是内存,对于静态内容(图片.javascript文件.css文件等),它决定了apache可以缓存多少内容,它缓存的内容越多,在硬盘上读取内容的机会就越少,大内存可以极大提高静态站点的速度:对动态高负载站点来说,每个请求保存的时间更多一些,apache的mpm模块会为每

apache,Apache优化

apache,Apache优化 阅读:2516次   时间:2011-01-04 12:07:30   字体:[大 中 小] Apache 2.0中prefork.c模块和worker.c模块 空闲子进程:是指没有正在处理请求的子进程. 1.prefork.c模块(一个非线程型的.预派生的MPM) prefork MPM 使用多个子进程,每个子进程只有一个线程.每个进程在某个确定的时间只能维持一个连接.在大多数平台上,Prefork MPM在效率上要比Worker MPM要高,但是内存使用大得多

apache 优化配置 prefork模式

(一)prefork模式下(其他模式下不适用),apache需要优化的主要参数: ServerLimit 3000 StartServers 750 MinSpareServers 5 MaxSpareServers 100 MaxClients 3000 MaxRequestsPerChild 10000 首先来看看apache各个参数的意义(引号里引用的是官方文档的描述): (1)ServerLimit和MaxClients 服务器最大同时响应请求数 这个就是你当前配置的apache最大的并

Apache优化与提供并发数量

问题: 我们用lvs做了负载均衡,使用了两台服务器做login的服务,以及二次资源下载服务.但是在推广过程中,陆续有人反映服务器登录困难. 解决过程: 1.首先我们查看流量日志以及服务器cpu与内存使用情况,发现每隔一段时间流量以及cpu使用情况都会急剧下降一次.而且两台登录服务器会循环出现连接不上的情况.查看lvs  message日志    /var/log/message lvs检测apache的80端口失败,然后lvs会把这台机器踢掉,将所有请求发送到另外一台,然后另外一台检测失败,刚才

CentOS7.4—Apache优化应用二(日志管理)

Apache优化应用二(日志管理)目录第一部分 准备工作第二部分 安装Apache服务第三部分 日志管理一(配置日志分割)第四部分 日志管理二(配置Awstats日志分析软件) 第一部分 准备工作一:服务器:Linux系统-CentOS 7.4:IP地址:192.168.80.10 客户端:以WIN7为例,测试验证结果,与服务器在同一网段:IP地址:192.168.80.2 二:准备压缩包 //apr-1.6.2.tar.gz和apr-util-1.6.0.tar.gz是httpd2.4以后的版

CentOS7.4—Apache优化应用一(保持连接与版本隐藏)

Apache优化应用一(保持连接与版本隐藏)目录第一部分 准备工作第二部分 安装Apache服务第三部分 Apache优化-保持连接第四部分 Apache优化-版本信息隐藏 第一部分 准备工作一:服务器:Linux系统-CentOS 7.4:IP地址:192.168.80.10 客户端:以WIN7为例,测试验证结果,与服务器在同一网段:IP地址:192.168.80.2 二:准备压缩包 //apr-1.6.2.tar.gz和apr-util-1.6.0.tar.gz是httpd2.4以后的版本所

CentOS7.4—Apache优化应用三(网页优化)

Apache优化应用三(网页优化)目录第一部分 准备工作第二部分 安装Apache服务第三部分 Apache网页优化-网页压缩第四部分 Apache网页优化-网页缓存 第一部分 准备工作一:服务器:Linux系统-CentOS 7.4:IP地址:192.168.80.10 客户端:以WIN7为例,测试验证结果,与服务器在同一网段:IP地址:192.168.80.2 二:准备压缩包 //apr-1.6.2.tar.gz和apr-util-1.6.0.tar.gz是httpd2.4以后的版本所需要的

CentOS7.4——Apache优化应用四(防盗链)

Apache优化应用四(防盗链)目录第一部分 准备工作第二部分 安装Apache服务第三部分 配置盗链第四部分 配置基于域名的防盗链 第一部分 准备工作一:服务器两台:Linux系统-CentOS 7.4:IP地址:192.168.80.10(合法服务器)192.168.80.40(非法盗链服务器)注意:两台服务器都要安装Apahce服务 客户端:以WIN7为例,测试验证结果,与服务器在同一网段:IP地址:192.168.80.2 二:准备压缩包 //apr-1.6.2.tar.gz和apr-u

ssc源码出售与apache优化配置

案例环境: 系统类型 IP地址 主机名 所需软件 Centos 6.5 64bit 192.168.100.150 httpd-2.2.17.tar.gz 注:编译安装时的命令 ./configure --prefix=/usr/local/httpd --enable-cgi --enable-rewrite --enable-so --enable-deflate --enable-expires 一.apache优化之保持连接.网页传输压缩.页面缓存时间: 1.保持连接.长链接(keep-