HTTP-Erkennungsregeln und Client-IP-Ermittlung für IIS, Apache und nginx in RdpGuard einrichten.
RdpGuard
Einbruchschutz für Ihren Windows-Server
 

Schutz vor HTTP-Schwachstellenscans

Überblick zum Schutz

RdpGuard überwacht die Zugriffsprotokolle von Microsoft IIS, Apache HTTP Server und nginx auf Anfragen, die auf Schwachstellenscans hinweisen können, etwa wiederholte Zugriffe auf nicht vorhandene Seiten oder Versuche, offengelegte Zugangsdaten und Repository-Dateien zu finden. Erreichen die Erkennungen einer IP-Adresse die konfigurierte Sperrschwelle, sperrt RdpGuard diese Adresse vorübergehend.

Der HTTP-Schutz verwendet Erkennungsregeln , um verdächtige Anfragen zu erkennen. Beginnen Sie mit den Standardregeln und passen Sie diese an die Pfade und Anwendungen Ihres Servers an. Befinden sich Ihre Websites hinter einem Reverseproxy, überprüfen Sie auch die Proxyeinstellungen , um den ursprünglichen Client zu erkennen und zu sperren.

HTTP-Schutz aktivieren und konfigurieren

  1. Öffnen Sie RdpGuard-Dashboard und klicken Sie auf HTTP unter Überwachte Protokolle.

    Deaktivierte HTTP-Schaltfläche unter Überwachte Protokolle im RdpGuard-Dashboard
    Klicken Sie auf HTTP, um die Schutzeinstellungen zu öffnen.

    Das Dialogfeld HTTP-Schutzeinstellungen wird geöffnet:

    HTTP-Schutzeinstellungen für Microsoft IIS mit zwei Website-Protokollordnern und Standard-Erkennungsregeln
    HTTP-Schutzeinstellungen mit ausgewähltem Microsoft IIS.
  2. Wählen Sie HTTP-Schutz aktivieren und wählen Sie Ihren Webserver: Microsoft IIS, Apache HTTP Server oder nginx.

  3. Klicken Sie auf Hinzufügen... und wählen Sie die Ordner Ihrer Zugriffsprotokolle. Sie können mehrere Ordner hinzufügen. Wählen Sie einen Eintrag zum Bearbeiten... oder Entfernen aus.

  4. Lassen Sie Standard-Erkennungsregeln überschreiben deaktiviert, um die Standardregeln zu verwenden, und klicken Sie anschließend auf Speichern. Prüfen Sie Ansicht, Ereignisprotokoll anzeigen im RdpGuard-Dashboard auf Überwachungsfehler.

IIS-Protokollverzeichnisse

Wählen Sie den Protokollordner jeder Website, beispielsweise C:\inetpub\logs\LogFiles\W3SVC1. Die Zahl nach W3SVC ist die IIS-Website-ID. Wählen Sie den Ordner mit den eigentlichen Protokolldateien und nicht den übergeordneten LogFiles Ordner: RdpGuard durchsucht keine Unterordner.

Aktivieren Sie den W3C Protokollierung in IIS. Aktivieren Sie Client IP Address (c-ip), URI Stem (cs-uri-stem) und HTTP Status (sc-status) für die Standardregeln. Benutzerdefinierte Regeln können weitere, unten aufgeführte Felder benötigen.

Apache-Zugriffsprotokollverzeichnisse

HTTP-Schutzeinstellungen für Apache HTTP Server mit einem Beispielverzeichnis für Zugriffsprotokolle
Wählen Sie das Verzeichnis mit Ihren Apache-Zugriffsprotokollen.

Wählen Sie das in Apache konfigurierte Zugriffsprotokollverzeichnis, beispielsweise C:\Apache24\logs. Fügen Sie jedes Verzeichnis separat hinzu; Unterordner werden nicht durchsucht. RdpGuard unterstützt die Formate Common und Combined für Zugriffsprotokolle mit einer numerischen Client-IP-Adresse im ersten Feld. Combined-Protokolle enthalten außerdem die von entsprechenden Regeln benötigten Referer- und User-Agent-Felder. Siehe die Apache-Dokumentation zur Protokollierung für die Formatdefinitionen.

nginx-Zugriffsprotokollverzeichnisse

Wählen Sie nginx als Webserver und fügen Sie das Verzeichnis seiner Zugriffsprotokolle hinzu, beispielsweise C:\nginx\logs. Unterordner werden nicht durchsucht. Verwenden Sie das nginx-Standardformat combined mit der numerischen Client-IP-Adresse im ersten Feld. Es enthält alle von HTTP-Erkennungsregeln unterstützten Felder.

access_log logs/access.log combined;

RdpGuard verarbeitet das standardmäßige nginx-Escaping \xXX einschließlich UTF-8-Text. Benutzerdefinierte Formate mit zusätzlichen oder umgeordneten Feldern sowie JSON-Protokolle und komprimierte Protokolle werden nicht unterstützt. Siehe die nginx-Dokumentation zur Protokollierung für Einzelheiten zur Protokollkonfiguration.

Erkennungsregeln

Wählen Sie Standard-Erkennungsregeln überschreiben , um die Regeln zu bearbeiten. Ihr benutzerdefinierter Regelsatz ersetzt die Standardregeln und ergänzt sie nicht. Behalten Sie benötigte Standardregeln im benutzerdefinierten Satz bei oder deaktivieren Sie das Kontrollkästchen, um zu den Standardregeln zurückzukehren.

Schreiben Sie eine Regel pro Zeile. Eine Zeile, die mit # beginnt, ist ein Kommentar. Jede Regel enthält eine oder mehrere durch Kommas getrennte Bedingungen. Verwenden Sie = für eine Übereinstimmung oder != für einen Ausschluss. Bei Werten wird zwischen Groß- und Kleinschreibung unterschieden. Unterstützt werden * für beliebig viele Zeichen und ? für ein einzelnes Zeichen.

Uri=/*.zip,Uri!=/download/*

Dieses Beispiel erfasst Anfragen nach ZIP-Dateien, außer unter /download/. Alle Bedingungen einer Zeile müssen zutreffen (UND); jede passende Regel kann eine Erkennung auslösen (ODER). Eine einzelne Anfrage kann mehrere Regeln erfüllen und zu jeder davon beitragen. Überlappende Regeln können daher mehrere Erkennungen für dieselbe Anfrage erzeugen.

Unterstützte Felder und die entsprechenden IIS-W3C-Feldnamen:

  • Method - HTTP-Methode, beispielsweise GET oder POST (cs-method).
  • Uri - Angeforderter Pfad ohne Abfragezeichenfolge (cs-uri-stem).
  • Query - Abfragezeichenfolge ohne führendes ? (cs-uri-query).
  • UserName - Authentifizierter Benutzername (cs-username).
  • UserAgent - User-Agent-Wert des Clients (cs(User-Agent)).
  • Referer - Verweisende URL (cs(Referer)).
  • Status - HTTP-Statuscode, beispielsweise 404 (sc-status).

Stellen Sie sicher, dass Ihr Protokollformat alle von Ihren Regeln verwendeten Felder enthält. Apache-Common-Protokolle enthalten weder Referer- noch User-Agent-Werte. Verwenden Sie Combined-Protokolle für Regeln, die diese benötigen.

Threshold

Ohne den Parameter Threshold erzeugt jede passende Anfrage eine Erkennung für diese Regel. Mit einem positiven ganzzahligen Schwellenwert fassen Sie mehrere Treffer derselben IP-Adresse zu einer Erkennung zusammen. Beispiel:

Status=404,Threshold=15

Diese Regel erzeugt eine Erkennung je 15 HTTP-404-Antworten auf Anfragen derselben IP-Adresse. Sie sperrt die Adresse nicht eigenständig nach 15 Anfragen: Die Sperrung hängt weiterhin von der in RdpGuard konfigurierten Erkennungsgrenze ab. Beträgt diese drei und tragen keine anderen Regeln bei, sind bei dieser Regel allein 45 passende Anfragen nötig, bevor die Adresse gesperrt wird, sofern die Zähler nicht zurückgesetzt wurden.

Ein Schwellenwert hilft, gelegentliche defekte Links nicht als Scanversuch zu behandeln. Bei einem Pfad ohne legitime Verwendung auf Ihrer Website können Sie eine Regel ohne Schwellenwert wählen. Konfigurieren Sie Sperrschwelle und Rücksetzintervall der Zähler unter Extras, Optionen, Registerkarte Allgemein .

Beispielregeln

Die folgenden Regeln entsprechen dem aktuellen Standardsatz. Archiv- und WordPress-Prüfungen sind auskommentiert. Aktivieren Sie diese nur, wenn Anfragen an die betreffenden Pfade auf Ihren Websites als Scans gelten sollen. Andernfalls könnten legitime Besucher gesperrt werden.

# Count every 15 HTTP 404 responses as one detection
Status=404,Threshold=15

# Scan for secrets, environment files and repository metadata
Uri=*/.aws*
Uri=*/.env*
Uri=*/.git*
Uri=*/.hg/*
Uri=*/.svn*
Uri=*/.vscode*

# Optional: archive scans (check your legitimate downloads first)
#Uri=/*.bz2
#Uri=/*.tar.gz
#Uri=/*.tgz
#Uri=/*.7z
#Uri=/*.zip,Uri!=/download/*
#Uri=/*.rar

# Optional: WordPress scans (leave disabled if you use WordPress)
#Uri=*/wp-content/*
#Uri=*/wp-admin/*
#Uri=*/wp-includes/*
#Uri=*/wp-json/*
#Uri=*/wp-config*
#Uri=*/wp-login.php*

Erweiterte Einstellungen

Klicken Sie auf Erweiterte Einstellungen... in den HTTP-Schutzeinstellungen, um folgendes Dialogfeld zu öffnen: Erweiterte HTTP-Einstellungen. Die folgenden X-Forwarded-For-Optionen gelten für IIS-Protokolle.

Erweiterte HTTP-Einstellungen mit aktiviertem X-Forwarded-For und deaktiviertem Rückgriff auf die Verbindungs-IP
Ursprüngliche Client-IP aus X-Forwarded-For in IIS-Protokollen lesen.

Client-IP-Adresse aus dem X-Forwarded-For-Feld lesen

Standardmäßig verwendet RdpGuard Client IP Address (c-ip) aus dem IIS-Protokoll. Hinter einem Reverseproxy ist dies üblicherweise die Proxyadresse. Aktivieren Sie diese Option, um stattdessen den protokollierten X-Forwarded-For Wert zu verwenden. Enthält er mehrere Adressen, verwendet RdpGuard die erste.

Konfigurieren Sie Ihren vertrauenswürdigen Proxy so, dass er die tatsächliche Client-IP übermittelt und Clients keine eigene erste Adresse in den Header einschleusen können. Beschränken Sie direkte Zugriffe auf IIS, damit Anfragen den Proxy nicht umgehen. Siehe IIS zum Erkennen der Client-IP hinter einem Proxy konfigurieren für die Einrichtung der IIS-Protokollierung.

Verbindungs-IP-Adresse verwenden, wenn X-Forwarded-For fehlt

Aktivieren Sie diese Option, um c-ip zu verwenden, wenn X-Forwarded-For fehlt. Lassen Sie die Option deaktiviert, wenn alle Anfragen über einen Proxy eintreffen: Der Rückgriff auf die Verbindungsadresse kann dazu führen, dass der Proxy selbst gesperrt wird.

Klicken Sie zuerst auf OK und danach auf Speichern in den HTTP-Schutzeinstellungen, um die Änderungen anzuwenden.

Bei Verwendung von Apache liest RdpGuard die IP-Adresse aus dem ersten Feld jedes Zugriffsprotokolleintrags. Diese X-Forwarded-For-Kontrollkästchen haben keinen Einfluss auf Apache-Protokolle. Konfigurieren Sie Apache so, dass dort die ursprüngliche Client-IP protokolliert wird. Verwenden Sie eine Konfiguration mit vertrauenswürdigem Proxy, beispielsweise mod_remoteip.

Bei Verwendung von nginx verwendet RdpGuard ebenfalls das erste Feld jedes Zugriffsprotokolleintrags ($remote_addr im Standardformat combined). Die X-Forwarded-For-Kontrollkästchen haben keinen Einfluss auf nginx-Protokolle. Stellen Sie hinter einem Proxy mit einer vertrauenswürdigen Proxykonfiguration sicher, dass dieses Feld die ursprüngliche Client-IP enthält.

Anfragen bei Verwendung von X-Forwarded-For sperren

Das Lesen von X-Forwarded-For identifiziert den Client, ändert aber nicht den Ort der Sperrung. Wenn die Verbindung zum Server von einem Reverseproxy stammt, sperrt eine Windows-Firewallregel für die ursprüngliche Client-IP diese Proxyverbindung nicht.

Sperren Sie den Client am Proxy. Bei IIS können Sie außerdem IIS-Einschränkungen für IP-Adressen und Domänen mit Proxymodus und RdpGuard Benutzerdefinierte Aktionen wie unten beschrieben verwenden.

Benutzerdefinierte Aktionen in RdpGuard konfigurieren

Dieses Beispiel fügt IPv4 Sperreinträge für eine IIS-Website hinzu und entfernt sie. Ersetzen Sie Your Web Site in beiden Befehlen durch den Websitenamen aus dem IIS-Manager.

  1. Installieren Sie den IIS-Rollendienst IP- und Domäneneinschränkungen , falls er noch nicht installiert ist.
  2. Unter IIS-Manager, wählen Sie die Website und öffnen Sie Einschränkungen für IP-Adressen und Domänen, klicken Sie auf Featureeinstellungen bearbeiten... und wählen Sie Proxymodus aktivieren. Dies erfordert IIS 8.0 oder neuer. Siehe die Microsoft-Dokumentation zu IP Security.
  3. Starten Sie RdpGuard-Dashboard als Administrator und öffnen Sie Extras, Benutzerdefinierte Aktionen / Benachrichtigungen. Fügen Sie die folgenden beiden Aktionen hinzu.

Aktion IP gesperrt

  • Ereignis: IP gesperrt
  • Aufgabe: Programm ausführen
  • Pfad: C:\Windows\System32\inetsrv\appcmd.exe

Argumente:

set config "Your Web Site" /section:system.webServer/security/ipSecurity /+"[ipAddress='%IP%',allowed='false']" /commit:apphost

Aktion IP entsperrt

  • Ereignis: IP entsperrt
  • Aufgabe: Programm ausführen
  • Pfad: C:\Windows\System32\inetsrv\appcmd.exe

Argumente:

set config "Your Web Site" /section:system.webServer/security/ipSecurity /-"[ipAddress='%IP%']" /commit:apphost

Speichern Sie die Aktionen. Prüfen Sie nach einer durch lokale Erkennung ausgelösten Sperre, ob der Sperreintrag für die ausgewählte IIS-Website erscheint und ob Anfragen dieses Clients über den Proxy abgewiesen werden. Wenn RdpGuard die Adresse entsperrt, entfernt die zweite Aktion den Eintrag.

Diese Aktionen verarbeiten zukünftige IP gesperrt und IP entsperrt Ereignisse lokaler Erkennungen. Sie synchronisieren weder die vorhandene Sperrliste noch Adressen, die ausschließlich gesperrt wurden durch IP Cloud.

RdpGuard 10.3.7

RdpGuard schützt:

Kundenstimmen

"Diese Software ist wirklich großartig. Eine Erleichterung, weil mein Server ständig angegriffen wird. Danke, RdpGuard." - Joaquim De Sousa Marques

"Gutes Produkt. Früher habe ich etwas Ähnliches auf einfache, aber umständliche Weise mit einem Skript namens TSBlock umgesetzt (nicht von mir). Damit geht es viel leichter, und für kleine und mittlere Unternehmen ist es seinen Preis wert." - J. Johnson

"Ich bin von Ihrem Produkt absolut begeistert. Wir sind eine Kirche im Norden von Dallas, und heute Morgen habe ich mehrere fehlgeschlagene Anmeldeversuche über unseren Remote-Access-Server entdeckt. Ein Freund empfahl Ihr Produkt, also lud ich sofort die Testversion herunter. Innerhalb weniger Minuten standen etwa fünf gesperrte IP-Adressen auf der Liste, und das reichte mir, um auf KAUFEN zu klicken. In den letzten 10 bis 15 Minuten ist die Liste auf etwa dreißig angewachsen, davon mindestens ein Drittel internationale Versuche, in unser System einzudringen. Danke für dieses großartige Produkt. Vielleicht haben Sie uns gerade viel Ärger erspart." - John Hallford

"Ich mag die Software sehr. Die Situation mit RDP auf unseren Windows-Servern ist einfach absurd. Wir würden es im Router sperren, haben aber viele langjährige Kunden, denen das Probleme bereiten würde." - Scott Hirsch

"Ich mag die Software! Viel einfacher, als VB-Skripte anzupassen!" - Nick Brennan

"Ein großartiges Produkt - es hält diese RDP-Angreifer wirklich auf :-)" - Dave, Großbritannien

"Zunächst einmal: Ihre Anwendung ist sehr (!!!) nützlich, und ich sichere meinen 2012-R2-Server sehr gern damit ab. RdpGuard ist die beste Lösung, die ich auf dem Markt gefunden habe, und nach zehn Minuten Testen habe ich die Vollversion bestellt. :-)" - Carsten Baltes

Weitere Produkte
Copyright © 2012-2026 Netsdk Software FZE. Alle Rechte vorbehalten.  Nutzungsbedingungen (Englisch).  Datenschutzerklärung (Englisch).