Schutz vor HTTP-SchwachstellenscansÜberblick zum SchutzRdpGuard überwacht die Zugriffsprotokolle von Microsoft IIS, Apache HTTP Server und nginx auf Anfragen, die auf Schwachstellenscans hinweisen können, etwa wiederholte Zugriffe auf nicht vorhandene Seiten oder Versuche, offengelegte Zugangsdaten und Repository-Dateien zu finden. Erreichen die Erkennungen einer IP-Adresse die konfigurierte Sperrschwelle, sperrt RdpGuard diese Adresse vorübergehend. Der HTTP-Schutz verwendet Erkennungsregeln , um verdächtige Anfragen zu erkennen. Beginnen Sie mit den Standardregeln und passen Sie diese an die Pfade und Anwendungen Ihres Servers an. Befinden sich Ihre Websites hinter einem Reverseproxy, überprüfen Sie auch die Proxyeinstellungen , um den ursprünglichen Client zu erkennen und zu sperren. HTTP-Schutz aktivieren und konfigurieren
IIS-Protokollverzeichnisse Wählen Sie den Protokollordner jeder Website, beispielsweise Aktivieren Sie den W3C Protokollierung in IIS. Aktivieren Sie Client IP Address ( Apache-Zugriffsprotokollverzeichnisse![]() Wählen Sie das in Apache konfigurierte Zugriffsprotokollverzeichnis, beispielsweise nginx-Zugriffsprotokollverzeichnisse Wählen Sie nginx als Webserver und fügen Sie das Verzeichnis seiner Zugriffsprotokolle hinzu, beispielsweise RdpGuard verarbeitet das standardmäßige nginx-Escaping ErkennungsregelnWählen Sie Standard-Erkennungsregeln überschreiben , um die Regeln zu bearbeiten. Ihr benutzerdefinierter Regelsatz ersetzt die Standardregeln und ergänzt sie nicht. Behalten Sie benötigte Standardregeln im benutzerdefinierten Satz bei oder deaktivieren Sie das Kontrollkästchen, um zu den Standardregeln zurückzukehren. Schreiben Sie eine Regel pro Zeile. Eine Zeile, die mit Dieses Beispiel erfasst Anfragen nach ZIP-Dateien, außer unter Unterstützte Felder und die entsprechenden IIS-W3C-Feldnamen:
Stellen Sie sicher, dass Ihr Protokollformat alle von Ihren Regeln verwendeten Felder enthält. Apache-Common-Protokolle enthalten weder Referer- noch User-Agent-Werte. Verwenden Sie Combined-Protokolle für Regeln, die diese benötigen. Threshold Ohne den Parameter Diese Regel erzeugt eine Erkennung je 15 HTTP-404-Antworten auf Anfragen derselben IP-Adresse. Sie sperrt die Adresse nicht eigenständig nach 15 Anfragen: Die Sperrung hängt weiterhin von der in RdpGuard konfigurierten Erkennungsgrenze ab. Beträgt diese drei und tragen keine anderen Regeln bei, sind bei dieser Regel allein 45 passende Anfragen nötig, bevor die Adresse gesperrt wird, sofern die Zähler nicht zurückgesetzt wurden. Ein Schwellenwert hilft, gelegentliche defekte Links nicht als Scanversuch zu behandeln. Bei einem Pfad ohne legitime Verwendung auf Ihrer Website können Sie eine Regel ohne Schwellenwert wählen. Konfigurieren Sie Sperrschwelle und Rücksetzintervall der Zähler unter Extras, Optionen, Registerkarte Allgemein . BeispielregelnDie folgenden Regeln entsprechen dem aktuellen Standardsatz. Archiv- und WordPress-Prüfungen sind auskommentiert. Aktivieren Sie diese nur, wenn Anfragen an die betreffenden Pfade auf Ihren Websites als Scans gelten sollen. Andernfalls könnten legitime Besucher gesperrt werden. Erweiterte EinstellungenKlicken Sie auf Erweiterte Einstellungen... in den HTTP-Schutzeinstellungen, um folgendes Dialogfeld zu öffnen: Erweiterte HTTP-Einstellungen. Die folgenden X-Forwarded-For-Optionen gelten für IIS-Protokolle. ![]() Client-IP-Adresse aus dem X-Forwarded-For-Feld lesen Standardmäßig verwendet RdpGuard Client IP Address ( Konfigurieren Sie Ihren vertrauenswürdigen Proxy so, dass er die tatsächliche Client-IP übermittelt und Clients keine eigene erste Adresse in den Header einschleusen können. Beschränken Sie direkte Zugriffe auf IIS, damit Anfragen den Proxy nicht umgehen. Siehe IIS zum Erkennen der Client-IP hinter einem Proxy konfigurieren für die Einrichtung der IIS-Protokollierung. Verbindungs-IP-Adresse verwenden, wenn X-Forwarded-For fehlt Aktivieren Sie diese Option, um Klicken Sie zuerst auf OK und danach auf Speichern in den HTTP-Schutzeinstellungen, um die Änderungen anzuwenden. Bei Verwendung von Apache liest RdpGuard die IP-Adresse aus dem ersten Feld jedes Zugriffsprotokolleintrags. Diese X-Forwarded-For-Kontrollkästchen haben keinen Einfluss auf Apache-Protokolle. Konfigurieren Sie Apache so, dass dort die ursprüngliche Client-IP protokolliert wird. Verwenden Sie eine Konfiguration mit vertrauenswürdigem Proxy, beispielsweise mod_remoteip. Bei Verwendung von nginx verwendet RdpGuard ebenfalls das erste Feld jedes Zugriffsprotokolleintrags ( Anfragen bei Verwendung von X-Forwarded-For sperrenDas Lesen von X-Forwarded-For identifiziert den Client, ändert aber nicht den Ort der Sperrung. Wenn die Verbindung zum Server von einem Reverseproxy stammt, sperrt eine Windows-Firewallregel für die ursprüngliche Client-IP diese Proxyverbindung nicht. Sperren Sie den Client am Proxy. Bei IIS können Sie außerdem IIS-Einschränkungen für IP-Adressen und Domänen mit Proxymodus und RdpGuard Benutzerdefinierte Aktionen wie unten beschrieben verwenden. Benutzerdefinierte Aktionen in RdpGuard konfigurieren Dieses Beispiel fügt IPv4 Sperreinträge für eine IIS-Website hinzu und entfernt sie. Ersetzen Sie
Aktion IP gesperrt
Argumente: Aktion IP entsperrt
Argumente: Speichern Sie die Aktionen. Prüfen Sie nach einer durch lokale Erkennung ausgelösten Sperre, ob der Sperreintrag für die ausgewählte IIS-Website erscheint und ob Anfragen dieses Clients über den Proxy abgewiesen werden. Wenn RdpGuard die Adresse entsperrt, entfernt die zweite Aktion den Eintrag. Diese Aktionen verarbeiten zukünftige IP gesperrt und IP entsperrt Ereignisse lokaler Erkennungen. Sie synchronisieren weder die vorhandene Sperrliste noch Adressen, die ausschließlich gesperrt wurden durch IP Cloud. | RdpGuard 10.3.7 RdpGuard schützt:
Kundenstimmen "Diese Software ist wirklich großartig. Eine Erleichterung, weil mein Server ständig angegriffen wird. Danke, RdpGuard." - Joaquim De Sousa Marques "Gutes Produkt. Früher habe ich etwas Ähnliches auf einfache, aber umständliche Weise mit einem Skript namens TSBlock umgesetzt (nicht von mir). Damit geht es viel leichter, und für kleine und mittlere Unternehmen ist es seinen Preis wert." - J. Johnson "Ich bin von Ihrem Produkt absolut begeistert. Wir sind eine Kirche im Norden von Dallas, und heute Morgen habe ich mehrere fehlgeschlagene Anmeldeversuche über unseren Remote-Access-Server entdeckt. Ein Freund empfahl Ihr Produkt, also lud ich sofort die Testversion herunter. Innerhalb weniger Minuten standen etwa fünf gesperrte IP-Adressen auf der Liste, und das reichte mir, um auf KAUFEN zu klicken. In den letzten 10 bis 15 Minuten ist die Liste auf etwa dreißig angewachsen, davon mindestens ein Drittel internationale Versuche, in unser System einzudringen. Danke für dieses großartige Produkt. Vielleicht haben Sie uns gerade viel Ärger erspart." - John Hallford "Ich mag die Software sehr. Die Situation mit RDP auf unseren Windows-Servern ist einfach absurd. Wir würden es im Router sperren, haben aber viele langjährige Kunden, denen das Probleme bereiten würde." - Scott Hirsch "Ich mag die Software! Viel einfacher, als VB-Skripte anzupassen!" - Nick Brennan "Ein großartiges Produkt - es hält diese RDP-Angreifer wirklich auf :-)" - Dave, Großbritannien "Zunächst einmal: Ihre Anwendung ist sehr (!!!) nützlich, und ich sichere meinen 2012-R2-Server sehr gern damit ab. RdpGuard ist die beste Lösung, die ich auf dem Markt gefunden habe, und nach zehn Minuten Testen habe ich die Vollversion bestellt. :-)" - Carsten Baltes Weitere Produkte |