Apache 2.4.37 서버 버전 정보 제한

· Apache httpdVulnerability


보안취약점 조치 권고 사항 Apache 응답 헤더에서 서버 버전을 최소화하는 설정

작업 전

Before 기본 설정값에선 서버 정보와 Apache 버전 정보 등이 출력된다.

1. ServerTokens 설정 변경

2. ServerSignature 설정 변경

3. Header unset을 이용한 추가 정보 제거(미적용)

mod_headers 모듈을 사용하는 방법도 있다고 하는데 해보진 않았다(참고용)

/etc/httpd/conf/httpd.conf
...

<IfModule mod_headers.c>
    Header unset Server
    Header always unset X-Powered-By
</IfModule>

httpd.conf 수정

/etc/httpd/conf/httpd.conf

...

# 보안취약점 조치 (apache 정보 표시 제한)
ServerTokens Prod
ServerSignature Off

Apache 재시작

# 설정 파일 문법 확인 
sudo apachectl configtest 
# Syntax OK 확인

# Apache 재시작 
sudo systemctl restart httpd

After 이제 Server 의 출력 값이 Apache로만 나오는 것을 확인할 수 있다.


예전 블로그에 적었던 작업 기록을 옮겨온 글입니다.


← Blog 목록