Virtualmin Altında Dernek Web Siteleri için Web Uygulama Güvenlik Duvarını (ModSecurity ve OWASP CRS) Doğru Şekilde Yapılandırma

Virtualmin altında ModSecurity ve OWASP Core Rule Set'i dernek web siteleri için en iyi şekilde nasıl yapılandıracağınızı öğrenin; SQL enjeksiyonu, XSS ve kaba kuvvet saldırılarını engelleyin, ancak GDPR uyumlu üye formlarını veya Nextcloud senkronizasyonunu etkilemeyin.

dsgvovirtualminmodsecurityowaspvereins-website

Dernek web siteleri genellikle saldırganlar için popüler bir hedeftir: Hassas üye verileri içerirler, genellikle formlar sunarlar ve bazen iç iletişim için bir Nextcloud örneği bile bulundururlar. ModSecurity ve OWASP Core Rule Set (CRS) gibi bir Web Uygulama Güvenlik Duvarı (WAF), bu tür saldırıları etkili bir şekilde önleyebilir. Ancak Virtualmin altındaki yapılandırma iyi düşünülmelidir; böylece GDPR uyumlu üye formları veya Nextcloud senkronizasyonu gibi meşru işlevler bozulmaz.

Dernek web siteleri için neden bir WAF mantıklıdır

Dernek web siteleri sıklıkla kişisel verileri yönetir ve iletişim formları, oturum açma alanları veya bulut hizmetleri gibi saldırı yüzeyleri sunar. SQL enjeksiyonu, siteler arası betik çalıştırma (XSS) ve kaba kuvvet saldırıları en yaygın tehditler arasındadır. Bir WAF, kötü amaçlı istekleri uygulamaya ulaşmadan önce web sunucusu düzeyinde filtreler. ModSecurity fiili standarttır ve Virtualmin altında rahatça etkinleştirilebilir.

Virtualmin altında ModSecurity ve OWASP CRS kurulumu

Virtualmin, ModSecurity için entegre destek sunar. İşletim sisteminize bağlı olarak paket yönetimi aracılığıyla kurabilirsiniz. Debian/Ubuntu için:

apt install libapache2-mod-security2

CentOS/RHEL için:

yum install mod_security

Ardından modülü etkinleştirin ve OWASP Core Rule Set'i indirin. Virtualmin'de yapılandırmayı Sunucu Yapılandırması → Web Uygulama Güvenlik Duvarı altındaki arayüz üzerinden rahatça yapabilirsiniz. Alternatif olarak dosyaları manuel olarak düzenleyebilirsiniz.

Temel yapılandırma: ModSecurity'yi DetectionOnly modunda başlatma

Kuralları etkinleştirmeden önce, ModSecurity'yi başlangıçta DetectionOnly modunda çalıştırmalısınız. Böylece saldırılar yalnızca günlüğe kaydedilir, ancak engellenmez. Bu, meşru dernek işlevlerinin yanlışlıkla bozulmasını önler. /etc/modsecurity/modsecurity.conf dosyasında şunu ayarlayın:

SecRuleEngine DetectionOnly

Bir test aşamasından sonra On olarak değiştirebilirsiniz.

OWASP Core Rule Set'i entegre etme ve uyarlama

CRS kapsamlı bir koruma sunar, ancak çok katıdır. Dernek web siteleri için aşağıdaki uyarlamalar önerilir:

  • Paranoya Seviyesi: PL1 (varsayılan) ile başlayın. Daha yüksek seviyeler daha fazlasını engeller, ancak daha fazla yanlış pozitif üretir.
  • İstisnalar tanımlama: Genellikle yanlışlıkla saldırı olarak algılanan belirli parametreleri (örneğin üye formlarında) hedefli olarak serbest bırakabilirsiniz.
  • Nextcloud istisnaları: Nextcloud senkronizasyonu, CRS'nin şüpheli olarak değerlendirebileceği özel başlıklar ve parametreler kullanır. Nextcloud uç noktaları için istisnalar ekleyin.

Örnek: GDPR uyumlu bir üye formu için istisna

Formunuzun HTML içerebilen bir nachricht alanı gönderdiğini varsayalım. Ardından kendi yapılandırma dosyanıza şu kuralı yazabilirsiniz:

SecRuleUpdateTargetById 942100 "!ARGS:nachricht"

Veya /mitgliederformular yolu için belirli kuralları devre dışı bırakabilirsiniz:

SecRule REQUEST_URI "@beginsWith /mitgliederformular" "id:1000,phase:1,pass,nolog,ctl:ruleRemoveTargetById=942100;ARGS:nachricht"

Böylece diğer alanlar için koruma devam ederken form çalışmaya devam eder.

Nextcloud senkronizasyonunu engellememe

Nextcloud genellikle birçok parametre içeren uzun URL'ler kullanır. CRS bunu SQL enjeksiyonu veya XSS olarak yorumlayabilir. Bu nedenle Nextcloud örneği için istisnalar ekleyin. /nextcloud yolunun genel olarak serbest bırakılması mümkündür, ancak iyi düşünülmelidir:

SecRule REQUEST_URI "@beginsWith /nextcloud" "id:1001,phase:1,pass,nolog,ctl:ruleEngine=Off"

Daha iyisi, yalnızca sıklıkla yanlış pozitiflere neden olan belirli kuralları devre dışı bırakmaktır. Her değişiklikten sonra senkronizasyonu iyice test edin.

Kaba kuvvet saldırılarını engelleme

ModSecurity'nin yanı sıra, oturum açma sayfalarına yönelik kaba kuvvet saldırılarını durdurmak için Fail2ban da kullanmalısınız. Virtualmin genellikle Fail2ban'ı zaten getirir. Çok fazla başarısız oturum açma denemesinde IP'yi engelleyecek şekilde yapılandırın. ModSecurity de kaba kuvveti algılayabilir, ancak Fail2ban bu amaç için genellikle daha verimlidir.

Düzenli kontrol ve günlük analizi

ModSecurity günlüklerini (örneğin /var/log/modsec_audit.log) düzenli olarak izleyin. Böylece yanlış pozitifleri tanır ve kuralları daha da iyileştirebilirsiniz. Virtualmin bunun için rahat bir günlük görünümü sunar. Performansa da dikkat edin: Çok katı bir WAF yükleme sürelerini artırabilir.

Sonuç: Güvenlik ve işlevselliği dengelemek

ModSecurity ve OWASP CRS ile dernek web sitenizi yaygın saldırılara karşı etkili bir şekilde korursunuz. Önemli olan, üye formları veya Nextcloud gibi meşru uygulamaları etkilemeyen dikkatli bir yapılandırmadır. Değişiklikleri her zaman DetectionOnly modunda test edin ve hedefli istisnalar tanımlayın. Böylece web siteniz güvenli ve GDPR uyumlu kalır.

Dernek web sitenizin güvenli barındırılması için web barındırma paketlerimizi ve alan adlarımızı öneririz. Sorularınız için destek ekibimiz memnuniyetle hizmetinizdedir.