2016-10-03 1 views
0

Je me demande comment est-ce que les paramètres "default-ssl.conf" sont correctement définis, liés au domaine principal VPS ou FQDN (dans cet exemple "server.foo.org").Apache2: paramétrer correctement default-ssl.conf pour le FQDN

En particulier dans "default-ssl.conf" est-il nécessaire d'indiquer les valeurs ServerName et aventually ServerAlias?

Merci

Exemple:

whithout ServerName:

<IfModule mod_ssl.c> 
    <VirtualHost _default_:443> 
     ServerAdmin [email protected] 

     DocumentRoot /var/www/html 
[ETC..] 

Avec ServerName:

<IfModule mod_ssl.c> 
     <VirtualHost *:443> 
       ServerAdmin [email protected] 
       ServerName foo.org 
       ServerAlias server.foo.org www.server.foo.org www.foo.org 
       DocumentRoot /var/www/html 
[ETC..] 

Répondre

0

L'utilisation fal hôte virtuel l-back (serveur par défaut avec apache2) augmente le risque d'attaques de confusion d'hôte virtuel. Une façon d'empêcher ces attaques est de s'assurer que le serveur Web répond uniquement aux domaines auxquels il est censé appartenir. (s'il peut répondre pour un domaine auquel il n'est pas censé être couvert par le certificat présenté dans le vhost par défaut, il peut être vulnérable)

Il est donc préférable d'avoir un hôte virtuel dédié à vos domaines, et séparément celui par défaut.

Papers:

http://antoine.delignat-lavaud.fr/doc/www15.pdf3

https://bh.ht.vc/vhost_confusion.pdf2

+0

Salut Tom, le site newb admin ici. J'ai récemment installé mon site apache2 pour utiliser SSL/HTTPS, et mon site est bien servi * sauf * que je n'arrive pas à comprendre comment faire fonctionner le site par défaut (je reçois des erreurs interdites le site par défaut peut encaisser sur la certification pour le FQDN). Existe-t-il une ressource sur laquelle vous pouvez me pointer pour configurer les sites par défaut sous SSL? – Alexis

+1

@Alexis https://serverfault.com/questions/82306/apache-default-catch-all-virtual-host – Tom