我的知识记录

网站安全加固之HTTP方法白名单配置_各Web服务器配置汇总_实战配置指南

HTTP方法的安全配置遵循最小权限原则,网站只开放业务必需的方法。绝大多数网站只需要GET(获取页面)和POST(提交表单),HEAD方法用于检查资源状态可以保留,其他方法如果没有明确的业务需求都应该禁用。这项配置改动小、效果明显,是网站安全加固中性价比最高的操作之一。

Tomcat禁用危险HTTP方法在conf/web.xml中配置。通过标签限制HTTP方法:restricted methods/*TRACEOPTIONS。配置后Tomcat会对这些方法返回403。需要注意Tomcat 9及以上版本默认已经禁用了TRACE方法,但OPTIONS方法仍然需要手动禁用。

IIS禁用危险HTTP方法需要在web.config中配置。使用节点,设置allowUnlisted为false,然后只添加允许的方法。配置示例:。这种白名单方式最安全,所有未列出的方法都会被拒绝。IIS 7及以上版本都支持这个配置,需要确保安装了请求过滤模块。

PUT和DELETE方法通常与WebDAV相关。如果服务器开启了WebDAV且配置不当,攻击者可以通过PUT方法上传恶意文件(包括webshell),通过DELETE方法删除网站文件。很多服务器默认安装了WebDAV模块但没有正确配置权限,成为安全隐患。如果网站不需要WebDAV功能,应该直接卸载或禁用WebDAV模块,同时在HTTP方法配置中禁用PUT和DELETE。

禁用HTTP方法后需要检查网站功能是否受影响。大部分网站只使用GET和POST,禁用其他方法不会有影响。但有一些特殊场景需要注意:使用CORS跨域的网站,浏览器会发送OPTIONS预检请求,这种情况下不能完全禁用OPTIONS,需要限制OPTIONS只在特定路径下允许。使用RESTful API的网站可能需要PUT和DELETE方法,需要根据API设计决定是否开放。CDN缓存可能使用HEAD请求,所以建议保留HEAD方法。

站长反馈:网站被安全扫描报出TRACE方法启用的低危漏洞,按照教程在Nginx配置中加了一行规则,重新扫描后漏洞消除,整个过程不到5分钟。后来测试了一下,OPTIONS也一起禁用了,网站功能没有任何影响。

安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

网站安全加固之HTTP方法白名单配置_各Web服务器配置汇总_实战配置指南

标签:

更新时间:2026-08-26 20:56:09

上一篇:阿里云ECS网站显示错误_日志定位法

下一篇:华为云ECS宝塔面板升级失败_建站与配置