Java Tomcat 安全保障清单
一 基础与运行环境
二 访问控制与加密通信
<Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol"
maxThreads="150" SSLEnabled="true" scheme="https" secure="true"
clientAuth="false" sslProtocol="TLS"
keystoreFile="/path/keystore.jks" keystorePass="changeit" keyAlias="tomcat"/>
<Connector port="8443" protocol="HTTP/1.1">
<SSLHostConfig>
<Certificate certificateKeystoreFile="conf/localhost-rsa.jks" type="RSA"/>
</SSLHostConfig>
</Connector>
三 应用与请求安全
<security-constraint>
<web-resource-collection>
<web-resource-name>Restricted methods</web-resource-name>
<url-pattern>/*</url-pattern>
<http-method>PUT</http-method>
<http-method>DELETE</http-method>
</web-resource-collection>
<auth-constraint/>
</security-constraint>
四 日志监控与运行期防护
<Valve className="org.apache.catalina.valves.AccessLogValve"
directory="logs" prefix="localhost_access_log." suffix=".txt"
pattern="common" resolveHosts="false"/>
五 快速检查清单
| 检查项 | 期望状态 | 备注 |
|---|---|---|
| Tomcat/JDK 为最新稳定版 | 是 | 订阅安全公告 |
| 非 root 运行 | 是 | 专用 tomcat 用户 |
| 删除示例与后台应用 | 是 | ROOT/docs/examples 等 |
| 目录浏览关闭 | 是 | DefaultServlet listings=false |
| 版本信息隐藏 | 是 | server 头或 ServerInfo |
| 关闭 AJP 或限制 | 是 | 未使用则注释 8009 |
| 管理端仅内网 + HTTPS | 是 | RemoteAddrValve + CONFIDENTIAL |
| 强口令与锁定策略 | 是 | manager-gui 最小权限 |
| SSL/TLS 启用 | 是 | 8443,有效证书 |
| 防火墙仅开放必要端口 | 是 | 8080/8443 白名单 |
| 访问日志开启 | 是 | common 或 combined |
| 禁用 PUT/DELETE | 是 | 业务不需要时 |
| 错误页自定义 | 是 | 不暴露堆栈 |
| 备份与监控到位 | 是 | 日志实时查看与告警 |
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。