温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

tomcat安全如何设置

发布时间:2026-09-16 22:36:41 来源:亿速云 阅读:92 作者:小樊 栏目:系统运维

Tomcat 作为常见的 Java Web 容器,安全性设置非常重要。下面从系统层面、Tomcat 配置、应用层面、运维层面给你一个较全面的安全加固清单,适用于生产环境。


一、基础系统与安全运行

1. 使用非 root 用户运行

useradd tomcat
chown -R tomcat:tomcat /opt/tomcat
su tomcat

❌ 不要用 root 启动 Tomcat

2. 最小权限原则

  • 只开放必要端口(如 8080 / 8443)
  • 关闭不必要的系统服务

二、Tomcat 配置安全

3. 删除默认应用和文档

rm -rf webapps/ROOT
rm -rf webapps/docs
rm -rf webapps/examples
rm -rf webapps/host-manager
rm -rf webapps/manager

manager / host-manager 仅在开发环境使用


4. 修改默认端口和关闭端口

conf/server.xml

<Server port="8005" shutdown="SHUTDOWN">

✅ 修改:

  • 端口(如 9005)
  • shutdown 命令(如复杂字符串)

5. 禁用 AJP(如不使用)

<!-- 注释或删除 -->
<!-- <Connector port="8009" protocol="AJP/1.3" /> -->

6. 配置 HTTPS(强制)

<Connector port="8443" protocol="HTTP/1.1"
           SSLEnabled="true"
           scheme="https" secure="true"
           keystoreFile="conf/keystore.jks"
           keystorePass="password" />

并配置 HTTP → HTTPS 跳转。


7. 限制 Manager 访问(如使用)

conf/tomcat-users.xml

<user username="admin" password="强密码" roles="manager-gui"/>

并限制 IP: webapps/manager/META-INF/context.xml

<Valve className="org.apache.catalina.valves.RemoteAddrValve"
       allow="192.168.1.*" />

三、安全加固配置

8. 关闭目录列表

conf/web.xml

<init-param>
  <param-name>listings</param-name>
  <param-value>false</param-value>
</init-param>

9. 隐藏 Tomcat 版本信息

conf/server.xml

<Connector ... server="Unknown" />

或自定义 ServerInfo.properties


10. 启用安全 Valve(防攻击)

<Valve className="org.apache.catalina.valves.ErrorReportValve"
       showReport="false" showServerInfo="false" />

四、账号与权限

11. 强密码 & 最小角色

  • 不使用默认账号
  • 不分配多余角色

12. 禁用自动部署(生产)

conf/server.xml

<Host autoDeploy="false" deployOnStartup="false" />

五、日志与监控

13. 开启访问日志

<Valve className="org.apache.catalina.valves.AccessLogValve"
       directory="logs" prefix="access." suffix=".log"
       pattern="%h %l %u %t "%r" %s %b" />

14. 定期审计日志

  • 异常 404 / 500
  • 暴力访问行为

六、应用层安全

  • 输入校验(防 SQL 注入、XSS)
  • 文件上传限制(类型、大小)
  • 使用 WAF(如 Nginx + ModSecurity)
  • 依赖组件漏洞扫描(OWASP Dependency-Check)

七、版本与补丁

15. 及时升级 Tomcat

  • 使用官方稳定版
  • 关注 CVE 公告
  • 不长期使用 EOL 版本

八、推荐架构(更安全)

用户 → Nginx(HTTPS + WAF) → Tomcat(内网)
  • Tomcat 不直连公网
  • Nginx 做反向代理

如果你愿意,我可以:

  • ✅ 按 Tomcat 8 / 9 / 10 给具体配置
  • ✅ 帮你做一份 安全基线检查表
  • ✅ 针对 等保 / 护网 场景给方案

你当前用的是哪个 Tomcat 版本?部署在内网还是公网?

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI
助
手