保护 Apache Tomcat 的安全通常涉及系统层面、Tomcat 配置层面和应用层面的多重防护。下面按实用优先级给你一个较完整的安全加固清单。
useradd tomcat
chown -R tomcat:tomcat /opt/tomcat
su tomcat
conf/server.xml<Connector port="8080" .../>
webapps 下 manager / host-manager 路径名rm -rf webapps/ROOT webapps/docs webapps/examples webapps/manager webapps/host-manager
(如不需要管理后台)
conf/tomcat-users.xml 中:
META-INF/context.xml 中限制 IP:<Valve className="org.apache.catalina.valves.RemoteAddrValve"
allow="127\.0\.0\.1" />
<!-- 注释或删除 -->
<!-- <Connector port="8009" protocol="AJP/1.3" /> -->
conf/web.xml:
<init-param>
<param-name>listings</param-name>
<param-value>false</param-value>
</init-param>
conf/server.xml 中 HTTPS Connector<Valve className="org.apache.catalina.valves.AccessLogValve" />
logs/catalina.outlogs/localhost_access_log| 风险 | 防护 |
|---|---|
| 远程代码执行 | 升级 Tomcat、限制 manager |
| 文件读取 | 禁用目录列表 |
| 暴力破解 | IP 限制 + 强密码 |
| 信息泄露 | 隐藏版本号 |
隐藏版本示例:
# 修改 server.xml
<Connector server="Unknown" .../>
如果你愿意,我可以:
你当前 Tomcat 是哪个版本、怎么部署的?
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。