- PVSM.RU - https://www.pvsm.ru -

Сервер IIS 7 и предыдущие версии содержали встроенную функциональность, которая позволяла администраторам разрешить или запретить доступ к серверу для определенных IP-адресов (или их диапазонов). Когда IP-адрес блокировался, любой HTTP-клиент с таким IP получал в ответ на запрос к серверу HTTP-ошибку "403.6 Forbidden". Этот функционал позволял администраторам настроить доступ к их серверу на основе активности, которую они могли проанализировать по логам сервера. Тем не менее, это был ручной процесс. Даже при том, что управление функциями могло настраиваться через скрипты для определения подозрительных пользователей с помощью анализа логов утилитами типа Microsoft's LogParser, все равно требовалось много ручной работы.
В IIS 8 [1] встроенная функциональность была расширена для того, чтобы предложить следующие функции:
Требования:
Замечание: функция IP and Domain Restrictions должна быть установлена вместе с IIS.

Сервер IIS 8.0 может быть сконфигурирован для блокировки доступа к веб-сайтам на основе определенного числа запросов в единицу времени, которые производит клиент. Другим вариантом является блокировка на основе количества одновременных подключений клиента.
Для конфигурирования IIS для блокировки доступа основанной на числе HTTP-запросов проделайте следующие шаги:
Осуществите вход в систему с учетной записью администратора. Откройте Internet Information Services (IIS) Manager. Выберите свой сервер, сайт или папку в окне Connections и затем в панели функций запустите IP Address and Domain Restrictions.

Нажмите Edit Dynamic Restriction Settings на панели Actions.

В окне Dynamic IP Restriction Settings выберите Deny IP Address based on the number of concurrent requests, если вы хотите предотвратить слишком много одновременных подключений от пользователя. Если вы хотите предотвратить слишком большое количество запросов от пользователя, выберите Deny IP Address based on the number of requests over a period of time.

Нажмите ОК.
В IIS 7 и ранних версиях, сервер возвращал HTTP-ошибку "403.6 Forbidden", когда происходила блокировка IP-адреса. В IIS 8.0 администраторы могут сконфигурировать свой сервер для того, чтобы запрещать доступ с IP-адресов несколькими дополнительными вариантами.
Для того чтобы указать то, как должен поступать IIS, когда он блокирует IP-адрес, выполните следующие шаги:
Осуществите вход в систему с учетной записью администратора. Откройте Internet Information Services (IIS) Manager. Выберите свой сервер, сайт или папку в окне Connections и затем в панели функций запустите IP Address and Domain Restrictions.

Нажмите Edit Feature Settings на панели Actions.

В окне Edit IP and Domain Restriction Settings выберите в ниспадающем меню Deny Action Type предпочтительное поведение сервера:

Нажмите ОК.
Одной из проблем при IP-фильтрации является возможная ситуация, когда с одного IP-адреса на сервер обращаются множество разных клиентов (через firewall, балансировщик нагрузки, прокси). Так что для каждого такого клиента IP-адрес будет одинаковым. В IIS 8.0 администраторы могут сконфигурировать сервер с учетом HTTP-заголовка x-forwarded-for, в дополнение к IP-адресу клиента, для того, чтобы точнее определять какие именно запросы необходимо блокировать. Такое поведение называется «прокси-режимом».
Для конфигурирования IIS для прокси-режима проделайте следующие шаги.
Осуществите вход в систему с учетной записью администратора. Откройте Internet Information Services (IIS) Manager. Выберите свой сервер, сайт или папку в окне Connections и затем в панели функций запустите IP Address and Domain Restrictions.

Нажмите на Edit Feature Settings в панели Actions.

В окне Edit IP and Domain Restriction Settings выберите Enable Proxy Mode.

Нажмите ОК.
В этом руководстве вы познакомились с конфигурирование IIS для динамического блокирования доступа к вашему серверу на основе числа запросов от клиента, а так же с настройкой поведения IIS, которое сервер будет использовать при блокировке потенциальных злоумышленников.
Вы можете прочитать обзорную статью о многих других нововведениях в IIS 8 (на русском) по этому адресу [2].
Для полноты картины я хотел бы дополнить статью полезными ссылками [3], которые более полно раскрывают многие новые функции IIS 8:
Еще одна полезная вещь – выпуск бесплатного легкого сервера IIS 8 Express для разработчиков, который вы уже можете скачать и установить. Подробности по ссылке [14].
3 апреля в Самаре пройдет бесплатная конференция WebProfessionals [15], на которой будет рассказано про IIS 8 и другие элементы веб-платформы Microsoft. Регистрация уже открыта [16].
Автор: XaocCPS
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/bezopasnost/3483
Ссылки в тексте:
[1] IIS 8: http://www.microsoft.com/en-us/server-cloud/windows-server/v8-default.aspx
[2] этому адресу: http://blogs.msdn.com/b/vyunev/archive/2012/03/11/iis-8.aspx
[3] полезными ссылками: http://learn.iis.net/page.aspx/1087/what39s-new-in-iis-80-for-windows-8/
[4] Installing IIS 8 on Windows Server 8: http://learn.iis.net/page.aspx/1088/installing-iis-8-on-windows-server-8/
[5] IIS 8.0 Using ASP.NET 3.5 and ASP.NET 4.5: http://learn.iis.net/page.aspx/1097/iis-80-using-aspnet-35-and-aspnet-45/
[6] IIS 8.0 ASP.NET Configuration Management: http://learn.iis.net/page.aspx/1090/iis-80-aspnet-configuration-management/
[7] IIS 8.0 Application Initialization: http://learn.iis.net/page.aspx/1089/iis-80-application-initialization/
[8] IIS 8.0 Dynamic IP Address Restrictions: http://learn.iis.net/page.aspx/1093/iis-80-dynamic-ip-address-restrictions/
[9] IIS 8.0 FTP Logon Attempt Restrictions: http://learn.iis.net/page.aspx/1094/iis-80-ftp-logon-attempt-restrictions/
[10] IIS 8.0 CPU Throttling: Sand-boxing Sites and Applications: http://learn.iis.net/page.aspx/1092/iis-80-cpu-throttling-sand-boxing-sites-and-applications/
[11] IIS 8.0 Server Name Indication (SNI): SSL Scalability: http://learn.iis.net/page.aspx/1096/iis-80-server-name-indication-sni-ssl-scalability/
[12] IIS 8.0 Centralized SSL Certificate Support: SSL Scalability and Manageability: http://learn.iis.net/page.aspx/1091/iis-80-centralized-ssl-certificate-support-ssl-scalability-and-manageability/
[13] IIS 8.0 Multicore Scaling on NUMA Hardware: http://learn.iis.net/page.aspx/1095/iis-80-multicore-scaling-on-numa-hardware/
[14] ссылке: http://blogs.msdn.com/b/robert_mcmurray/archive/2012/03/05/microsoft-iis-8-0-express-beta-is-released.aspx
[15] WebProfessionals: http://www.webprofessionals.ru/webconference
[16] открыта: https://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032507522&Culture=ru-RU
Нажмите здесь для печати.