サーバーを PCI 準拠にしようとしています。修正する必要がある最後の問題の 1 つは、INode を Apache ETag ヘッダーから削除することです。そこで、httpd.conf で次の行を定義しました: "FileETag MTime Size" はMTimeとSizeのみを返します。
<Directory "/var/www/html">
Options FollowSymLinks
AllowOverride None
Order allow,deny
Allow from all
FileETag MTime Size
</Directory>
この修正により、標準ポート 80 の問題が解決されました。
現在、ホスト コントロール パネル (ISPConfig3) をポート 8000 で実行しています。PCI コンプライアンス テストを実行した後、次のエラーが発生しました。
Apache ETag ヘッダーが inode 番号を開示する 重大度: 潜在的な問題 CVE: CVE-2003-1418 影響: リモートの攻撃者がサーバー上の inode 番号を特定する可能性があります。解決策 http://httpd.apache.org/docs/2.2/mod/core.html#FileETag FileETag ディレクティブを使用して、ETag の計算から INode コンポーネントを削除します。たとえば、次の行を Apache 構成ファイルに配置して、ファイルの変更時間とサイズのみに基づいて ETag を計算します: FileETag MTime Size Vulnerability Details: Service: 8000:TCP
ポート 8000 で実行されているすべてのアプリケーションにFileETagを適用するには、httpd.conf に何かを追加する必要があると思います。
どうすればいいのかアドバイスお願いします。
ありがとうございました!ケルビン