ModSecurity e firewalls de aplicações web: o que fazem, e o que fazer quando um bloqueia o seu pedido

A resposta curta: uma firewall de aplicações web (WAF) lê cada pedido que chega ao seu site e recusa os que têm a forma de um ataque. O ModSecurity é o motor mais conhecido, e é o que corre nos nossos servidores com um conjunto de regras mantido. Quase sempre trabalha sem se dar por ele; de vez em quando bloqueia algo legítimo, e esse caso tem solução, mas não é desligar tudo.

O que é cada coisa

Peça O que olha Onde fica
Firewall de rede (CSF/LFD) Quem se liga e quantas vezes falha: bloqueia endereços que repetem tentativas. No servidor. Veja porque é que o seu IP é bloqueado.
ModSecurity (WAF no servidor) O conteúdo de cada pedido web: tentativas de injetar SQL, de ler ficheiros, de pedir .env ou .git. No servidor, antes de o seu site correr.
WAF numa CDN O mesmo género de pedido, mas antes de chegar ao servidor. Trata também de tráfego em massa. Num serviço que escolhe, como o Cloudflare. Veja o que é o Cloudflare.
Plugin de segurança do WordPress Pedidos que chegam ao WordPress, já dentro da aplicação. No seu site.

São camadas que se somam, não se substituem. O que corre em todos os servidores está descrito em o que fazemos pela segurança e o que fica por sua conta.

Quando bloqueia o que é legítimo

O sinal é um erro 403 ou uma página de recusa que aparece quando faz uma ação concreta: guardar um artigo com código incorporado, enviar um formulário com texto que parece uma instrução SQL, carregar um ficheiro, usar um plugin que chama o servidor de uma maneira invulgar. O resto do site abre bem. Chama-se «falso positivo».

1 Anote o essencial: a hora exata, o endereço da página, o que estava a fazer e o seu endereço IP (veja como saber o seu IP público).
2 Experimente simplificar o que enviou. Se o bloqueio aparece ao colar um bloco de código num campo de texto, tente enviar uma versão mais curta ou sem os caracteres típicos de código. Isto ajuda a perceber qual o pedaço que dispara a regra.
3 Não repita o pedido muitas vezes. Cada recusa conta, e a firewall de rede pode bloquear o seu endereço: veja como desbloquear o seu IP.
4 Abra um pedido de suporte com esses dados. Lemos o registo do servidor, vemos que regra disparou e dizemos-lhe se a recusa estava certa ou se há um ajuste possível para o seu caso.
Pedir para «desligar o ModSecurity» raramente é a melhor resposta. Desligar o motor deixa o site aberto aos pedidos maliciosos de todo o género, para resolver um bloqueio de uma regra só. Pode haver um ajuste para essa regra; não conte com mais do que isso, e saiba que uma regra de segurança mantida por terceiros pode também ser a que o salva de uma falha do plugin que está a usar.
Precisa de uma camada de WAF antes do servidor, para um site com adversários a sério ou muito tráfego automático? Leia as opções do Cloudflare que valem a pena e as que dão problemas. Esse serviço é seu, com a sua própria conta.

Um erro 403 que só aparece numa ação em concreto? Mande-nos a hora, o endereço e o que fez.

Abrir pedido de suporte

VEJA TAMBÉM

O que fazemos pela segurança, DDoS incluído, e o que fica por sua conta

Erro 403 Forbidden: permissões, .htaccess e IPs bloqueados

Porque é que o seu IP é bloqueado pela firewall

Como desbloquear o seu IP

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 396,00 MT/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?