Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совместимость
| Версия | Примечания |
|---|---|
| IIS 8.0 | Ограничения динамических IP-адресов, встроенные для IIS 8.0. |
| IIS 7.5 | Ограничения динамических IP-адресов были доступны как модуль вне полосы для IIS 7.5. |
| IIS 7.0 | Ограничения динамических IP-адресов были доступны как модуль вне полосы для IIS 7.0. |
Проблема.
IIS 7 и более ранние версии имели встроенную функцию, которая позволяла администраторам разрешать или запрещать доступ для отдельных IP-адресов или диапазонов IP-адресов. При блокировке IP-адреса все HTTP-клиенты из этого IP-адреса получат ответ HTTP "403.6 Запрещено" с сервера. Эта функция позволяет администраторам настраивать доступ для своего сервера на основе действий, которые они видят в журналах сервера или действиях веб-сайта. Однако это ручной процесс. Несмотря на то, что функциональные возможности можно использовать для обнаружения вредоносных пользователей, проверяя файлы журналов IIS с помощью такого средства, как служебная программа LogParser Майкрософт, это по-прежнему требует ручного вмешательства.
Решение
В IIS 8.0 корпорация Майкрософт расширила встроенные функции, чтобы включить несколько новых функций:
- Динамическое фильтрация IP-адресов, которая позволяет администраторам настроить свой сервер для блокировки доступа к IP-адресам, превышающим указанное количество запросов.
- Функции фильтрации IP-адресов теперь позволяют администраторам указывать поведение, когда IIS блокирует IP-адрес, так что запросы от вредоносных клиентов могут быть прерваны сервером вместо возврата ответов HTTP 403.6 клиенту.
- Фильтрация IP-адресов теперь включает прокси-режим, который позволяет блокировать IP-адреса не только по IP-адресу клиента, видимому службами IIS, но и по значениям, полученным в заголовке HTTP x-forwarded-for.
Пошаговые инструкции
Prerequisites:
Компьютер Windows Server 2012 с установленным пакетом IIS 8.0.
Замечание
Компонент "Ограничения IP- и домена" должен быть установлен как часть IIS.
Обходные пути для известных ошибок:
В настоящее время для этой функции отсутствуют известные ошибки.
Настройка IIS для запрета доступа на основе HTTP-запросов
СЛУЖБА IIS 8.0 может быть настроена для запрета доступа к веб-сайтам в зависимости от количества случаев, когда HTTP-клиент обращается к серверу в течение указанного интервала времени или на основе количества одновременных подключений от HTTP-клиента.
Чтобы настроить IIS для запрета доступа на основе количества получаемых HTTP-запросов, выполните следующие действия.
- Войдите в систему от имени администратора на компьютере с Windows Server 2012.
- Откройте диспетчер служб IIS.
- Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
- Щелкните "Изменить параметры динамического ограничения" на панели "Действия ".
- Когда появится диалоговое окно "Параметры динамического ограничения IP-адресов", установите флажок "Запретить IP-адрес на основании количества одновременных запросов", если вы хотите запретить HTTP-клиенту открывать слишком много одновременно действующих подключений. Установите флажок запретить IP-адрес на основе количества запросов за определенный период времени , если вы хотите запретить http-клиенту устанавливать слишком много подключений в течение определенного периода времени.
- Нажмите кнопку ОК.
Настройка поведения для IIS при запрете IP-адресов
В IIS 7 и более ранних версиях IIS возвращал с сервера ответ HTTP "403.6 Запрещено" при блокировке IP-адреса клиента. В IIS 8.0 администраторы могут настроить свой сервер, чтобы запретить доступ к IP-адресам несколькими дополнительными способами.
Чтобы настроить поведение, которое службы IIS будут использовать при запрете IP-адресов, выполните следующие действия.
Войдите в систему от имени администратора на компьютере с Windows Server 2012.
Откройте диспетчер служб IIS.
Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
Нажмите кнопку "Изменить параметры компонентов " на панели "Действия ".
Когда появится диалоговое окно "Изменение параметров IP-адреса и ограничения домена" , щелкните раскрывающееся меню " Запретить тип действия " и выберите поведение, которое iis использует из следующих значений:
Неавторизованный: IIS возвращает ответ HTTP 401.
Запрещено: IIS возвращает ответ HTTP 403.
Не найдено: IIS возвращает ответ HTTP 404.
Прерывание: IIS завершает HTTP-подключение.
Нажмите кнопку ОК.
Настройка IIS для режима прокси-сервера
Одной из проблем фильтрации IP-адресов является то, что многие клиенты обращаются к СЛУЖБАм IIS через один или несколько брандмауэров, балансировку нагрузки или прокси-серверы; Поэтому IP-адрес всегда может отображаться как сервер в пути запроса, ближайшем к серверу IIS. В IIS 8.0 администраторы могут настроить свой сервер для проверки заголовка HTTP x-forwarded-for наряду с IP-адресом клиента, чтобы определить, какие запросы блокировать. Это поведение называется "Режим прокси-сервера".
Чтобы настроить iis для режима прокси-сервера, выполните следующие действия.
- Войдите в систему от имени администратора на компьютере с Windows Server 2012.
- Откройте диспетчер служб IIS.
- Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
- Нажмите кнопку "Изменить параметры компонентов " на панели "Действия ".
- Когда появится диалоговое окно "Изменение параметров IP-адресов и ограничений домена" , установите флажок включить режим прокси-сервера.
Снимок экрана, на котором показано диалоговое окно "Параметры правки и ограничения домена". Опция "Включить режим прокси-сервера" отмечена флажком. - Нажмите кнопку ОК.
Сводка
В этом руководстве вы рассмотрели настройку IIS для динамического запрета доступа к серверу на основе количества запросов от IP-адреса клиента, а также настройку поведения, которое служба IIS будет использовать при отказе доступа к потенциально вредоносным пользователям.