Ограничения динамических IP-адресов IIS 8.0

Роберт Макмюррей

Совместимость

Версия Примечания
IIS 8.0 Ограничения динамических IP-адресов, встроенные для IIS 8.0.
IIS 7.5 Ограничения динамических IP-адресов были доступны как модуль вне полосы для IIS 7.5.
IIS 7.0 Ограничения динамических IP-адресов были доступны как модуль вне полосы для IIS 7.0.

Проблема.

IIS 7 и более ранние версии имели встроенную функцию, которая позволяла администраторам разрешать или запрещать доступ для отдельных IP-адресов или диапазонов IP-адресов. При блокировке IP-адреса все HTTP-клиенты из этого IP-адреса получат ответ HTTP "403.6 Запрещено" с сервера. Эта функция позволяет администраторам настраивать доступ для своего сервера на основе действий, которые они видят в журналах сервера или действиях веб-сайта. Однако это ручной процесс. Несмотря на то, что функциональные возможности можно использовать для обнаружения вредоносных пользователей, проверяя файлы журналов IIS с помощью такого средства, как служебная программа LogParser Майкрософт, это по-прежнему требует ручного вмешательства.

Решение

В IIS 8.0 корпорация Майкрософт расширила встроенные функции, чтобы включить несколько новых функций:

  • Динамическое фильтрация IP-адресов, которая позволяет администраторам настроить свой сервер для блокировки доступа к IP-адресам, превышающим указанное количество запросов.
  • Функции фильтрации IP-адресов теперь позволяют администраторам указывать поведение, когда IIS блокирует IP-адрес, так что запросы от вредоносных клиентов могут быть прерваны сервером вместо возврата ответов HTTP 403.6 клиенту.
  • Фильтрация IP-адресов теперь включает прокси-режим, который позволяет блокировать IP-адреса не только по IP-адресу клиента, видимому службами IIS, но и по значениям, полученным в заголовке HTTP x-forwarded-for.

Пошаговые инструкции

Prerequisites:

  • Компьютер Windows Server 2012 с установленным пакетом IIS 8.0.

    Замечание

    Компонент "Ограничения IP- и домена" должен быть установлен как часть IIS.

    Снимок экрана: выбранный флажок для ограничений I P и домена.

Обходные пути для известных ошибок:

В настоящее время для этой функции отсутствуют известные ошибки.

Настройка IIS для запрета доступа на основе HTTP-запросов

СЛУЖБА IIS 8.0 может быть настроена для запрета доступа к веб-сайтам в зависимости от количества случаев, когда HTTP-клиент обращается к серверу в течение указанного интервала времени или на основе количества одновременных подключений от HTTP-клиента.

Чтобы настроить IIS для запрета доступа на основе количества получаемых HTTP-запросов, выполните следующие действия.

  1. Войдите в систему от имени администратора на компьютере с Windows Server 2012.
  2. Откройте диспетчер служб IIS.
  3. Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
    Снимок экрана, на котором показан диспетчер IIS Manager, с открытой панелью
  4. Щелкните "Изменить параметры динамического ограничения" на панели "Действия ".
    Снимок экрана: открыта область
  5. Когда появится диалоговое окно "Параметры динамического ограничения IP-адресов", установите флажок "Запретить IP-адрес на основании количества одновременных запросов", если вы хотите запретить HTTP-клиенту открывать слишком много одновременно действующих подключений. Установите флажок запретить IP-адрес на основе количества запросов за определенный период времени , если вы хотите запретить http-клиенту устанавливать слишком много подключений в течение определенного периода времени.
    Снимок экрана: диалоговое окно
  6. Нажмите кнопку ОК.

Настройка поведения для IIS при запрете IP-адресов

В IIS 7 и более ранних версиях IIS возвращал с сервера ответ HTTP "403.6 Запрещено" при блокировке IP-адреса клиента. В IIS 8.0 администраторы могут настроить свой сервер, чтобы запретить доступ к IP-адресам несколькими дополнительными способами.

Чтобы настроить поведение, которое службы IIS будут использовать при запрете IP-адресов, выполните следующие действия.

  1. Войдите в систему от имени администратора на компьютере с Windows Server 2012.

  2. Откройте диспетчер служб IIS.

  3. Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
    Снимок экрана, на котором показан диспетчер I I S Manager. В области

  4. Нажмите кнопку "Изменить параметры компонентов " на панели "Действия ".
    Снимок экрана, на котором показана панель

  5. Когда появится диалоговое окно "Изменение параметров IP-адреса и ограничения домена" , щелкните раскрывающееся меню " Запретить тип действия " и выберите поведение, которое iis использует из следующих значений:

    • Неавторизованный: IIS возвращает ответ HTTP 401.

    • Запрещено: IIS возвращает ответ HTTP 403.

    • Не найдено: IIS возвращает ответ HTTP 404.

    • Прерывание: IIS завершает HTTP-подключение.

      Снимок экрана, который показывает диалоговое окно

  6. Нажмите кнопку ОК.

Настройка IIS для режима прокси-сервера

Одной из проблем фильтрации IP-адресов является то, что многие клиенты обращаются к СЛУЖБАм IIS через один или несколько брандмауэров, балансировку нагрузки или прокси-серверы; Поэтому IP-адрес всегда может отображаться как сервер в пути запроса, ближайшем к серверу IIS. В IIS 8.0 администраторы могут настроить свой сервер для проверки заголовка HTTP x-forwarded-for наряду с IP-адресом клиента, чтобы определить, какие запросы блокировать. Это поведение называется "Режим прокси-сервера".

Чтобы настроить iis для режима прокси-сервера, выполните следующие действия.

  1. Войдите в систему от имени администратора на компьютере с Windows Server 2012.
  2. Откройте диспетчер служб IIS.
  3. Выделите имя сервера, веб-сайт или путь к папке в области "Подключения" , а затем дважды щелкните IP-адрес и ограничения домена в списке функций.
    Снимок экрана, отображающий главную страницу веб-сайта по умолчанию, с выбранными ограничениями IP-адреса и домена.
  4. Нажмите кнопку "Изменить параметры компонентов " на панели "Действия ".
    Снимок экрана: диспетчер IIS с выделенным пунктом
  5. Когда появится диалоговое окно "Изменение параметров IP-адресов и ограничений домена" , установите флажок включить режим прокси-сервера.
    Снимок экрана, на котором показано диалоговое окно "Параметры правки и ограничения домена". Опция "Включить режим прокси-сервера" отмечена флажком.
  6. Нажмите кнопку ОК.

Сводка

В этом руководстве вы рассмотрели настройку IIS для динамического запрета доступа к серверу на основе количества запросов от IP-адреса клиента, а также настройку поведения, которое служба IIS будет использовать при отказе доступа к потенциально вредоносным пользователям.