aurelien@aschnoebelen.fr:~/blog $

aurelien@aschnoebelen.fr: ~ $ cat ./articles/securisation-de-base-dun-serveur-web/

· 1 min de lecture · #apache #nginx #php #securite · dir: Web server

Sécurisation de base d’un serveur web

Quelques mesures simples pour masquer les numéros de version sur Apache, Nginx et PHP sous Debian/Ubuntu.

Quelques mesures à prendre pour sécuriser un serveur web (liste non exhaustive)

1. Masquer les numéros de version d’Apache

Pour Debian/Ubuntu

Dans /etc/apache2/conf-enabled/security.conf, modifier les valeurs ServerTokens et ServerSignature comme suit :

/etc/apache2/conf-enabled/security.conf apache
ServerTokens Prod
ServerSignature Off

Puis recharger Apache :

apache2ctl configtest
systemctl reload apache2

2. Masquer les numéros de version d’Nginx

Dans /etc/nginx/nginx.conf, modifier la valeur server_tokens comme suit :

/etc/nginx/nginx.conf nginx
server_tokens off;

Puis recharger nginx :

nginx -t
systemctl reload nginx

3. Masquer les numéros de version de PHP

Dans le fichier php.ini, vérifier que la valeur expose_php est bien à Off

  • Pour PHP-FPM : /etc/php/8.2/fpm/php.ini
  • Pour PHP Apache : /etc/php/8.2/apache2/php.ini

(Adaptez le numéro de version 8.2 à votre cas)

php.ini ini
expose_php = Off