如何禁用WSO2 API Manager 3.2.0网关的SOAP服务展示页面?
禁用WSO2 API Manager 3.2.0网关SOAP服务页面的方法
针对SOAP服务页面存在的SOAP Action伪造安全风险,可通过以下几种方式限制访问:
方法一:禁用Axis2服务列表展示
- 打开网关节点的
<APIM_HOME>/repository/conf/axis2/axis2.xml配置文件 - 找到
<parameter name="listServices">true</parameter>配置项,将true修改为false - 重启WSO2 API Manager网关服务,此后访问
/services路径将不再展示SOAP服务列表页面
方法二:通过Tomcat安全约束拦截访问
- 打开
<APIM_HOME>/repository/conf/tomcat/web.xml配置文件 - 在文件末尾添加以下安全约束配置,拦截所有对
/services路径的访问:
<security-constraint> <web-resource-collection> <web-resource-name>Block SOAP Services Page</web-resource-name> <url-pattern>/services/*</url-pattern> </web-resource-collection> <auth-constraint> <role-name>NO_ACCESS</role-name> </auth-constraint> </security-constraint> <security-role> <role-name>NO_ACCESS</role-name> </security-role>
- 重启网关服务,所有访问
/services路径的请求会返回403权限拒绝
方法三:限制SOAP API测试页面访问
如果需要禁用特定SOAP API的测试页面,可在API发布流程中:
- 进入API Publisher控制台,编辑目标SOAP API
- 在"Runtime Configurations"或"Advanced Settings"中,禁用测试页面选项
- 重新发布API,普通用户将无法访问该API的SOAP测试页面
内容的提问来源于stack exchange,提问作者Ali farahzadi
相关产品推荐
相关产品推荐

