Apache下ModSecurity的@pmFromFile能否使用DOCUMENT_ROOT路径变量?
ModSecurity @pmFromFile 使用Apache %{DOCUMENT_ROOT} 变量的问题解决
ModSecurity 默认不支持直接在@pmFromFile的参数里解析Apache变量,你写的%{DOCUMENT_ROOT}/whitelist.txt无法被识别,因为规则语法里这类操作符参数不会自动展开Apache的内置变量。下面给你两种可行的解决方式:
方法1:直接使用绝对路径
Windows环境下直接写文件的绝对路径即可,注意路径分隔符用正斜杠/或者转义后的反斜杠\\,比如:
SecRule REQUEST_URI "@pmFromFile C:/Apache24/htdocs/whitelist.txt" "phase:1,id:1,allow"
或者:
SecRule REQUEST_URI "@pmFromFile C:\\Apache24\\htdocs\\whitelist.txt" "phase:1,id:1,allow"
这种方式最直接,也不容易出问题。
方法2:通过Apache环境变量传递
如果一定要复用DOCUMENT_ROOT的值,可以先在Apache配置(比如httpd.conf或虚拟主机配置)里把DOCUMENT_ROOT存到环境变量:
SetEnv MODSEC_DOC_ROOT "%{DOCUMENT_ROOT}"
然后在ModSecurity规则里用%{env:MODSEC_DOC_ROOT}引用这个环境变量:
SecRule REQUEST_URI "@pmFromFile %{env:MODSEC_DOC_ROOT}/whitelist.txt" "phase:1,id:1,allow"
注意:Windows下要确保路径格式正确,同时给Apache进程分配读取whitelist.txt文件的权限,否则规则会因为无法读取文件而失效。
内容的提问来源于stack exchange,提问作者Eremin
相关产品推荐
相关产品推荐

