Apache出现异常访问报错日志是黑客攻击吗?该如何处理?
问题定性:这些请求属于典型的恶意攻击探测
日志中出现的.%2e是URL编码后的..字符,对应的是路径穿越(目录遍历)攻击 payload,攻击者正在尝试绕过Apache的目录访问限制,读取系统敏感文件(如日志里的/etc/passwd)、甚至执行系统命令(如调用/bin/sh),是互联网上公网暴露的Web服务器都会遭遇的自动化漏洞扫描行为。
你当前使用的Apache 2.4.6版本默认安全规则已经成功拦截了这些攻击,日志中的Invalid URI、client denied by server configuration就是拦截生效的提示,所以服务没有出现异常。
处理方案
- 调整日志规则减少存储空间占用
修改Apache主配置文件httpd.conf或对应站点的虚拟主机配置,调整LogLevel参数为LogLevel warn core:crit,过滤掉这类已经被默认拦截的无效请求日志,也可以自定义日志过滤规则,直接排除携带路径穿越特征的请求记录,从源头减少日志写入量。 - 部署动态IP封禁工具拦截扫描请求
安装fail2ban工具,配置Apache相关匹配规则:短时间内多次触发路径穿越、无效URI报错的IP,自动封禁数小时到1天,可拦截绝大多数自动化扫描流量,不需要手动逐一封禁频繁切换的攻击IP。 - 额外加固优化
- 禁用站点不需要的
cgi-bin、icons等目录的公网访问权限,在Apache配置中添加对应目录的访问拒绝规则,减少攻击者的探测目标。 - 开启Apache的
mod_security模块,配置基础WAF规则,可直接拦截所有携带路径穿越特征的恶意请求,不会进入后续报错流程。 - 定期安装Apache对应版本的安全补丁,避免存在未修复的安全漏洞被攻击者绕过现有拦截规则。
- 禁用站点不需要的
内容的提问来源于stack exchange,提问作者Renderer
相关产品推荐
相关产品推荐

