标签: web-applications

IIS6:如何解决 ASP.NET 应用程序中的 404 错误?

我在 Windows Server 2003/IIS6 上有一个 ASP.NET 应用程序,由于某种原因拒绝运行(如果该信息有帮助,它是 Xerox 中心)。虽然在这台服务器上它之前一直工作得很好。

现在,如果我尝试打开应用主页 ( http://some.intranet.server/XeroxCentreWareWeb/) ,我得到的只是“404 - 找不到文件或目录”错误。

  • 该应用程序配置为在它自己的应用程序池中运行,该应用程序池作为网络服务运行。
  • 网络服务帐户对配置的目录具有读取权限。
  • 如果我停止应用程序池,我会收到预期的“服务不可用”消息,这意味着应用程序及其池已正确连接
  • 我试图用 procmon 追踪任何文件权限问题 - 什么也看不见。页面加载时甚至无法访问 Web 应用程序目录。
  • 有趣的是,根据 procmon,Web 服务器首先访问 401-2 自定义错误文件(由于服务器配置导致登录失败),然后决定将 404 向下发送到客户端。
  • 编辑:该应用程序使用 Windows 集成身份验证运行。普通用户也可以访问 app 目录(如果有的话,我会注意到 procmon 中的文件系统“拒绝访问”消息。

这让我觉得甚至在访问应用程序文件之前就发生了某种奇怪的权限问题。我只是不知道在哪里看。

我尝试将应用程序池作为本地系统运行进行测试,但无济于事。

在这种情况下我还能检查什么?

windows-server-2003 permissions iis-6 asp.net web-applications

5
推荐指数
1
解决办法
1万
查看次数

Active Directory 基于 Web 的前端

我正在寻找一个不错的 Web 前端到一个中等大小的活动目录。主要用例是自动化无法通过模板复制完成的任务(例如为 IDMU 分配适当的 UNIX 属性、为电子邮件转发创建联系人等)并能够创建某些简单的界面 - 即那些可以让 HR 使用或某些特殊用途,其中用户数据保存在 AD 中,并且需要由权限较低的人为其使用 AD 作为凭据数据库的自定义应用程序频繁修改。有什么建议吗?

windows active-directory web-applications

5
推荐指数
1
解决办法
1831
查看次数

Web 应用程序访问的数据库和数据库用户的命名约定?

在安装使用单个用户与单个数据库(例如 MySQL,但这也适用于其他 RDBMS)对话的 Web 应用程序时,您通常会遇到如下事件序列:

CREATE DATABASE wordpress CHARACTER SET utf8;
GRANT ALL PRIVILEGES ON wordpress.* TO 'wordpress'@'localhost' IDENTIFIED BY 'hunter2';
Run Code Online (Sandbox Code Playgroud)

一些指南建议对数据库名称使用不同的用户名,而其他指南则建议使用不同的名称,例如“appuser”代表用户,“app”代表数据库名称。

使用同名有什么明显的技术缺点吗?这样做有没有可能造成混淆的地方?

编辑:我知道这是有问题的安全做法,您应该将您的数据库命名为 fhqwhgads和您的用户flobadob;然而,(a)默默无闻是一个有问题的工具,(b)这是每个 webapp 在他们的文档中给出的例子。

web-applications database-administration

5
推荐指数
1
解决办法
7467
查看次数

相当于 MSSQL 的 phpMyAdmin?

是否有用于管理类似于 phpMyAdmin(用于 MySQL)的 MSSQL 的网络界面?

我想要一个自助服务设置,开发人员可以通过 Web 界面创建数据库,并在没有本地访问的情况下上传/下载数据库备份。

我考虑过phpMSAdmin,但它自 2006 年以来一直没有发布,所以我不确定它是否值得设置它。如果还有其他东西(免费或不那么免费)那就太好了。

我的问题是相似的这一张贴2年前,但是没有很好的webinterface发现当时的情况。SQL Web 数据管理器看起来很有趣,但它缺少一些功能——最显着的是创建新数据库(而且,自 2007 年以来没有更新)。

remote-access web-applications sql-server

5
推荐指数
1
解决办法
3万
查看次数

Web 应用程序如何处理数以千计的请求?

我访问了一些网站,注意到它们都使用 AJAX 技术来处理许多任务,例如聊天、消息等。他们显然使用了很多 httprequests。我的问题是,如果您使用 AJAX 构建一个简单的网站,并且您预计每小时只有几个人,然后您开始每小时有 1,000 名成员登录 - 如果您只是升级到更快的更大服务器,单个 Web 应用程序每小时可以处理更多请求或者你必须重写代码?您究竟如何“扩展”Web 应用程序?

performance scalability web-applications

4
推荐指数
1
解决办法
1679
查看次数

减轻网络层的“firesheep”攻击?

系统管理员对减轻他们管理的服务器的“firesheep”攻击有何想法?

Firesheep 是一个新的 Firefox 扩展,它允许任何安装它的人进入它可以发现的 sidejack 会话。它通过嗅探网络上的数据包并从已知站点查找会话 cookie 来进行发现。为扩展程序编写插件以侦听来自其他站点的 cookie 相对容易。

从系统/网络的角度来看,我们已经讨论了加密整个站点的可能性,但这会给服务器和站点索引、资产和总体性能带来额外的负担。

我们研究过的一种选择是使用我们的防火墙来执行 SSL 卸载,但正如我之前提到的,这需要对所有站点进行加密。

关于防止这种攻击媒介的一般想法是什么?

我在 StackOverflow 上问过一个类似的问题,但是,看看系统工程师的想法会很有趣。

security web-applications cookies

4
推荐指数
1
解决办法
568
查看次数

在服务器上的 NodeJS 中制作应用程序的最佳位置在哪里?

有一段时间我正在开发一个应用程序Nodejs。我问服务器上的 Linux 文件系统中的哪个位置是让它运行的最佳位置。由于PHP5Apache2在 中/var/www,并且tomcat 有自己的系统。

我想知道最好的地方在哪里?

linux web-applications node.js

4
推荐指数
1
解决办法
1912
查看次数

适用于 Linux 的最佳基于浏览器的管理工具是什么?

寻找用于管理 Linux 机器的最佳综合性基于浏览器的管理工具的建议。理想情况下,这与分布无关。这也可以是一种“设备”类型的产品,可以管理网络上的多台机器。

这被标记为社区维基。最好为每个答案提供一个产品,并对您推荐的软件包进行投票。

linux web-applications

3
推荐指数
1
解决办法
2629
查看次数

如何防止发现安全 URL?

如果我有一个用于获取消息的 url 并且我像这样创建它:http : //www.mydomain.com/somelonghash123456etcetc并且这个 URL 允许其他服务向 POST 消息。搜索引擎机器人有可能找到它吗?我不想在我的 robots.txt 中包含它,因为这会将它暴露给任何看到机器人文件的人。

当然,我会在应用程序中加入其他身份验证,但第一步是不要让任何人发现该 URL。

有什么常用的方法吗?

security robots.txt web-applications search-engine

3
推荐指数
1
解决办法
181
查看次数

如何保护 Web 应用程序免受 IPv6 机器人攻击?

我对保护 Web 应用程序免受机器人攻击的背景感兴趣,但我认为它适用于机器人可以通过 IPv6 进行的所有类型的攻击。

在 Web 应用程序中,您希望保护一些页面免受机器人攻击。

它可能是一个登录页面:您希望避免数百万个尝试用户名/密码组合的请求。

它可能是一个注册页面。您不希望在您的网站上创建数千个机器人帐户。

或者您可能不希望立即下载数据库的全部内容。您认为匿名用户每天向您的数据库发出 100 或 200 个请求来获取一些信息是可以接受的,但您不能接受机器人每分钟执行 1000 个请求来下载您提供的所有内容。

或者只是为了统计目的。您正在记录网站上的访问者活动,并且您不希望机器人完全影响您的数据,例如,人为地点击链接数千次,以便其链接到的文章成为您的新闻网站上“最受欢迎的文章” 。

我经常使用基于 IP 地址的节流/速率限制以及 Nginx 速率限制功能来处理此问题:

limit_req_zone $binary_remote_addr zone=mylimit:10m rate=10r/m;    

server {
    location /sensitiveUrl {
        limit_req zone=mylimit;

        proxy_pass http://my_upstream;
    }
}
Run Code Online (Sandbox Code Playgroud)

但对于 IPv6,我不确定这有多有效。我的意思是,使用 IPv4 相对有效,因为攻击者创建和使用数千个 IP 地址的成本很高,但使用 IPv6 似乎任何人都可以创建数百万个 IP。这要怎么处理呢?我应该对 IPv6 网络而不是地址应用限制吗?如果我这样做的话,实际效果如何?

ipv6 web-applications ip-address throttling rate-limiting

3
推荐指数
1
解决办法
711
查看次数