Rootkit-urile pentru Linux sunt printre cele mai periculoase forme de malware pentru serverele care găzduiesc…

Configurarea ModSecurity pe nginx pentru blocarea atacurilor web
ModSecurity pe nginx funcționează ca un Web Application Firewall la nivel de server web, inspectând fiecare cerere HTTP înainte ca aceasta să fie procesată de PHP și WordPress. Spre deosebire de Cloudflare WAF care operează la nivel de edge, ModSecurity local oferă control complet asupra regulilor aplicate și nu depinde de un serviciu extern.
Setul de reguli OWASP Core Rule Set (CRS), actualizat la versiunea 3.3.8 în martie 2026 cu remedieri pentru CVE-2026-1642 și CVE-2026-21876, este standardul de facto pentru protecția aplicațiilor web.
Configurarea ModSecurity pe nginx pentru blocarea atacurilor web
nginx nu include ModSecurity nativ, ci printr-un modul dinamic. Există două abordări principale: compilarea nginx cu modulul ModSecurity sau instalarea pachetelor precompilate disponibile pentru distribuțiile Linux comune.
Pe serverele de producție cu cPanel și nginx, ModSecurity este adesea disponibil prin EasyApache 4 ca modul nginx separat.
Instalarea ModSecurity pe nginx (Ubuntu/AlmaLinux)
# Ubuntu 22.04
sudo apt install libnginx-mod-http-modsecurity
sudo apt install nginx-common
# AlmaLinux 8/9 (prin EPEL)
sudo dnf install nginx-mod-modsecurity
# Verificare instalare
nginx -V 2>&1 | grep modsecurityDacă pachetele precompilate nu sunt disponibile, compilați modulul dinamic din sursă folosind libmodsecurity3:
sudo apt install libmodsecurity3 libmodsecurity-dev
git clone --depth 1 https://github.com/owasp-modsecurity/ModSecurity-nginx
# Compilati impreuna cu nginx --add-dynamic-module=Configurarea de bază în nginx.conf
# In nginx.conf sau in blocul http
load_module modules/ngx_http_modsecurity_module.so;
http {
modsecurity on;
modsecurity_rules_file /etc/nginx/modsec/main.conf;
# restul configuratiei
}Creați fișierul principal de configurare ModSecurity:
# /etc/nginx/modsec/main.conf
Include /etc/nginx/modsec/modsecurity.conf
Include /etc/nginx/modsec/crs/crs-setup.conf
Include /etc/nginx/modsec/crs/rules/*.confInstalarea și configurarea OWASP CRS
# Descarcati OWASP CRS
git clone https://github.com/coreruleset/coreruleset \\
/etc/nginx/modsec/crs
# Copiati configuratia de exemplu
cp /etc/nginx/modsec/crs/crs-setup.conf.example \\
/etc/nginx/modsec/crs/crs-setup.confEditați crs-setup.conf pentru a configura nivelul de paranoia. Paranoia Level 1 este recomandat pentru început:
# In crs-setup.conf
SecAction \\
"id:900000,\\
phase:1,\\
nolog,\\
pass,\\
t:none,\\
setvar:tx.paranoia_level=1"Setarea modului de operare
Porniți întotdeauna cu ModSecurity în modul Detection (DetectionOnly), monitorizați log-urile pentru fals pozitive și treceți în modul Prevention (On) doar după validare:
# /etc/nginx/modsec/modsecurity.conf
# Mod detectie (nu blocheaza)
SecRuleEngine DetectionOnly
# Mod preventie (blocheaza) - activati dupa testare
# SecRuleEngine OnExcluderi specifice WordPress
Adăugați excluderi pentru a preveni blocarea operațiunilor legitime din panoul de administrare WordPress:
# /etc/nginx/modsec/wordpress-exclusions.conf
# Excluderi pentru editorul Gutenberg
SecRule REQUEST_URI "@beginsWith /wp-admin/" \\
"id:9001,\\
phase:1,\\
pass,\\
nolog,\\
ctl:ruleRemoveById=941xxx,\\
ctl:ruleRemoveById=942100-942999"
# Excludere pentru uploadul de media
SecRule REQUEST_URI "@contains /wp-admin/async-upload.php" \\
"id:9002,\\
phase:1,\\
pass,\\
nolog,\\
ctl:ruleRemoveById=200002"Monitorizarea log-ului ModSecurity
# Log-ul de audit ModSecurity
tail -f /var/log/modsec_audit.log
# Regulile cel mai des declanșate
grep 'id "' /var/log/modsec_audit.log | \\
awk -F'"' '{print $2}' | \\
sort | uniq -c | sort -rn | head -20
# Adresele IP care genereaza cel mai mult trafic blocat
grep 'client:' /var/log/modsec_audit.log | \\
awk '{print $NF}' | sort | uniq -c | sort -rn | head -10Concluzie
ModSecurity pe nginx oferă un strat WAF local solid, independent de servicii externe, cu control complet asupra regulilor aplicate. Rularea inițială în modul DetectionOnly, analiza fals pozitivelor și tranziția treptată la modul Prevention este abordarea corectă pentru implementarea pe servere de producție.
Serviciile noastre de securitate server includ instalarea și configurarea ModSecurity cu reguli OWASP CRS optimizate pentru WordPress, inclusiv testarea și ajustarea regulilor pentru configurația specifică a serverului dumneavoastră.
Despre autor
Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.