apache生产环境必须删除默认网页、icons、manual、cgi-bin示例脚本、examples目录及install等冗余文件;conf、logs、modules目录不可删但需清理非必要内容并加固权限。

Apache 默认安装后,很多目录和文件对生产环境没有实际用途,反而可能成为攻击入口。删除它们不是“可选操作”,而是基础安全加固的必要步骤。
默认网页和示例内容
这类文件直接暴露服务器身份,且常含已知漏洞或调试逻辑,必须清理:
- htdocs 目录下的默认 HTML 文件:如 index.html、index.php、apache2-default.html 等。这些是 Apache 安装后自动生成的欢迎页,无业务价值,应全部删除或替换为定制页面。
-
icons 目录:位于 Apache 安装根目录(如
/usr/local/apache2/icons/),用于自动索引时显示小图标。若未启用目录浏览,该目录完全无用,可整删。 -
manual 目录:Apache 官方文档站点,默认绑定在
/manual/路径下。公开暴露文档可能帮助攻击者分析版本与配置,建议直接删除整个manual文件夹。
示例脚本与测试功能
这些内容专为演示设计,代码未经安全审计,极易被利用:
PHP中文网提供Apache 2.4.62 官方 tar.gz 源码包下载,通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
-
cgi-bin 目录下的示例脚本:如 printenv、test-cgi 等。即使 CGI 功能本身已禁用,残留脚本仍可能被误启用或通过路径遍历触发。执行
rm -rf /path/to/apache/cgi-bin/*清空内容,或直接删除整个 cgi-bin 目录(前提是确认业务不依赖 CGI)。 -
examples 目录(Tomcat 场景中常见,但部分 Apache 集成环境也会存在):如
/webapps/examples/,含 SessionExample、Servlets 等交互式示例。会话操纵、反序列化等风险集中于此,生产环境必须删除。
配置与说明类冗余文件
安装包附带的说明、许可证、构建日志等,不参与运行,仅增加攻击面:
- INSTALL、README、LICENSE、CHANGES 等文本文件:通常位于 Apache 安装根目录或 conf 子目录下。它们不被 Web 访问,但若配置不当(如目录权限过宽),可能被下载泄露版本信息。
- 源代码压缩包或 .tar.gz/.zip 文件:如 apache-2.4.x.tar.gz,常见于安装目录同级。这些文件不应保留在服务器上——既无运行作用,又可能被上传漏洞配合利用来提权或重编译。
需谨慎处理的目录
以下目录不能直接删除,但需检查内容并清理其中的非必要项:
- conf 目录:保留核心配置文件(httpd.conf、ssl.conf 等),但可删除 sample-configs、extra-conf-backup 等备份或示例配置子目录。
-
logs 目录:不可删,但应确保其权限为
640或更严格,且定期轮转归档,避免日志过大或敏感信息堆积。 -
modules 目录:存放动态模块,不可整体删除。但可通过注释
LoadModule行禁用未使用的模块(如mod_status、mod_info),减少攻击面。










