直接在 apache 配置中关闭版本信息输出可减少攻击面;需设置 servertokens prod 和 serversignature off,并验证响应头中 server 字段仅显示“apache”。

直接在 Apache 配置中关闭版本信息输出,能有效减少攻击面——不暴露具体版本号,就降低了被针对性漏洞利用的风险。
修改主配置启用精简响应头
编辑主配置文件 httpd.conf(Linux 路径通常为 /etc/httpd/conf/httpd.conf 或 /usr/local/apache2/conf/httpd.conf;Windows 下多为 C:\Apache24\conf\httpd.conf),确保以下两行存在且未被注释:
- ServerTokens Prod —— 仅返回 “Apache” 字样,不带版本号和操作系统信息
- ServersSignature Off —— 禁用错误页面底部显示的服务器版本标识
若配置文件中这两行被注释(前面有 #),请删掉 #;若不存在,可手动添加在全局段(如 <ifmodule mime_module></ifmodule> 外或文件末尾)。
检查并启用 httpd-default.conf(部分版本必需)
某些 Apache 发行版(如源码编译版)需额外加载默认安全配置。确认 httpd.conf 中以下行已取消注释:
Include conf/extra/httpd-default.conf
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
然后打开 conf/extra/httpd-default.conf,将其中:
-
ServerTokens Full改为ServerTokens Prod -
ServerSignature On改为ServerSignature Off
验证配置并重启服务
执行语法检查,避免重启失败:
- Linux:
apachectl -t或httpd -t - Windows:
httpd.exe -t(需在bin目录下运行)
确认无误后重启服务:
- Linux(systemd):
systemctl restart httpd(或apache2) - Windows:
httpd -k restart
最后用浏览器访问站点,按 F12 打开开发者工具 → Network → 刷新任意请求 → 查看 Response Headers 中的 Server 字段,应仅显示 Apache,而非 Apache/2.4.52 (CentOS) 等详细信息。










