Apache主配置文件中`ServerTokens`和`ServerSignature`隐藏版本号安全配置

胖芳小哥_8582

胖芳小哥_8582

2026-09-18

351人浏览

原创

必须在主配置文件中设置servertokens prod和serversignature off:前者使响应头仅显示“server: apache”,后者禁用错误页底部服务器信息;二者均不支持虚拟主机内配置,需配合header unset server、expose_php=off及cdn/代理层清理才能彻底隐藏。

要在 apache 中真正隐藏版本号和服务器细节,servertokens prod 和 serversignature off 是两项必须配置的基础项,但它们都只能在主配置文件中生效,不能放在 <virtualhost></virtualhost> 块内。

ServerTokens:精简响应头中的 Server 字段

Apache 默认在 HTTP 响应头中返回完整标识,例如:
Server: Apache/2.4.52 (Ubuntu) OpenSSL/3.0.2
攻击者可据此快速定位已知漏洞。设为 Prod 后,响应头仅保留:
Server: Apache

  • 编辑主配置文件:/etc/apache2/apache2.conf(Debian/Ubuntu)或 /etc/httpd/conf/httpd.conf(RHEL/CentOS)
  • 查找 ServerTokens 行,改为 ServerTokens Prod;若不存在则直接添加
  • 该指令不接受虚拟主机级配置,写在 <virtualhost></virtualhost> 内会被忽略
  • 注意:即使设为 Prod,仍会暴露 “Apache” 字样;如需彻底移除,需配合 mod_headers

ServerSignature:关闭错误页底部的服务器签名

当触发 404、500 等错误时,Apache 默认在 HTML 页面底部插入类似以下文字:
Apache/2.4.52 (Ubuntu) Server at example.com Port 80

  • 在同一个主配置文件中,查找或添加 ServerSignature Off
  • 该设置只影响 Apache 自身生成的错误页、目录列表页、代理错误页等,不影响 PHP 或应用层输出的内容
  • 若使用了自定义错误页(如 ErrorDocument 404 /404.html),需人工检查 HTML 源码,确保未硬编码服务器信息
  • 同样不支持虚拟主机内配置,必须位于全局作用域

配套加固:移除或清空 Server 头及其他敏感头

仅靠 ServerTokens Prod 并不能真正“隐藏 Apache”,只是简化显示。要彻底消除痕迹,还需以下操作:

Token Usage Monitor
Token Usage Monitor

监控并显示AI模型的Token使用指标。适用于需要追踪Token消耗速率、查看历史使用数据或获取高额使用警报时。

下载
  • 启用 mod_headers 模块:a2enmod headers(Debian/Ubuntu)或确认 LoadModule headers_module 已加载(RHEL/CentOS)
  • 在主配置文件中添加:
    Header always unset Server(Apache ≥ 2.4.29)
    或 Header always set Server ""(旧版本)
  • 检查并关闭 PHP 的版本暴露:expose_php = Off(在 php.ini 中)
  • 清理 CDN 或反向代理(如 Nginx)可能覆盖的 Server 头,需在代理层同步处理
  • 禁用高危模块:a2dismod autoindex info status userdir include,防止目录遍历、状态泄露等风险

验证是否生效

配置完成后务必验证,避免遗漏:

  • 用命令检查响应头:curl -I https://yoursite.com,确认无版本、系统、模块信息,且 Server 头已消失或为空
  • 访问一个不存在路径(如 /nonexistent),查看错误页源码,确认底部无 Apache 标识文字
  • 检查自定义错误页、PHP 输出、静态资源响应,确保没有残留 X-Powered-By 或其他敏感头
  • 若使用 XAMPP,注意其默认配置常被注释在 conf/extra/httpd-default.conf 中,需确认 Include 行已启用且未被虚拟主机配置覆盖

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
apache是什么意思
apache是什么意思

Apache是Apache HTTP Server的简称,是一个开源的Web服务器软件。是目前全球使用最广泛的Web服务器软件之一,由Apache软件基金会开发和维护,Apache具有稳定、安全和高性能的特点,得益于其成熟的开发和广泛的应用实践,被广泛用于托管网站、搭建Web应用程序、构建Web服务和代理等场景。本专题为大家提供了Apache相关的各种文章、以及下载和课程,希望对各位有所帮助。

2023.08.23

1055

4

apache启动失败
apache启动失败

Apache启动失败可能有多种原因。需要检查日志文件、检查配置文件等等。想了解更多apache启动的相关内容,可以阅读本专题下面的文章。

2024.01.16

11373

8

Java 流式处理与 Apache Kafka 实战
Java 流式处理与 Apache Kafka 实战

本专题专注讲解 Java 在流式数据处理与消息队列系统中的应用,系统讲解 Apache Kafka 的基础概念、生产者与消费者模型、Kafka Streams 与 KSQL 流式处理框架、实时数据分析与监控,结合实际业务场景,帮助开发者构建 高吞吐量、低延迟的实时数据流管道,实现高效的数据流转与处理。

2026.02.04

590

32

XAMPP Apache 与 MySQL 核心配置实战
XAMPP Apache 与 MySQL 核心配置实战

深入讲解 XAMPP 中 Apache 和 MySQL 的核心配置技巧,包括 httpd.conf 端口修改、虚拟主机(VirtualHost)多站点配置、MySQL 用户权限管理与远程连接设置、php.ini 关键参数调优,以及 SSL 证书的本地配置方法,适合有一定基础的开发者进阶使用。

2026.04.08

405

21

phpEnv Nginx 与 Apache 深度配置
phpEnv Nginx 与 Apache 深度配置

深入讲解 phpEnv 内置的 Nginx 与 Apache 两大 Web 服务器的配置技巧,涵盖 Nginx 与 Apache 的切换使用与场景对比、nginx.conf / httpd.conf 核心配置文件解读、反向代理与负载均衡本地模拟、Gzip 压缩与浏览器缓存策略配置、连接数/超时时间/Worker 进程等性能参数调优、访问日志与错误日志的路径管理与分析方法,帮助开发者在本地环境中模拟接近生产级的服务器配置。

2026.04.23

536

27

Apache Web Server 入门到生产部署实战指南
Apache Web Server 入门到生产部署实战指南

本指南带你从零开始,全面掌握 Apache Web Server 的入门与生产环境部署。内容涵盖在 Linux(Ubuntu/CentOS)系统下的快速安装与基础运维,深入解析核心配置文件、虚拟主机搭建及多站点管理。同时,结合实战讲解 HTTPS 安全加密、Let's Encrypt 证书配置、性能调优与服务器安全加固,助你快速构建稳定、高效且安全的企业级 Web 服务。

2026.05.12

174

10

Apache 开发与文件配置指南
Apache 开发与文件配置指南

本指南专为希望深入掌握 Apache 服务器的开发者与运维人员打造。内容从核心配置文件(httpd.conf)的语法架构出发,全面解析虚拟主机、访问控制与日志管理等基础配置。进阶部分聚焦 mod_rewrite 重写规则、自定义模块开发及 MPM 性能调优,结合 HTTPS 安全加固与生产环境故障排查实战,助你构建高并发、高可用的企业级 Web 服务架构。

2026.05.12

183

10

Apache 企业级应用与运维实践
Apache 企业级应用与运维实践

本指南聚焦Apache服务器在企业环境中的核心应用,提供从基础运维到高可用架构的实战解决方案。内容涵盖生产环境部署规范、安全加固策略、日志审计分析及故障应急处理,深入讲解负载均衡、缓存优化与监控体系构建。结合真实案例,助运维人员打造稳定、高效且可扩展的企业级Web服务平台。

2026.05.12

161

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Apache Maven 官方安装指南
Apache Maven 官方安装指南

共0课时 | 0人学习

Apache Maven 官方用户中心
Apache Maven 官方用户中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习