Condividi tramite


Ftp Deny URL Sequences <denyUrlSequences>

Panoramica

L'elemento <denyUrlSequences> contiene una raccolta di <add> elementi che specificano sequenze di caratteri che IIS negherà, che consente di evitare attacchi basati su URL nel server Web.

Nota

Quando il filtro delle richieste blocca una richiesta FTP a causa di una sequenza di URL negata, FTP 7 restituirà un errore FTP al client e identificherà il seguente sottostato FTP che identifica il motivo per cui la richiesta è stata negata:

Stato secondario FTP Descrizione
9 Sequenza URL negata rilevata nel percorso richiesto.

Questo stato secondario consente agli amministratori Web di analizzare i log IIS e identificare potenziali minacce.

Compatibilità

Versione Note
IIS 10.0 L'elemento <denyUrlSequences> non è stato modificato in IIS 10.0.
IIS 8,5 L'elemento <denyUrlSequences> non è stato modificato in IIS 8.5.
IIS 8,0 L'elemento <denyUrlSequences> non è stato modificato in IIS 8.0.
IIS 7,5 L'elemento <denyUrlSequences> dell'elemento <requestFiltering> viene fornito come funzionalità di IIS 7.5.
IIS 7.0 L'elemento <denyUrlSequences> dell'elemento <requestFiltering> è stato introdotto in FTP 7.0, che era un download separato per IIS 7.0.
IIS 6.0 Il servizio FTP in IIS 6.0 non supporta il filtro delle richieste.

Nota

I servizi FTP 7.0 e FTP 7.5 forniti fuori banda per IIS 7.0, che richiedevano il download e l'installazione dei moduli dall'URL seguente:

https://www.iis.net/expand/FTP

Con Windows 7 e Windows Server 2008 R2, il servizio FTP 7.5 viene fornito come funzionalità per IIS 7.5, quindi il download del servizio FTP non è più necessario.

Installazione

Per supportare la pubblicazione FTP per il server Web, è necessario installare il servizio FTP. A tale scopo, seguire questa procedura.

Windows Server 2012 o Windows Server 2012 R2

  1. Sulla barra delle applicazioni fare clic su Server Manager.

  2. In Server Manager fare clic sul menu Gestisci e quindi su Aggiungi ruoli e funzionalità.

  3. Nella procedura guidata Aggiungi ruoli e funzionalità fare clic su Avanti. Selezionare il tipo di installazione e fare clic su Avanti. Selezionare il server di destinazione e fare clic su Avanti.

  4. Nella pagina Ruoli server espandere Server Web (IIS) e quindi selezionare Server FTP.

    Nota

    Per supportare ASP. Autenticazione di appartenenza o autenticazione di Gestione IIS per il servizio FTP, sarà necessario selezionare Estendibilità FTP, oltre al servizio FTP.
    Screenshot della pagina Ruoli server. Server Web I S è espanso. F T P Server è espanso. L'estendibilità F T P è evidenziata e selezionata. .

  5. Fare clic su Avanti e quindi nella pagina Seleziona funzionalità fare di nuovo clic su Avanti .

  6. Nella pagina Conferma selezioni per l'installazione fare clic su Installa.

  7. Nella pagina Risultati fare clic su Chiudi.

Windows 8 o Windows 8.1

  1. Nella schermata Start spostare il puntatore fino all'angolo inferiore sinistro, fare clic con il pulsante destro del mouse sul pulsante Start e quindi scegliere Pannello di controllo.

  2. In Pannello di controllo fare clic su Programmi e funzionalità e quindi su Attiva o disattiva funzionalità di Windows.

  3. Espandere Internet Information Services e quindi selezionare Server FTP.

    Nota

    Per supportare ASP. L'autenticazione di appartenenza o l'autenticazione di Gestione IIS per il servizio FTP, sarà anche necessario selezionare Estendibilità FTP.
    Screenshot dell'albero di spostamento Programmi e funzionalità. L'estendibilità F T P è evidenziata e selezionata.

  4. Fare clic su OK.

  5. Fare clic su Close.

Windows Server 2008 R2

  1. Sulla barra delle applicazioni fare clic su Start, scegliere Strumenti di amministrazione, quindi fare clic su Server Manager.

  2. Nel riquadro della gerarchia Server Manager espandere Ruoli, quindi fare clic su Server Web (IIS).

  3. Nel riquadro Server Web (IIS) scorrere fino alla sezione Servizi ruolo e quindi fare clic su Aggiungi servizi ruolo.

  4. Nella pagina Selezione servizi ruolo della Procedura guidata Aggiungi servizi ruolo espandere Server FTP.

  5. Selezionare Servizio FTP.

    Nota

    Per supportare ASP. L'autenticazione di appartenenza o l'autenticazione di Gestione IIS per il servizio FTP, sarà anche necessario selezionare Estendibilità FTP.
    Screenshot della pagina Selezione servizi ruolo. F T P Server è espanso e F T P Service è evidenziato e selezionato.

  6. Fare clic su Avanti.

  7. Nella pagina Conferma selezioni per l'installazione fare clic su Installa.

  8. Nella pagina Risultati fare clic su Chiudi.

Windows 7

  1. Sulla barra delle applicazioni fare clic su Start e quindi su Pannello di controllo.

  2. In Pannello di controllo fare clic su Programmi e funzionalità e quindi su Attiva o disattiva funzionalità di Windows.

  3. Espandere Internet Information Services e quindi server FTP.

  4. Selezionare Servizio FTP.

    Nota

    Per supportare ASP. L'autenticazione di appartenenza o l'autenticazione di Gestione IIS per il servizio FTP, sarà anche necessario selezionare Estendibilità FTP.
    Screenshot dell'albero di spostamento Programmi e funzionalità. Il nodo Internet Information Services viene espanso e viene espanso anche il nodo F T P Server. È selezionato F T P Service.

  5. Fare clic su OK.

Windows Server 2008 o Windows Vista

  1. Scaricare il pacchetto di installazione dall'URL seguente:

  2. Seguire le istruzioni riportate nella procedura dettagliata seguente per installare il servizio FTP:

Procedure

Nota

Il filtro delle richieste FTP non ha un'interfaccia utente nella versione FTP 7.0; L'interfaccia utente filtro richieste FTP è stata aggiunta nella versione FTP 7.5.

Come negare una sequenza di URL FTP

  1. Aprire Gestione Internet Information Services (IIS):

    • Se si usa Windows Server 2012 o Windows Server 2012 R2:

      • Sulla barra delle applicazioni fare clic su Server Manager, scegliere Strumenti, quindi fare clic su Gestione Internet Information Services (IIS).
    • Se si usa Windows 8 o Windows 8.1:

      • Tenere premuto il tasto Windows, premere la lettera X e quindi fare clic su Pannello di controllo.
      • Fare clic su Strumenti di amministrazione, quindi fare doppio clic su Gestione Internet Information Services (IIS).
    • Se si usa Windows Server 2008 o Windows Server 2008 R2:

      • Sulla barra delle applicazioni fare clic su Start, scegliere Strumenti di amministrazione, quindi fare clic su Gestione Internet Information Services (IIS).
    • Se si usa Windows Vista o Windows 7:

      • Sulla barra delle applicazioni fare clic su Start e quindi su Pannello di controllo.
      • Fare doppio clic su Strumenti di amministrazione, quindi fare doppio clic su Gestione Internet Information Services (IIS).
  2. Nel riquadro Connessioni passare al sito o alla directory per cui si desidera modificare le impostazioni di filtro delle richieste.

  3. Nel riquadro Home fare doppio clic su Filtro richieste FTP.
    Screenshot del riquadro home di contoso dot com. L'icona F T P Request (Richiesta F T P) è evidenziata.

  4. Nel riquadro Filtro richieste FTP fare clic sulla scheda Sequenze URL negate .
    Screenshot del riquadro Filtro richieste F T P. È selezionata la scheda Sequenze U R L negate.

  5. Fare clic su Aggiungi sequenza URL nel riquadro Azioni .

  6. Nella finestra di dialogo Aggiungi sequenza di rifiuto immettere la sequenza URL che si desidera bloccare.
    Screenshot della finestra di dialogo Aggiungi sequenza di rifiuto. Viene visualizzata la casella della sequenza U R L.

  7. Fare clic su OK.

Configurazione

L'elemento <denyUrlSequences> dell'elemento <requestFiltering> viene configurato a livello globale, del sito o dell'URL.

Attributi

Nessuno.

Elementi figlio

Elemento Descrizione
add Elemento facoltativo.

Aggiunge una sequenza alla raccolta di sequenze URL negate.
clear Elemento facoltativo.

Rimuove tutti i riferimenti alle sequenze dalla <denyUrlSequences> raccolta.
remove Elemento facoltativo.

Rimuove un riferimento a una sequenza dalla <denyUrlSequences> raccolta.

Esempio di configurazione

Nell'esempio seguente vengono illustrate diverse impostazioni di configurazione relative alla sicurezza nell'elemento <system.ftpServer> per un sito FTP. In particolare, le <location> impostazioni di questo esempio illustrano come:

  • Specificare una regola di autorizzazione FTP per l'accesso in lettura e scrittura per il gruppo administrators.
  • Specificare le opzioni di filtro delle richieste FTP che negano i file *.exe, *.bat e *.cmd.
  • Specificare i limiti delle richieste FTP per una lunghezza massima del contenuto di 1000000 byte e una lunghezza massima di URL di 1024 byte.
  • Bloccare l'accesso FTP alla directory virtuale _vti_bin, usata con le estensioni del server FrontPage.
  • Specificare le opzioni di filtro IP FTP che consentono l'accesso dalla versione 127.0.0.1 e negano l'accesso dall'intervallo 169.254.0.0/255.0.0 degli indirizzi IP.
<location path="ftp.example.com">
  <system.ftpServer>
    <security>
      <authorization>
        <add accessType="Allow" roles="administrators" permissions="Read, Write" />
      </authorization>
      <requestFiltering>
        <fileExtensions allowUnlisted="true">
          <add fileExtension=".exe" allowed="false" />
          <add fileExtension=".bat" allowed="false" />
          <add fileExtension=".cmd" allowed="false" />
        </fileExtensions>
        <requestLimits maxAllowedContentLength="1000000" maxUrl="1024" />
        <hiddenSegments>
          <add segment="_vti_bin" />
        </hiddenSegments>
      </requestFiltering>
      <ipSecurity enableReverseDns="false" allowUnlisted="true">
        <add ipAddress="127.0.0.1" allowed="true" />
        <add ipAddress="169.254.0.0" subnetMask="255.255.0.0" allowed="false" />
      </ipSecurity>
    </security>
  </system.ftpServer>
</location>

Codice di esempio

Gli esempi seguenti negano la sequenza di URL "bin" per FTP, che impedirà l'accesso ai percorsi "bin", "_vti_bin" o "cgi-bin" e impediranno anche il caricamento di file con estensione ".bin".

AppCmd.exe

appcmd.exe set config "Default Web Site" -section:system.ftpServer/security/requestFiltering /+"denyUrlSequences.[sequence='bin']" /commit:apphost

Nota

È necessario assicurarsi di impostare il parametro commit su apphost quando si usa AppCmd.exe per configurare queste impostazioni. In questo modo le impostazioni di configurazione vengono confermate nella sezione relativa al percorso appropriato nel file ApplicationHost.config.

C#

using System;
using System.Text;
using Microsoft.Web.Administration;


internal static class Sample
{
   private static void Main()
   {
      using (ServerManager serverManager = new ServerManager())
      {
         Configuration config = serverManager.GetApplicationHostConfiguration();
         ConfigurationSection requestFilteringSection = config.GetSection("system.ftpServer/security/requestFiltering", "Default Web Site");
         ConfigurationElementCollection denyUrlSequencesCollection = requestFilteringSection.GetCollection("denyUrlSequences");

         ConfigurationElement addElement = denyUrlSequencesCollection.CreateElement("add");
         addElement["sequence"] = @"bin";
         denyUrlSequencesCollection.Add(addElement);

         serverManager.CommitChanges();
      }
   }
}

VB.NET

Imports System
Imports System.Text
Imports Microsoft.Web.Administration

Module Sample
   Sub Main()
      Dim serverManager As ServerManager = New ServerManager
      Dim config As Configuration = serverManager.GetApplicationHostConfiguration
      Dim requestFilteringSection As ConfigurationSection = config.GetSection("system.ftpServer/security/requestFiltering", "Default Web Site")
      Dim denyUrlSequencesCollection As ConfigurationElementCollection = requestFilteringSection.GetCollection("denyUrlSequences")

      Dim addElement As ConfigurationElement = denyUrlSequencesCollection.CreateElement("add")
      addElement("sequence") = "bin"
      denyUrlSequencesCollection.Add(addElement)

      serverManager.CommitChanges()
   End Sub
End Module

JavaScript

var adminManager = new ActiveXObject('Microsoft.ApplicationHost.WritableAdminManager');
adminManager.CommitPath = "MACHINE/WEBROOT/APPHOST";
var requestFilteringSection = adminManager.GetAdminSection("system.ftpServer/security/requestFiltering", "MACHINE/WEBROOT/APPHOST/Default Web Site");
var denyUrlSequencesCollection = requestFilteringSection.ChildElements.Item("denyUrlSequences").Collection;

var addElement = denyUrlSequencesCollection.CreateNewElement("add");
addElement.Properties.Item("sequence").Value = "bin";
denyUrlSequencesCollection.AddElement(addElement);

adminManager.CommitChanges();

VBScript

Set adminManager = createObject("Microsoft.ApplicationHost.WritableAdminManager")
adminManager.CommitPath = "MACHINE/WEBROOT/APPHOST"
Set requestFilteringSection = adminManager.GetAdminSection("system.ftpServer/security/requestFiltering", "MACHINE/WEBROOT/APPHOST/Default Web Site")
Set denyUrlSequencesCollection = requestFilteringSection.ChildElements.Item("denyUrlSequences").Collection

Set addElement = denyUrlSequencesCollection.CreateNewElement("add")
addElement.Properties.Item("sequence").Value = "bin"
denyUrlSequencesCollection.AddElement(addElement)

adminManager.CommitChanges()