28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Authentifizierung und Autorisierung 497<br />

so große Ausgaben generiert, dass sie entweder Ihren <strong>Server</strong> oder einen Clientcomputer<br />

überfordert. Der Standardwert ist 30.000.000.<br />

maxURL ist die maximale Größe der URL (in der Einheit Byte), die an die Anwendung<br />

übergeben wird. Das verhindert Pufferüberläufe in IIS oder seinen gehosteten Anwendungen,<br />

wenn ein Client in böser Absicht sehr lange URLs sendet. Standardwert<br />

ist 4096.<br />

maxQueryString ist die maximale Größe (in der Einheit Byte) eines Abfragestrings,<br />

also des Teils einer URL, der hinter dem Fragezeichen (?) beginnt. Standardwert ist<br />

2048.<br />

headerLimits ist eine Auflistung, deren Elemente zwei Attribute haben: header und<br />

sizeLimit. Das Attribut header ist der Name des HTTP-Anforderungsheaders, der<br />

eingeschränkt wird, und sizeLimit ist die maximale Größe des Headers (in Byte), der<br />

übergeben werden kann.<br />

verbs ist eine Auflistung von HTTP-Anforderungsverben, die erlaubt oder abgewiesen<br />

werden. <strong>Die</strong> Attribute für ein verbs-Element sind:<br />

allowUnlisted können Sie auf "true" (Standardwert) setzen, um andere HTTP-<br />

Befehlsverben zu erlauben als die, die als verweigert aufgelistet werden. Mit "false"<br />

erlauben Sie nur die HTTP-Befehlsverben, die explizit aufgelistet werden.<br />

applyToWebDAV können Sie auf "true" (Standardwert) setzen, um die Auflage bezüglich<br />

der Verben auch auf WebDAV anzuwenden.<br />

Verben können in dieser Auflistung hinzugefügt, gelöscht und komplett gelöscht werden.<br />

Jedes Element in der verbs-Auflistung hat zwei Elemente:<br />

verb ist der Name des beschriebenen Verbs. Das am häufigsten verwendete Verb ist<br />

GET, das Sie praktisch immer erlauben. Damit Formulare funktionieren, müssen Sie<br />

normalerweise auch POST erlauben. Eine Liste häufig benutzter Anwendungen und<br />

der erforderlichen Verben finden Sie unter http://support.microsoft.com/kb/823175.<br />

allowed hat den Wert "true" (Standardwert), falls Sie dieses Verb erlauben. Bei<br />

"false" wird es zurückgewiesen.<br />

hiddenSegments ist eine Auflistung mit Elementen, die zurückgewiesen werden, falls sie<br />

in einem Segment einer angeforderten URL vorkommen. Jedes Element in dieser Auflistung<br />

enthält nur ein Attribut, segment. Sein Wert ist eine Zeichenfolge, die das blockierte<br />

Segment angibt. Falls zum Beispiel ein Segment "bin" lautet, blockiert es Anforderungen<br />

nach http://example.com/bin/scanme.pl, aber nicht die Anforderung http://example.<br />

com/rubbish-bin/image.jpg. Sie können die hiddenSegments-Auflistung auch auf Web-<br />

DAV anwenden, indem Sie das applytoWebDAV-Attribut entsprechend konfigurieren.<br />

denyUrlSequences ist eine Auflistung mit Zeichensequenzen, die zurückgewiesen werden,<br />

falls sie in einer angeforderten URL vorkommen. Sehr oft wird ".." in diese Auflistung<br />

eingefügt, um zu verhindern, dass im Verzeichnis nach oben navigiert werden kann.<br />

Elemente, die zu dieser Auflistung hinzugefügt werden, haben ein Attribut, sequence.<br />

<strong>Die</strong>s ist die Zeichenfolge, die dazu führt, dass die URL zurückgewiesen wird, falls diese<br />

Zeichenfolge irgendwo darin vorkommt.<br />

Ein recht einfaches Beispiel ist der folgende XML-Ausschnitt, der doppelte Escapezeichen<br />

und Zeichen verbietet, bei denen das oberste Bit gesetzt ist, nur die Dateierweiterungen<br />

.html, .htm, .aspx und .mspx erlaubt, weit kürzere Längenlimits für Inhalt, URL und Abfra-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!