Search This Blog

Showing posts with label Web. Show all posts
Showing posts with label Web. Show all posts

2016/10/15

用.htaccess进行BASIC认证的好处与坏处

什么是.htaccess文件?

.htaccess文件是Apache HTTP Server的文件目录系统级别的配置文件(访问控制文件)。服务启动时对服务器的每次访问都会读取这个文件。

使用httpd.conf的设定可以改变访问控制文件的名字。但是一般上都使用.htaccess文件来控制。一般上不是Web服务器的管理员则不可以改变设定,但在httpd.conf中将.htaccess文件设定为可更改的情况下,即使不是服务器管理员也可以进行网站管理员级别的更改。

用.htaccess进行BASIC认证的好处与坏处

.htaccess文件只需要放置在服务器中就会立刻被适用,并不需要重启服务器。这是因为每次访问服务器,这个文件就会被root调用。用.htaccess进行BASIC认证多在可信赖的IP地址等访问服务器时使用。如:公司内部网络。

一般来说,应该尽量避免使用.htaccess文件

原因1:从服务器性能上考虑。
由于每次访问都需要对这个文件进行读取,用.htaccess进行BASIC认证会造成服务器性能低下。同时,需要纪录所有的文件目录供于Apache读取,所有上级目录的.htaccess都会被搜索调用。

原因2:安全问题。
如果允许用户对服务器进行更改,可能会造成管理员失去对服务器的管理权限。另外,BASIC认证是将用户名及密码以Base64加密后给服务器送信的缘故,很容易被盗取或篡改。为了防止被盗取或篡改,使用Digest认证对用户名及密码进行MD5加密能提高一定安全性,但若密码过于简单仍容易被破解。


常有的误解:用户认证必须通过.htaccess文件来进行。
用户的认证可以通过服务器主设定文件httpd.conf来进行。由于Apache启动时只需要读取一次,性能也会获得提高。

总结

应该使用的情况:
  1. 服务器主设定文件httpd.conf不存在的时候
不应该使用的情况:
  1. 服务器主设定文件httpd.conf存在的时候
  2. 对服务器性能有要求的时候
  3. 有不信赖来源的访问的时候


更多相关内容请使用标签或搜索框来查找更多内容。
Read more

.htaccessファイルでBASIC認証のメリットとデメリット

.htaccessファイルは何ですか

Apacheを用いたWebサーバにおいて、ディレクトリ単位で設置及び設定を行える設定ファイル(アクセス制御ファイル)として.htaccessファイルがあります。サーバ起動時に読み込まれる設定ファイルである.htaccessはサーバにリクエストがあるたびに毎回検索されて設定が読み込まれるファイルです。

httpd.confの設定によってはアクセス制御用ファイル名を変更することも可能です。但し、一般的には.htaccessで使用します。Webサーバの管理者でないと設定を変更することができないですが、httpd.confで.htaccessの利用を許可している場合、Webサーバ管理者のみならずウェブサイトの管理者レベルでApacheの一部設定を行えるようにできます。

.htaccessでBASIC認証のメリットとデメリット

.htaccessは格納すればすぐに適用されるため、サーバーを再起動する必要がありません。これはサーバーにアクセスされるたびにサーバが.htaccessをルートから検索していくためです。信頼できるIPなどをアクセスする際、.htaccessでBASIC認証することが多いです。例えば、社内ネットワークの場合。

一般的に、.htaccess ファイルの使用は極力避けることを勧められます。

原因の一つ目はサーバの性能の問題です。
サーバにアクセスされるたびに検索されるので、サーバーパフォーマンスが低下します。さらに、Apache は適用すべきディレクティブを集めるために、すべての 上位ディレクトリの .htaccess ファイルを探す必要があります。それぞれのファイルへのアクセスに対して、まったく存在しないときでも、追加のファイルシステムの アクセスが行なわれることになります。

原因の二つ目はセキュリティです。ユーザにサーバの設定を変更することを許可することになりますので、サイト管理員が管理できない変更をされる恐れがあります。
Basic認証はユーザ名とパスワードをBase64でエンコードして送信するため、盗聴や改竄が簡単です。盗聴や改竄を防ぐために、Digest認証がユーザ名とパスワードをMD5でハッシュ(ダイジェスト)化して送るのを考案されましたが、Digest認証の安全性はそれほど高くないです。


よくある誤解:ユーザ認証は常に.htaccess ファイルで行なわなければならないこと。
ユーザ認証の設定はサーバ主設定ファイルhttpd.conf書くことができます。Apache の起動時に 1 回だけ読み込むため、性能も良くなります。

まとめ

使うべきの場合:
  1. サーバ主設定ファイルにアクセスできない時。
使わないべきの場合:
  1. サーバ主設定ファイルにアクセスできる時
  2. サーバの性能を気になる時
  3. 信頼できないアスセスがある時
Read more

2016/06/29

网页开发入门者的学习网站 おすすめ webプログラム入門サイト


英語版
http://www.w3schools.com/
中国版
http://www.w3school.com.cn/

从0开始到创建个人网站所需的开发知识。提供在线编写代码,编译功能。
0から個人サイト作るまで、すべで載っています。日本語は英語版の右上ので言語を変えます。W3Schoolsのは、学習、テスト、およびトレーニングのために最適化されています。世界最大のWEBデベロッパーサイトです。
Read more
︿
Top