Hallo,
auf meinem Server habe ich einzelne Verzeichnisse mit der normalen htaccess/htpasswd-Lösung nur angemeldeten Usern freigegeben.
Aber es gibt wohl Skript-Kiddies, die entweder aus Neugier oder aus sportlichem Ehrgeiz versuchen, trotzdem in diese Verzeichnisse zu gelangen.
Am Anfang habe ich noch bei den Kandidaten den IP-Bereich auf deny gesetzt - aber jetzt verwenden sie zum Teil auch offene proxy-server oder senden eine gefakete IP mit. Außerdem wird nur ein HEAD request gesendet.
Deswegen meine Frage:
Kann man Apache (Version 2.0.52) konfigurieren, dass er nur 3 login-Versuche zulässt und dann auf eine andere Webadresse geht?
Oder hat das eh keinen Effekt, weil nur ein HEAD-request gesendet wird?
Vielleicht kann man auch die 401-errors mti einem Skript behandeln?
Bin für jeden Tipp dankbar,
Jan
auf meinem Server habe ich einzelne Verzeichnisse mit der normalen htaccess/htpasswd-Lösung nur angemeldeten Usern freigegeben.
Aber es gibt wohl Skript-Kiddies, die entweder aus Neugier oder aus sportlichem Ehrgeiz versuchen, trotzdem in diese Verzeichnisse zu gelangen.
Am Anfang habe ich noch bei den Kandidaten den IP-Bereich auf deny gesetzt - aber jetzt verwenden sie zum Teil auch offene proxy-server oder senden eine gefakete IP mit. Außerdem wird nur ein HEAD request gesendet.
Deswegen meine Frage:
Kann man Apache (Version 2.0.52) konfigurieren, dass er nur 3 login-Versuche zulässt und dann auf eine andere Webadresse geht?
Oder hat das eh keinen Effekt, weil nur ein HEAD-request gesendet wird?
Vielleicht kann man auch die 401-errors mti einem Skript behandeln?
Bin für jeden Tipp dankbar,
Jan