<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ja">
		<id>https://nagios.x-trans.jp/nagios/index.php?action=history&amp;feed=atom&amp;title=Enhanced_CGI_security_and_authentication</id>
		<title>Enhanced CGI security and authentication - 変更履歴</title>
		<link rel="self" type="application/atom+xml" href="https://nagios.x-trans.jp/nagios/index.php?action=history&amp;feed=atom&amp;title=Enhanced_CGI_security_and_authentication"/>
		<link rel="alternate" type="text/html" href="https://nagios.x-trans.jp/nagios/index.php?title=Enhanced_CGI_security_and_authentication&amp;action=history"/>
		<updated>2026-05-18T16:42:43Z</updated>
		<subtitle>このウィキのこのページに関する変更履歴</subtitle>
		<generator>MediaWiki 1.25.1</generator>

	<entry>
		<id>https://nagios.x-trans.jp/nagios/index.php?title=Enhanced_CGI_security_and_authentication&amp;diff=158&amp;oldid=prev</id>
		<title>Wikiadmin: ページの作成: == 強化されたCGIセキュリティと認証 ==  &lt;STRONG&gt;&lt;U&gt;イントロダクション&lt;/U&gt;&lt;/STRONG&gt;  &lt;P&gt; これはより強い認証と、CGIウェブインタフェース…</title>
		<link rel="alternate" type="text/html" href="https://nagios.x-trans.jp/nagios/index.php?title=Enhanced_CGI_security_and_authentication&amp;diff=158&amp;oldid=prev"/>
				<updated>2010-08-07T22:41:17Z</updated>
		
		<summary type="html">&lt;p&gt;ページの作成: == 強化されたCGIセキュリティと認証 ==  &amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;イントロダクション&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;  &amp;lt;P&amp;gt; これはより強い認証と、CGIウェブインタフェース…&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新規ページ&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== 強化されたCGIセキュリティと認証 ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;イントロダクション&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;&lt;br /&gt;
これはより強い認証と、CGIウェブインタフェースの周りで集中しているサーバセキュリティ&lt;br /&gt;
の実現のための序論であることを意図します。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;&lt;br /&gt;
あなたの監視サーバとNagios環境のセキュリティを高める多くの方法があります。&lt;br /&gt;
これを、セキュリティへの全てのアプローチの終わりとしてみなすべきではありません。&lt;br /&gt;
代わりに、あなたがあなたのシステムのセキュリティをきびしくするのに使用できるテクニックのいくつかへの序論としてそれを考えてください。&lt;br /&gt;
いつものように、あなたはあなたの研究をして、利用可能な最も良いテクニックを使用するべきです。&lt;br /&gt;
あなたの監視サーバをあなたのネットワークで最も重要なサーバとして扱ってください。そうすればあなたは報いられます。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;追加テクニック&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;ダイジェスト認証を使用するより強い認証&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
  もしあなたが[href=&amp;quot;http://nagios.sourceforge.net/docs/3_0/quickstart.html&amp;quot;|クイックスタートガイド]&lt;br /&gt;
  に沿って設定を進めたなら、Apacheの&lt;br /&gt;
  [href=&amp;quot;http://httpd.apache.org/docs/2.2/mod/mod_auth_basic.html&amp;quot;|BASIC認証]&lt;br /&gt;
  を使っているでしょう。&lt;br /&gt;
  Basic認証はIDとパスワードを「プレーンテキスト」で送ります。&lt;br /&gt;
  IDとパスワードのMD5 Hashを作るDigest認証のような、より安全な方法を使うよう検討してください。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;全てのWebアクセスでTLS/SSLを強制する&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
  Apacheは&lt;br /&gt;
  [href=&amp;quot;http://httpd.apache.org/docs/2.2/mod/mod_ssl.html&amp;quot;|mod_ssl]&lt;br /&gt;
  モジュールによって&lt;br /&gt;
  [href=&amp;quot;http://en.wikipedia.org/wiki/Transport_Layer_Security&amp;quot;|TLS/SSL]&lt;br /&gt;
  を提供します。&lt;br /&gt;
  TLS/SSLは公開鍵/秘密鍵による暗号を使ってクライアントとサーバ間で安全なトンネルを張ることにより、&lt;br /&gt;
  トラフィックの盗聴による不正アクセスを防ぎます。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;Apacheのアクセス制御で制限する&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
  IPアドレス、IPアドレス範囲またはIPサブネットでNagiosへのアクセスを制限することを検討してください。&lt;br /&gt;
  外部からアクセスする必要があるのなら、VPNかSSHトンネルを使ってアクセスすることができます。&lt;br /&gt;
  これはHTTP/HTTPSでのシステムへのアクセスに於いて、設定が簡単でなおかつ強固なアクセス制限です。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;Digest認証を使う&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;Digest認証を使うのは簡単です。&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.2/programs/htdigest.html&amp;quot;|'htdigest']&lt;br /&gt;
ツールを使って新しいパスワードファイルを作成し、Nagios用のApacheの設定(一般に/etc/httpd/conf.d/nagios.conf)&lt;br /&gt;
を修正すればよいのです。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&amp;lt;P&amp;gt;&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.2/programs/htdigest.html&amp;quot;|'htdigest']ツールを&lt;br /&gt;
使って新しいパスワードファイルを作成してください。&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.2/programs/htpasswd.html&amp;quot;|'htpasswd'] ツールを&lt;br /&gt;
よく知っているのなら、htdigestではレルム引数を指定する必要があるという違いに気付くでしょう。&lt;br /&gt;
レルムはApacheの設定の'AuthName'ディレクティブの値に相当します。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
htdigest -c /usr/local/nagios/etc/.digest_pw &amp;quot;Nagios Access&amp;quot; nagiosadmin&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;次に、Nagios用のApacheの設定ファイル(通常 /etc/httpd/conf.d/nagios.conf)&lt;br /&gt;
の例をあげます。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
## BEGIN APACHE CONFIG SNIPPET - NAGIOS.CONF&lt;br /&gt;
&lt;br /&gt;
ScriptAlias /nagios/cgi-bin &amp;quot;/usr/local/nagios/sbin&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/sbin&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   Options ExecCGI&lt;br /&gt;
&lt;br /&gt;
   AllowOverride None&lt;br /&gt;
&lt;br /&gt;
   Order allow,deny&lt;br /&gt;
&lt;br /&gt;
   Allow from all&lt;br /&gt;
&lt;br /&gt;
   AuthType Digest&lt;br /&gt;
&lt;br /&gt;
   AuthName &amp;quot;Nagios Access&amp;quot;&lt;br /&gt;
&lt;br /&gt;
   AuthUserFile /usr/local/nagios/etc/.digest_pw&lt;br /&gt;
&lt;br /&gt;
   Require valid-user&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Alias /nagios &amp;quot;/usr/local/nagios/share&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/share&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   Options None&lt;br /&gt;
&lt;br /&gt;
   AllowOverride None&lt;br /&gt;
&lt;br /&gt;
   Order allow,deny&lt;br /&gt;
&lt;br /&gt;
   Allow from all&lt;br /&gt;
&lt;br /&gt;
   AuthType Digest&lt;br /&gt;
&lt;br /&gt;
   AuthName &amp;quot;Nagios Access&amp;quot;&lt;br /&gt;
&lt;br /&gt;
   AuthUserFile /usr/local/nagios/etc/.digest_pw&lt;br /&gt;
&lt;br /&gt;
   Require valid-user&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
## END APACHE CONFIG SNIPPETS&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;そして、Apacheを再起動して新しい設定を反映させてください。&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
/etc/init.d/httpd restart&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;強制的にTLS/SSLを使わせる&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&amp;lt;P&amp;gt;必ずApacheとOpenSSLをインストールしてください。デフォルトで&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.2/mod/mod_ssl.html&amp;quot;|mod_ssl]を使用するように&lt;br /&gt;
設定する必要があり、もし設定方法がわからなければ&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.0/ssl&amp;quot;|TLS/SSL Encryption Documentation]&lt;br /&gt;
が役に立つかもしれません。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;次に、Nagiosのウェブインターフェース(https://your.domain/nagios)を見て、TLS/SSLが有効になっている&lt;br /&gt;
ことを確認してください。HTTPSの使用を強制して、HTTPでのアクセスをブロックできれば次のステップに進むことが&lt;br /&gt;
できます。もし設定につまずいているのなら&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.0/ssl&amp;quot;|TLS/SSL Encryption Documentation]を見るか&lt;br /&gt;
ググって(googleで検索すること)ください。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;次に、Nagios用のApacheの設定ファイル(通常 /etc/httpd/conf.d/nagios.conf)の&lt;br /&gt;
'SSLRequireSSL'ディレクティブに'sbin'と'share'ディレクトリを追加してください。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
## BEGIN APACHE CONFIG SNIPPET - NAGIOS.CONF&lt;br /&gt;
&lt;br /&gt;
ScriptAlias /nagios/cgi-bin &amp;quot;/usr/local/nagios/sbin&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/sbin&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
   SSLRequireSSL&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Alias /nagios &amp;quot;/usr/local/nagios/share&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/share&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
   SSLRequireSSL&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
## END APACHE CONFIG SNIPPETS&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&lt;br /&gt;
&amp;lt;P&amp;gt;新しい設定を反映させるためにApacheを再起動してください。&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
/etc/init.d/httpd restart&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;IPサブネットでの制限&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;以下はApacheの&lt;br /&gt;
[href=&amp;quot;http://httpd.apache.org/docs/2.2/howto/access.html&amp;quot;|アクセス制御]&lt;br /&gt;
を使って、特定のIPアドレス、IPアドレスの範囲、IPサブネットでNagiosのCGIに制限を&lt;br /&gt;
かける例です。&lt;br /&gt;
&amp;lt;/P&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;P&amp;gt;以下はNagios用のApacheの設定ファイル(通常 /etc/httpd/conf.d/nagios.conf)に&lt;br /&gt;
'Allow'、'Deny'そして'Order'ディレクティブを追加する例です。&lt;br /&gt;
&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;PRE&amp;gt;&lt;br /&gt;
## BEGIN APACHE CONFIG SNIPPET - NAGIOS.CONF&lt;br /&gt;
&lt;br /&gt;
ScriptAlias /nagios/cgi-bin &amp;quot;/usr/local/nagios/sbin&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/sbin&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
   AllowOverride None&lt;br /&gt;
&lt;br /&gt;
   Order deny,allow&lt;br /&gt;
&lt;br /&gt;
   Deny from all&lt;br /&gt;
&lt;br /&gt;
   Allow from 127.0.0.1 10.0.0.25		# Allow single IP addresses&lt;br /&gt;
&lt;br /&gt;
   Allow from 10.0.0.0/255.255.255.0		# Allow network/netmask pair&lt;br /&gt;
&lt;br /&gt;
   Allow from 10.0.0.0/24			# Allow network/nnn CIDR spec&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Alias /nagios &amp;quot;/usr/local/nagios/share&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;Directory &amp;quot;/usr/local/nagios/share&amp;quot;&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
   AllowOverride None&lt;br /&gt;
&lt;br /&gt;
   Order deny,allow&lt;br /&gt;
&lt;br /&gt;
   Deny from all&lt;br /&gt;
&lt;br /&gt;
   Allow from 127.0.0.1 10.0.0.25		# Allow single IP addresses&lt;br /&gt;
&lt;br /&gt;
   Allow from 10.0.0.0/255.255.255.0		# Allow network/netmask pair&lt;br /&gt;
&lt;br /&gt;
   Allow from 10.0.0.0/24			# Allow network/nnn CIDR spec&lt;br /&gt;
&lt;br /&gt;
   ...&lt;br /&gt;
&lt;br /&gt;
&amp;amp;lt;/Directory&amp;amp;gt;&lt;br /&gt;
&lt;br /&gt;
## END APACHE CONFIG SNIPPET&lt;br /&gt;
&amp;lt;/PRE&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;STRONG&amp;gt;&amp;lt;U&amp;gt;重要&amp;lt;/U&amp;gt;&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
&amp;lt;UL&amp;gt;&lt;br /&gt;
  &amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;Digest認証はプレーンテキストのIDとパスワードを扱わない。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
  &amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;Digest認証はBasic認証と比べて一般的に使われていない。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
  &amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;TLS/SSLは本来&lt;br /&gt;
  &amp;quot;[href=&amp;quot;http://ja.wikipedia.org/wiki/%E4%B8%AD%E9%96%93%E8%80%85%E6%94%BB%E6%92%83&amp;quot;|中間者攻撃]&amp;quot;&lt;br /&gt;
  のためにある。&amp;lt;/STRONG&amp;gt;例えば攻撃者がサーバとクライアントの間でフィッシング攻撃、ISPモニタリング、&lt;br /&gt;
  もしくは社内FW証明書破棄をでできるなら中間者攻撃に対して脆弱です。&lt;br /&gt;
  だから証明書確認を研究してください!&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
  &amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;Apacheのアクセス制御はHTTP/HTTPSのみに有効である。&amp;lt;/STRONG&amp;gt;&lt;br /&gt;
  強固なシステムにするべく広範囲にわたり制限をかけたいなら&lt;br /&gt;
  [href=&amp;quot;http://www.netfilter.org/projects/iptables/index.html&amp;quot;|IPtables]&lt;br /&gt;
  を使うべし。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
  &amp;lt;LI&amp;gt;&amp;lt;STRONG&amp;gt;もっとも重要なのは、常日頃セキュリティの動向について探求する事です!&lt;br /&gt;
  &amp;quot;[href=&amp;quot;http://www.grc.com/securitynow.htm&amp;quot;|Security Now!]&amp;quot;&lt;br /&gt;
  などがよいですよ。&lt;br /&gt;
  &amp;lt;BR&amp;gt;&amp;lt;BR&amp;gt;&lt;br /&gt;
&amp;lt;/UL&amp;gt;&lt;/div&gt;</summary>
		<author><name>Wikiadmin</name></author>	</entry>

	</feed>