4515-nginx-timeout-クライアントヘッダーとボディの読み取りタイムアウト値の再設定推奨¶
ルールID¶
- 4515-nginx-timeout
カテゴリ¶
- nginx
レベル¶
- info
互換バージョン¶
- Linux
説明¶
client_header_timeoutディレクティブとclient_body_timeoutディレクティブは、サーバーがクライアントからヘッダーまたはボディの送信を待機する時間を定義します。連続する60秒間にクライアントから1バイトも受信しなかった場合、408を返します。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- クライアントヘッダーとボディのタイムアウトを設定することで、サーバーは発生する可能性のあるDDOS攻撃を軽減できます。リクエストをタイムアウトさせることにより、サーバーはボディまたはヘッダーの待機に使用していたリソースを解放できます。
リスク項目¶
- nginxセキュリティ
監査方法¶
client_body_timeoutディレクティブとclient_header_timeoutディレクティブの現在の設定を確認するには、以下のコマンドを実行してください。また、/etc/nginxディレクトリ外に存在する可能性のあるインクルード文についても、nginx設定を手動で確認する必要があります。設定が存在しない場合、値はデフォルト値に設定されます。
修正手順¶
- nginx設定のHTTPブロックまたはサーバーブロックを見つけ、設定済みの
client_header_timeoutディレクティブとclient_body_timeoutディレクティブをその設定に追加します。以下の例では、タイムアウトを10秒に設定しています。
影響¶
- なし
デフォルト値¶
- デフォルトでは、タイムアウト制御は60秒です。
参考資料¶
- なし
CIS コントロール¶
- なし