コンテンツにスキップ

4515-nginx-timeout-クライアントヘッダーとボディの読み取りタイムアウト値の再設定推奨

ルールID

  • 4515-nginx-timeout

カテゴリ

  • nginx

レベル

  • info

互換バージョン

  • Linux

説明

  • client_header_timeout ディレクティブと client_body_timeout ディレクティブは、サーバーがクライアントからヘッダーまたはボディの送信を待機する時間を定義します。連続する60秒間にクライアントから1バイトも受信しなかった場合、408を返します。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • クライアントヘッダーとボディのタイムアウトを設定することで、サーバーは発生する可能性のあるDDOS攻撃を軽減できます。リクエストをタイムアウトさせることにより、サーバーはボディまたはヘッダーの待機に使用していたリソースを解放できます。

リスク項目

  • nginxセキュリティ

監査方法

  • client_body_timeout ディレクティブと client_header_timeout ディレクティブの現在の設定を確認するには、以下のコマンドを実行してください。また、/etc/nginx ディレクトリ外に存在する可能性のあるインクルード文についても、nginx設定を手動で確認する必要があります。設定が存在しない場合、値はデフォルト値に設定されます。
    grep -ir timeout /etc/nginx
    # 出力には以下が含まれている必要があります
    client_body_timeout 10;
    client_header_timeout 10;
    

修正手順

  • nginx設定のHTTPブロックまたはサーバーブロックを見つけ、設定済みの client_header_timeout ディレクティブと client_body_timeout ディレクティブをその設定に追加します。以下の例では、タイムアウトを10秒に設定しています。
    client_body_timeout 10;
    client_header_timeout 10;
    

影響

  • なし

デフォルト値

  • デフォルトでは、タイムアウト制御は60秒です。

参考資料

  • なし

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?