±â¼ú ÀÚ·á: 326444 - ¸¶Áö¸· °ËÅä: 2007³â 3¿ù 14ÀÏ ¼ö¿äÀÏ - ¼öÁ¤: 5.3 URLScan µµ±¸¸¦ ±¸¼ºÇÏ´Â ¹æ¹ýÀÌ ¹®¼´Â ÀÌÀü¿¡ ´ÙÀ½ ID·Î ÃâÆÇµÇ¾úÀ½: KR326444 ÀÌ ÆäÀÌÁö¿¡¼¿ä¾à ÀÌ ¹®¼¿¡¼´Â À¥ ¼¹ö°¡ °ø°Ý¹Þ°Å³ª ¾Ç¿ëµÇÁö ¾Êµµ·Ï º¸È£Çϱâ À§ÇØ URLScan µµ±¸¸¦ ±¸¼ºÇÏ´Â ¹æ¹ýÀ»
´Ü°èº°·Î ¼³¸íÇÕ´Ï´Ù. URLScan ¼³Ä¡URLScanÀ» ¼³Ä¡ÇÏ·Á¸é ´ÙÀ½ MSDN(Microsoft Developer Network) À¥ »çÀÌÆ®¸¦ ¹æ¹®ÇϽʽÿÀ.http://msdn2.microsoft.com/en-us/library/aa302368.aspx
(http://msdn2.microsoft.com/en-us/library/aa302368.aspx)
ÀÚ¼¼ÇÑ ³»¿ëÀº Microsoft ±â¼ú ÀÚ·áÀÇ ´ÙÀ½ ¹®¼¸¦ ÂüÁ¶ÇϽʽÿÀ. 307608?
(http://support.microsoft.com/kb/307608/
)
INFO: IIS¿¡¼ URLScan »ç¿ë
URLScan.ini ÆÄÀÏ ¼öÁ¤URLScanÀÇ ¸ðµç ±¸¼ºÀº %WINDIR%\System32\Inetsrv\URLscan Æú´õ¿¡ ÀÖ´Â URLScan.ini ÆÄÀÏÀ» ÅëÇØ ¼öÇàµË´Ï´Ù. URLScanÀ» ±¸¼ºÇÏ·Á¸é ¸Þ¸ðÀå°ú °°Àº ÅØ½ºÆ® ÆíÁý±â¿¡¼ ÀÌ ÆÄÀÏÀ» ¿°í ÀûÀýÈ÷ º¯°æÇÑ ÈÄ ÆÄÀÏÀ» ÀúÀåÇÕ´Ï´Ù.Âü°í º¯°æ »çÇ×À» Àû¿ëÇÏ·Á¸é ÀÎÅÍ³Ý Á¤º¸ ¼ºñ½º(IIS)¸¦ ´Ù½Ã ½ÃÀÛÇØ¾ß ÇÕ´Ï´Ù. ÀÌ ÀÛ¾÷À» ½Å¼ÓÈ÷ ¼öÇàÇÏ´Â ÇÑ °¡Áö ¹æ¹ýÀº ¸í·É ÇÁ·ÒÇÁÆ®¿¡¼ IISRESET ¸í·ÉÀ» ½ÇÇàÇÏ´Â °ÍÀÔ´Ï´Ù. URLScan.ini ÆÄÀÏ¿¡´Â ´ÙÀ½°ú °°Àº ±¸¿ªÀÌ Æ÷ÇԵǾî ÀÖ½À´Ï´Ù.
[Options] ±¸¿ª[Options] ±¸¿ª¿¡¼´Â ¸¹Àº URLScan ¿É¼ÇÀ» ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù. ÀÌ ±¸¿ªÀÇ °¢ ÁÙÀº ´ÙÀ½ Çü½ÄÀ¸·Î µÇ¾î ÀÖ½À´Ï´Ù.OptionName=OptionValue »ç¿ë °¡´ÉÇÑ ¿É¼Ç°ú ±âº»°ªÀº ´ÙÀ½°ú °°½À´Ï´Ù.
[AllowVerbs] ¹× [DenyVerbs] ±¸¿ª[AllowVerbs] ¹× [DenyVerbs] ±¸¿ªÀº URLScanÀÌ Çã¿ëÇÏ´Â HTTP µ¿»ç(¸Þ¼µå¶ó°íµµ ÇÔ)¸¦ Á¤ÀÇÇÕ´Ï´Ù. ÀϹÝÀûÀÎ HTTP µ¿»ç·Î´Â GET, POST, HEAD ¹× PUT µîÀÌ ÀÖ½À´Ï´Ù. FPSE¿Í WebDAV(Web Distributed Authoring and Versioning) °°Àº ´Ù¸¥ ÀÀ¿ë ÇÁ·Î±×·¥Àº Ãß°¡ µ¿»ç¸¦ »ç¿ëÇÕ´Ï´Ù.[AllowVerbs] ¹× [DenyVerbs] ±¸¿ªÀº ¸ðµÎ °°Àº ±¸¹®À» »ç¿ëÇÕ´Ï´Ù. À̵éÀº HTTP µ¿»ç ¸ñ·ÏÀ¸·Î ±¸¼ºµÇ¾î ÀÖÀ¸¸ç °¢ µ¿»ç´Â ÀÚü ÁÙ¿¡ ³ªÅ¸³³´Ï´Ù. URLScanÀº [Options] ±¸¿ªÀÇ UseAllowVerbs ¿É¼Ç °ª¿¡ µû¶ó ¾î´À ±¸¿ªÀ» »ç¿ëÇÒÁö °áÁ¤ÇÕ´Ï´Ù. ±âº»ÀûÀ¸·Î ÀÌ ¿É¼ÇÀº 1·Î ¼³Á¤µË´Ï´Ù. UseAllowVerbs¸¦ 1·Î ¼³Á¤Çϸé URLScanÀº [AllowVerbs] ±¸¿ª¿¡ ³ª¿µÈ µ¿»ç¸¦ »ç¿ëÇÏ´Â ¿äû¸¸ Çã¿ëÇÕ´Ï´Ù. ÀÌ µ¿»ç Áß Çϳª¸¦ »ç¿ëÇÏÁö ¾Ê´Â ¿äûÀº °ÅºÎµË´Ï´Ù. ÀÌ °æ¿ì¿¡ [DenyVerbs] ±¸¿ªÀº ¹«½ÃµË´Ï´Ù. UseAllowVerbs¸¦ 0À¸·Î ¼³Á¤Çϸé URLScanÀº [DenyVerbs] ±¸¿ª¿¡ ¸í½ÃÀûÀ¸·Î ³ª¿µÈ µ¿»ç¸¦ »ç¿ëÇÏ´Â ¿äûÀ» °ÅºÎÇÕ´Ï´Ù. ÀÌ ±¸¿ª¿¡ ³ªÅ¸³ªÁö ¾Ê´Â µ¿»ç¸¦ »ç¿ëÇÏ´Â ¿äûÀº Çã¿ëµË´Ï´Ù. ÀÌ °æ¿ì¿¡ URLScanÀº [AllowVerbs] ±¸¿ªÀ» ¹«½ÃÇÕ´Ï´Ù. [DenyHeaders] ±¸¿ªÅ¬¶óÀÌ¾ðÆ®°¡ À¥ ¼¹ö¿¡¼ ÆäÀÌÁö¸¦ ¿äûÇϸé ÀϹÝÀûÀ¸·Î ¿äû¿¡ ´ëÇÑ Ãß°¡ Á¤º¸°¡ µé¾î ÀÖ´Â ÀϺΠHTTP Çì´õ¸¦ º¸³À´Ï´Ù. ÀϹÝÀûÀÎ HTTP Çì´õ´Â ´ÙÀ½°ú °°½À´Ï´Ù.
[DenyHeaders] ±¸¿ª¿¡¼´Â URLScanÀÌ °ÅºÎÇÒ HTTP Çì´õ¸¦ Á¤ÀÇÇÕ´Ï´Ù. URLScanÀº ÀÌ ±¸¿ª¿¡ ³ª¿µÈ Çì´õ¸¦ Æ÷ÇÔÇϰí ÀÖ´Â ¿äûÀ» ¹ÞÀ¸¸é ¿äûÀ» °ÅºÎÇÕ´Ï´Ù. ÀÌ ±¸¿ªÀº HTTP Çì´õ ¸ñ·ÏÀ¸·Î ±¸¼ºµÇ¾î ÀÖÀ¸¸ç °¢ Çì´õ´Â ÀÚü ÁÙ¿¡ ³ªÅ¸³³´Ï´Ù. Çì´õ À̸§ ´ÙÀ½¿¡´Â ÄÝ·Ð(:)ÀÌ ¿Í¾ß ÇÕ´Ï´Ù(¿¹: Header-Name:). [AllowExtensions] ¹× [DenyExtensions] ±¸¿ª´ëºÎºÐÀÇ ÆÄÀÏ¿¡´Â ÆÄÀÏ Çü½ÄÀ» ³ªÅ¸³»´Â ÆÄÀÏ È®Àå¸íÀÌ ÀÖ½À´Ï´Ù. ¿¹¸¦ µé¾î, ÀϹÝÀûÀ¸·Î Word ¹®¼ÀÇ ÆÄÀÏ À̸§Àº .doc, HTML ÆÄÀÏ À̸§Àº .htmÀ̳ª .html, ÀÏ¹Ý ÅØ½ºÆ® ÆÄÀÏ À̸§Àº .txt·Î ³¡³³´Ï´Ù. [AllowExtensions] ¹× [DenyExtensions] ±¸¿ª¿¡¼ URLScanÀÌ Â÷´ÜÇÏ´Â È®Àå¸íÀ» Á¤ÀÇÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿¹¸¦ µé¾î, À¥ »ç¿ëÀÚ°¡ ½Ã½ºÅÛ¿¡¼ ÀÀ¿ë ÇÁ·Î±×·¥À» ½ÇÇàÇÏ´Â °ÍÀ» ¹æÁöÇÏ·Á¸é .exe ÆÄÀÏ¿¡ ´ëÇÑ ¿äûÀ» °ÅºÎÇϵµ·Ï URLScanÀ» ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù.[AllowExtensions] ¹× [DenyExtensions] ±¸¿ªÀº ¸ðµÎ °°Àº ±¸¹®À» »ç¿ëÇÕ´Ï´Ù. À̵éÀº ÆÄÀÏ È®Àå¸í ¸ñ·ÏÀ¸·Î ±¸¼ºµÇ¾î ÀÖÀ¸¸ç °¢ È®Àå¸íÀº ÀÚü ÁÙ¿¡ ³ªÅ¸³³´Ï´Ù. È®Àå¸íÀº ¸¶Ä§Ç¥(.)·Î ½ÃÀÛÇÕ´Ï´Ù(¿¹: .ext). URLScanÀº [Options] ±¸¿ªÀÇ UseAllowExtensions °ª¿¡ µû¶ó ¾î´À ±¸¿ªÀ» »ç¿ëÇÒÁö °áÁ¤ÇÕ´Ï´Ù. ±âº»ÀûÀ¸·Î ÀÌ ¿É¼ÇÀº 0À¸·Î ¼³Á¤µË´Ï´Ù. UseAllowExtensions¸¦ 0À¸·Î ¼³Á¤Çϸé URLScanÀº [DenyExtensions] ±¸¿ª¿¡ ³ª¿µÈ ÆÄÀÏ È®Àå¸íÀ» »ç¿ëÇÏ´Â ¿äû¸¸ °ÅºÎÇÕ´Ï´Ù. ÀÌ ±¸¿ª¿¡ ³ª¿µÇÁö ¾ÊÀº ÆÄÀÏ È®Àå¸íÀº Çã¿ëµË´Ï´Ù. [AllowExtensions] ±¸¿ªÀº ¹«½ÃµË´Ï´Ù. UseAllowExtensions¸¦ 1·Î ¼³Á¤Çϸé URLScanÀº [AllowExtensions] ±¸¿ª¿¡ ¸í½ÃÀûÀ¸·Î ³ª¿µÇÁö ¾ÊÀº ÆÄÀÏ È®Àå¸í¿¡ ´ëÇÑ ¿äûÀ» °ÅºÎÇÕ´Ï´Ù. ÀÌ ±¸¿ª¿¡ ³ª¿µÈ ÆÄÀÏ È®Àå¸í¿¡ ´ëÇÑ ¿äû¸¸ Çã¿ëµË´Ï´Ù. [DenyExtensions] ±¸¿ªÀº ¹«½ÃµË´Ï´Ù. È®Àå¸íÀÌ ¾ø´Â ÆÄÀÏ¿¡ ´ëÇÑ ¿äûÀ» Çã¿ëÇϵµ·Ï URLScanÀ» ±¸¼ºÇÏ´Â ¹æ¹ý¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ ³»¿ëÀº Microsoft ±â¼ú ÀÚ·áÀÇ ´ÙÀ½ ¹®¼¸¦ ÂüÁ¶ÇϽʽÿÀ. 312376?
(http://support.microsoft.com/kb/312376/
)
HOWTO: IIS¿¡¼ Null È®Àå¸íÀ» Æ÷ÇÔÇÏ´Â ¿äûÀ» Çã¿ëÇϵµ·Ï URLScan ±¸¼º
[DenyUrlSequences] ±¸¿ªURL¿¡¼ ƯÁ¤ ¹®ÀÚ ½ÃÄö½º°¡ Æ÷ÇÔµÈ ¿äûÀ» Â÷´ÜÇϵµ·Ï URLScanÀ» ±¸¼ºÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿¹¸¦ µé¾î, µð·ºÅ͸® ¾×¼¼½º º¸¾È ¹®Á¦¿¡ ÀÚÁÖ »ç¿ëµÇ´Â µÎ °³ÀÇ ¿¬¼ÓµÈ ¸¶Ä§Ç¥(..)°¡ Æ÷ÇÔµÈ ¿äûÀ» Â÷´ÜÇÒ ¼ö ÀÖ½À´Ï´Ù. ¹®ÀÚ ½ÃÄö½º¸¦ Â÷´ÜÇϵµ·Ï ÁöÁ¤ÇÏ·Á¸é [DenyUrlSequences] ±¸¿ªÀÇ ÇØ´ç ÁÙ¿¡ ÀÌ ½ÃÄö½º¸¦ ³Ö½À´Ï´Ù.¹®ÀÚ ½ÃÄö½º¸¦ Ãß°¡Çصµ Microsoft Exchange¿ë Outlook Web Access(OWA)¿¡´Â ³ª»Û ¿µÇâÀ» ¹ÌÄ¡Áö ¾Ê½À´Ï´Ù. OWA¿¡¼ ¸Þ½ÃÁö¸¦ ¿¸é ¼¹ö¿¡¼ ¿äûÇÑ URL¿¡ ¸Þ½ÃÁöÀÇ Á¦¸ñ ÁÙÀÌ Æ÷ÇԵǾî ÀÖ½À´Ï´Ù. URLScan.ini ÆÄÀÏÀº % ±âÈ£¿Í & ±âÈ£°¡ Æ÷ÇÔµÈ ¿äûÀ» Â÷´ÜÇϱ⠶§¹®¿¡ »ç¿ëÀÚ°¡ "Sales increase by 100%" ¶Ç´Â "Bob & Sue are coming to town" °°Àº Á¦¸ñ ÁÙÀÌ ÀÖ´Â ¸Þ½ÃÁö¸¦ ¿·Á°í Çϸé 404 ¿À·ù ¸Þ½ÃÁö°¡ Ç¥½ÃµË´Ï´Ù. ÀÌ ¹®Á¦¸¦ ÇØ°áÇÏ·Á¸é [DenyUrlSequences] ±¸¿ª¿¡¼ ÀÌ ½ÃÄö½º¸¦ Á¦°ÅÇÏ¸é µË´Ï´Ù. ÀÌ·¸°Ô ÇÏ¸é ¹®Á¦¸¦ ÀÏÀ¸Å°´Â ¿äûÀÌ ¼¹ö¿¡ µµ´ÞÇÒ °¡´É¼ºÀÌ Àֱ⠶§¹®¿¡ º¸¾ÈÀÌ ¾àȵ˴ϴÙ. ÀÚ¼¼ÇÑ ³»¿ëÀº Microsoft ±â¼ú ÀÚ·áÀÇ ´ÙÀ½ ¹®¼¸¦ ÂüÁ¶ÇϽʽÿÀ. 325965?
(http://support.microsoft.com/kb/325965/
)
URLScan µµ±¸·Î ÀÎÇØ Outlook Web Access¿¡ ¹®Á¦°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Ù
IIS Á¾¼Ó ÀÀ¿ë ÇÁ·Î±×·¥¿¡¼ »ç¿ëÇϵµ·Ï URLScan ±¸¼ºExchange, FPSE ¹× Microsoft Visual Studio .NET°ú °°Àº ÀÀ¿ë ÇÁ·Î±×·¥Àº ÀûÀýÇÑ ±â´ÉÀ» ¼öÇàÇϱâ À§ÇØ IIS¿¡ ÀÇÁ¸ÇÕ´Ï´Ù. ÀÌ·¯ÇÑ ÀÀ¿ë ÇÁ·Î±×·¥Àº URLScanÀ» ¿Ã¹Ù¸£°Ô ±¸¼ºÇÏÁö ¾ÊÀ¸¸é Á¦´ë·Î ÀÛµ¿ÇÏÁö ¾ÊÀ» ¼ö ÀÖ½À´Ï´Ù.ÀÌ·¯ÇÑ ÀÀ¿ë ÇÁ·Î±×·¥¿¡¼ Á¦´ë·Î ÀÛµ¿Çϵµ·Ï URLScanÀ» ±¸¼ºÇÏ´Â ¹æ¹ý¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ ³»¿ëÀº Microsoft ±â¼ú ÀÚ·áÀÇ ´ÙÀ½ ¹®¼¸¦ ÂüÁ¶ÇϽʽÿÀ. 309508?
(http://support.microsoft.com/kb/309508/
)
XCCC: Exchange ȯ°æÀÇ IIS Àá±Ý ¹× URLscan ±¸¼º
309394?
(http://support.microsoft.com/kb/309394/
)
HOWTO: FrontPage 2000¿¡¼ URLScan »ç¿ë
318290?
(http://support.microsoft.com/kb/318290/
)
HOWTO: FrontPage 2002¿¡¼ URLScan »ç¿ë
310588?
(http://support.microsoft.com/kb/310588/
)
PRB: Security Toolkit·Î ÀÎÇØ Visual Studio .NET¿¡¼ ASP.NET µð¹ö±ëÀÌ ¼öÇàµÇÁö ¾Ê´Â´Ù
ÂüÁ¶ ÀÚ¼¼ÇÑ ³»¿ëÀº Microsoft ±â¼ú ÀÚ·áÀÇ
´ÙÀ½ ¹®¼¸¦ ÂüÁ¶ÇϽʽÿÀ. 325864?
(http://support.microsoft.com/kb/325864/
)
HOWTO: IIS º¸¾È Àá±Ý ¸¶¹ý»ç ¼³Ä¡ ¹× »ç¿ë
Microsoft Á¦Ç° °ü·Ã ±â¼ú Àü¹®°¡µé°ú ¿Â¶óÀÎÀ¸·Î Á¤º¸¸¦ ±³È¯ÇϽ÷Á¸é Microsoft ´º½º ±×·ì (http://support.microsoft.com/newsgroups/default.aspx) ¿¡ Âü¿©ÇϽñ⠹ٶø´Ï´Ù. | ±â¼ú ÀÚ·á ¹ø¿ª
|
À§·Î °¡±â
