In Internetinformationsdienste (IIS) 7.0, vermittelt Anforderungen filtern weitere Funktionen zur sicheren IIS-Hilfe. In dieser Unterrichtseinheit untersucht bekannte böswillige Muster in den Anforderungen. Das Modul verhindert, dass solche Anforderungen verarbeitet werden, wenn das Modul feststellt, dass die Anforderungen möglicherweise gefährlich. Beispielsweise kann in dieser Unterrichtseinheit Sie zum Filtern von Anforderungen, die doppelte Escapezeichen Filter-Anforderungen, die bestimmte HTTP-Verben verwenden oder Blockieren von Anforderungen an bestimmte Ordner.
Ein Update-Paket ist jetzt verfügbar um verbesserte Anforderungen filtern Features bereitzustellen. Nachdem Sie dieses Update-Paket angewendet haben, können Sie die folgenden Features:
Erstellen von Regeln zu untersagen Zeichenfolgenmuster in Teilen der Anforderungen
Dieses neue Feature können Sie eine Regelliste erstellen. Sie können Regeln zum Ablehnen von Anforderungen basierend auf Mustern, die bestimmte Teile einer HTTP-Anforderung verglichen werden, angeben. Die zentrale Konfiguration für dieses Feature ist der FilteringRules -Abschnitt unter dem Abschnitt system.webServer/security/requestFiltering in der Datei applicationhost.config oder in der Datei Web.config. Wenn aufgrund von dieser Regel eine Anforderung abgelehnt wird, wird HTTP-Status 404.19 in der IIS-Protokolldatei protokolliert.
Erstellen einer sicheren Liste für URLs oder Abfragezeichenfolgen
Dieses neue Feature ermöglicht die Angabe sichere URLs oder Abfragezeichenfolgen, die alle definierten Deny-Regeln umgehen können. Für Sie z. B. ermöglichen, können immer dass den URL "/ my.login.page.asp,", obwohl diese URL eine Regel definierten verweigern auslösen kann. Die zentrale Konfiguration für dieses Feature ist das AlwaysAllowedUrls -Attribut und die AlwaysAllowedQueryStrings -Attribut. Diese Attribute befinden sich unter dem Abschnitt system.webServer/security/requestFiltering in der Datei applicationhost.config oder in der Datei Web.config.
Erstellen einer Deny-Liste von Abfragezeichenfolgen
Die häufigsten SQL-Injektionsangriffe werden durch Bearbeiten der Abfragezeichenfolgen durchgeführt. Dieses neue Feature können Sie schädliche Anforderungen Filtern durch Untersuchen der Abfragezeichenfolgen.
Um eine Liste der URL-Sequenzen für alle Anforderungen zu verweigern, einen Bereich DenyQueryStringSequences erstellen, in der Datei applicationhost.config oder in der Datei Web.config, und dann Hinzufügen der Liste der Zeichenfolgen, die Sie in den URLs Ihrer Anforderungen verweigern möchten. Wenn aufgrund von dieser Regel eine Anforderung abgelehnt wird, wird HTTP-Status 404.18 in der IIS-Protokolldatei protokolliert.
für beide mit Escapezeichen versehen und ohne Escapezeichen Abfragezeichenfolgen überprüfen
Dieses neue Feature können Sie mithilfe des UnescapeQueryString -Attributs im system.webServer/security/requestFiltering -Abschnitt in der Datei applicationhost.config oder in der Datei Web.config nach Abfragezeichenfolgen mit Escapezeichen versehen und ohne Escapezeichen Abfragezeichenfolgen zu suchen. Wenn aufgrund von dieser Regel eine Anforderung abgelehnt wird, wird HTTP-Status 404.18 in der IIS-Protokolldatei protokolliert.
So erhalten Sie Dateien vom Microsoft Support im Internet
Microsoft hat diese Datei auf Viren überprüft. Microsoft hat dazu die neueste Software zur Virenerkennung verwendet, die zum Zeitpunkt der Bereitstellung verfügbar war. Die Datei wird auf Servern mit verstärkter Sicherheit gespeichert, nicht autorisierte Änderungen an der Datei verhindert.
Voraussetzungen
Sie müssen Windows Vista Service Pack 1 oder Windows Server 2008 installiert haben, um dieses Update anwenden zu können.
Neustartanforderung
Sie müssen den Computer neu starten, nachdem Sie dieses Update angewendet haben.
Informationen zur Ersetzung von Updates
Dieses Update ersetzt keine anderen Updates nicht.
Dateiinformationen
Die englische Version dieses Updates weist die Dateiattribute (oder höher Dateiattribute), die in der folgenden Tabelle aufgelistet werden. Die Datums- und Uhrzeitangaben für diese Dateien sind in Coordinated Universal Time (UTC) angegeben. Wenn Sie sich die Dateiinformationen ansehen, werden diese Angaben in die lokale Zeit konvertiert. Verwenden Sie die Registerkarte Zeitzone im Element Datum und Uhrzeit in der Systemsteuerung, um die Differenz zwischen UTC und der Ortszeit zu ermitteln.
Dieses Update aktualisiert alle Dateien, die in der Komponente enthalten sind, wenn die Dateien in der Komponente aktualisiert wird. Die Dateien, die tatsächlich in diesem Update geändert werden, sind in den folgenden Tabellen aufgeführt.
IIS 7.0 x 86-basierte Versionen
Tabelle minimierenTabelle vergrößern
Dateiname
Dateiversion
Dateigröße
Datum
Uhrzeit
Plattform
Modrqflt.dll
7.0.6001.22261
36,864
10-Sep 2008
03: 27
X 86
Iis_schema.Xml
Nicht zutreffend
77,747
09-Sep 2008
22: 22
Nicht zutreffend
IIS 7.0, x 64-basierte Versionen
Tabelle minimierenTabelle vergrößern
Dateiname
Dateiversion
Dateigröße
Datum
Uhrzeit
Plattform
Modrqflt.dll
7.0.6001.22261
45,568
10-Sep 2008
04: 36
X 64
Iis_schema.Xml
Nicht zutreffend
77,747
09-Sep 2008
23: 02
Nicht zutreffend
IIS 7.0, Itanium-basierte Versionen
Tabelle minimierenTabelle vergrößern
Dateiname
Dateiversion
Dateigröße
Datum
Uhrzeit
Plattform
Modrqflt.dll
7.0.6001.22261
94.720
10-Sep 2008
04: 32
IA-64
Iis_schema.Xml
Nicht zutreffend
77,747
09-Sep 2008
23: 18
Nicht zutreffend
In den folgenden Tabellen sind alle Dateien, die in diesem Update enthalten sind.
Ein Update ist verfügbar, verbesserte Features für das Modul Anforderungen Filtern in IIS 7.0 bietet. Weitere Informationen finden Sie im folgenden Artikel der Microsoft Knowledge Base:
Wichtig: Dieser Artikel wurde maschinell und nicht von einem Menschen übersetzt. Die Microsoft Knowledge Base ist sehr umfangreich und ihre Inhalte werden ständig ergänzt beziehungsweise überarbeitet. Um Ihnen dennoch alle Inhalte auf Deutsch anbieten zu können, werden viele Artikel nicht von Menschen, sondern von Übersetzungsprogrammen übersetzt, die kontinuierlich optimiert werden. Doch noch sind maschinell übersetzte Texte in der Regel nicht perfekt, insbesondere hinsichtlich Grammatik und des Einsatzes von Fremdwörtern sowie Fachbegriffen. Microsoft übernimmt keine Gewähr für die sprachliche Qualität oder die technische Richtigkeit der Übersetzungen und ist nicht für Probleme haftbar, die direkt oder indirekt durch Übersetzungsfehler oder die Verwendung der übersetzten Inhalte durch Kunden entstehen könnten.
Den englischen Originalartikel können Sie über folgenden Link abrufen: 957508
(http://support.microsoft.com/kb/957508/en-us/
)
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
Danke! Dieses Feedback hilft uns dabei, die Supportartikel weiter zu verbessern. Weitere Informationen finden Sie auf der Hilfe und Support-Startseite.