在第一週完成了邊界防火牆、身分阻斷與流量清洗的防線後,當封包真正穿越了閘道器進入內網,承接流量的第一線往往是負責負載平衡與路由轉發的 Web 反向代理(Reverse Proxy)。
過去維運 Apache HTTP Server 時,許多工程師的目標僅停留在「服務能跑、轉發會通」;但從 CISSP 最小暴露原則 與 CEH 資訊蒐集(Reconnaissance) 視角來看,未經調校的 Web 伺服器無異於開門揖盜。配置的第一步是「資訊隱匿」——必須將 ServerTokens 設為 Prod 並關閉 ServerSignature,抹除 HTTP Header 中的 Apache 版本與底層作業系統指紋,避免攻擊者依版本號快速鎖定已知漏洞(CVE)。
更關鍵的維運考驗在於連線資源的防護。攻擊者常利用 Slowloris 等慢速攻擊(Slow HTTP Request),以極低頻寬持續佔用伺服器的連線池(Worker/Thread)。若保留預設過於寬鬆的數值,主機會在無聲無息中因耗盡資源而癱瘓。因此,必須嚴格收斂 Timeout 與 KeepAliveTimeout(通常縮減至 2~5 秒),並搭配 RequestReadTimeout 模組強制限制標頭讀取時間。
在 VirtualHost 架構中,徹底隔離轉發端點、嚴格限制 ProxyPass 路徑,並規劃好標準的 Access/Error 日誌格式,不僅是兼顧高併發與系統穩定的「維運人體工學」,更為下一階段的日誌特徵解析與威脅獵捕,奠定了乾淨且可靠的基石。