URLScan是一個IIS下的ISAPI 篩選器,它能夠限制伺服器將要處理的HTTP請求的類型。通過阻止特定的 HTTP 要求,URLScan 篩選器可以阻止可能有害的請求到達伺服器並造成危害,URLScan可用於IIS7.5、IIS7、IIS6.
IIS7.5下需先安裝IIS6中繼資料相容性,官網下載:http://www.iis.net/download/urlscan
URLScan設定檔:C:\Windows\System32\inetsrv\urlscan\UrlScan.ini
設定檔詳解:
UseAllowVerbs=1
; 允許的請求的HTTP類型;
; 如果設定為 1,則[AllowVerbs]生效;
; 如果設定為 0,則[AllowVerbs]生效。
UseAllowExtensions=0
; 允許請求的尾碼類型;
; 如果設定為 0,則[DenyExtensions]生效;
; 如果設定為 1,則[AllowExtensions]生效。
NormalizeUrlBeforeScan=1
; 執行前標準化URL。
VerifyNormalization=1
; 雙重標準化URL。
AllowHighBitCharacters=1
; 如果設定為 1,將允許URL中存在所有位元組;
; 如果設定為 0,含有非ASCII字元的URL將拒絕(如UTF8或者MBCS)。
AllowDotInPath=0
; 如果設定為0,則URLScan 拒絕所有包含多個句點 (.) 的請求。
RemoveServerHeader=0
;設定為1可隱藏伺服器資訊。
AlternateServerName=
; 如果將 RemoveServerHeader設為0,此可自訂伺服器關資訊。
; 如果將 RemoveServerHeader設為1,則此選項將被忽略。
EnableLogging=1
; 開啟日誌記錄
PerProcessLogging=0
; 如果設定為0,為每個進程建立記錄檔。
PerDayLogging=1
; 如果設定為 1,則URLScan每天建立一個新的記錄檔。
AllowLateScanning=0
; 如果設定為 0,則 URLScan 作為高優先順序篩選器運行。
UseFastPathReject=0
; 如果設定為 1,則 URLScan 忽略 RejectResponseUrl 設定並立即向瀏覽器返回 404 錯誤資訊。
; 如果設定為 0,則 URLScan 使用 RejectResponseUrl 設定來返回請求。
RejectResponseUrl=
; 設定用於返回的Url路徑