Если вы загляните в раздел H записи журнала аудита, которую вы показывали в строке Producer, вы увидите, что вы используете OWASP ModSecurity Core Rule Set (CRS) v2.2.1.В этом случае я предлагаю вам просмотреть информацию о документации на странице проекта -
https://www.owasp.org/index.php/Category:OWASP_ModSecurity_Core_Rule_Set_Project#tab=Documentation
В частности, вам следует просмотреть эти два сообщения в блоге, которые я сделал -
- http://blog.spiderlabs.com/2010/11/advanced-topic-of-the-week-traditional-vs-anomaly-scoring-detection-modes.html
- http://blog.spiderlabs.com/2011/08/modsecurity-advanced-topic-of-the-week-exception-handling.html
Блог № 1 полезен для понимания того, какой «режим работы» вы используете для CRS.Просматривая журнал аудита, вы обнаруживаете, что вы работаете в режиме оценки аномалий.Именно здесь правила выполняют обнаружение, но решение о блокировке принимается отдельно путем проверки общего показателя аномалии в файле modsecurity_crs_49_inbound_blocking.conf.
Блог № 2 полезен для того, чтобы вы могли точно решить, как вы будете обрабатывать эти два правила.Если вы считаете, что они не важны для вас, я бы предложил использовать директиву SecRuleRemoveById, чтобы отключить эти правила из вашего собственного файла modsecurity_crs_60_exceptions.conf.В настоящее время эти два оповещения генерируют только оценку входящих аномалий, равную 4, что ниже порогового значения по умолчанию 5, установленного в файле modsecurity_crs_10_config.conf, поэтому оно не блокируется.
Просмотр вашегоПример журнала аудита, хотя этот запрос генерировал предупреждения, транзакция не была заблокирована.Если бы это было так, данные сообщения в разделе H указывали бы: «Доступ запрещен ...».
Что касается целей настоящих правил - они предназначены для отметки запросов, которые не генерируются стандартными веб-браузерами (IE, Chrome, Firefox и т. Д.), Поскольку все эти браузеры будут отправлять какЗаголовки запросов Агента и Принять согласно спецификации RFC HTTP.
Последний комментарий - я бы посоветовал вам использовать официальный список рассылки OWASP ModSecurity CRS для этих типов вопросов - https://lists.owasp.org/mailman/listinfo/owasp-modsecurity-core-rule-set
Вы также можете найти в архивах ответы на эти вопросы.
Приветствия, Райан Барнетт, руководитель проекта ModSecurity, руководитель проекта OWASP ModSecurity CRS