3.8 JBoss-spezifische Sicherheitsempfehlungen

Dieser Abschnitt enthält spezielle Empfehlungen für die Anwendungsserverkonfiguration, die gelten, wenn JBoss 4.2.x für die Ausführung von LiveCycle verwendet wird.

3.8.1 JBoss Management Console und JMX-Konsole deaktivieren

Wenn Sie LiveCycle mit der Turnkey-Installationsmethode unter JBoss installieren, ist der Zugriff auf JBoss Management Console und die JMX-Konsole bereits konfiguriert (die JMX-Überwachung ist deaktiviert). Wenn Sie einen eigenen JBoss-Anwendungsserver verwenden, stellen Sie sicher, dass JBoss Management Console und die JMX-Überwachungskonsole geschützt sind. Der Zugriff auf die JMX-Überwachungskonsole wird in der JBoss-Konfigurationsdatei „jmx-invoker-service.xml“ festgelegt.

3.8.2 Directory Browsing deaktivieren

Nachdem Sie sich bei Administration Console angemeldet haben, können Sie durch Ändern der URL zur Ordnerliste der Konsole wechseln. Wenn Sie beispielsweise die URL in eine der folgenden URLs ändern, wird eine Liste angezeigt:

http://<servername>:8080/adminui/secured/ 
http://<servername>:8080/um/

Legen Sie zum Deaktivieren der Ordnerauflistung den Wert des Auflistungsinitialisierungsparameters der Eigenschaft DefaultServlet auf false fest, wie im folgenden Beispiel in der Datei „[JBoss-Stammordner]\server\default\deploy\jbossweb-tomcatxxx.sar\conf\web.xml“ in Fettdruck gezeigt:

<servlet> 
    <servlet-name>default</servlet-name> 
    <servlet-class> 
        org.apache.catalina.servlets.DefaultServlet 
    </servlet-class> 
    <init-param> 
        <param-name>listings</param-name><param-value>false</param-value> 
    </init-param> 
    <load-on-startup>1</load-on-startup> 
</servlet>]