Ta bort rättigheterna för IIS-kontot på den eller de filerna.
Kan man, som i Apache, tala om för IIS:en att den inte får läsa vissa filer?
7 svar · 584 visningar · startad av FlashX
Kan man, som i Apache, tala om för IIS:en att den inte får läsa vissa filer?
Ta bort rättigheterna för IIS-kontot på den eller de filerna.
Det går inte eftersom filerna skapas av PHP-skript. Det är loggfiler som skapas i användarmappar men dessa ska man inte kunna visa i webbläsaren. Jag behöver nog ha en likadan funktion som i Apache där man t.ex. kan ange att filerna .ht* får inte läsas av webbservern.
Finns det verkligen ingen sådan funktion i IIS :o
Löste detta på annat sätt just nu men det skulle ändå vara intressant att veta om det finns någon inställningsmöjlighet som gör att man t.ex. inte tillåter listning av vissa filtyper vid mappbläddring.
Inte exakt vad du vill, men:
Home Directory -> Configuration -> App Mappings
Lägg till din filtyp i listan och koppla den till valfri script-tolk. Ange sedan enbart "HEAD" under Verbs -> Limit to. Filtypen kommer nu iofs att synas om man tillåter Directory Browsing men innehållet kommer däremot aldrig att vara åtkomligt. Och det är kanske huvudsaken?
Jag upptäckte senare att om man anger ett okänt filnamn så verkar inte IIS 6 visa innehållet i filen om man försöker öppna den med webbläsaren. Den skickar istället ett eget felmeddelande som säger att filen inte existerar så det är helt ok tycker jag. Just nu handlade det mest om att inte visa själva filen när man tillåter Directory Browsing, vilket vi tidigare gjorde i Mina Filer här på forumet. Det går kanske klara sig utan det men det var lite smidigare att se vilka filer som fanns när man kunde lista dem.
FlashX skrev:
Jag upptäckte senare att om man anger ett okänt filnamn så verkar inte IIS 6 visa innehållet i filen om man försöker öppna den med webbläsaren. Den skickar istället ett eget felmeddelande som säger att filen inte existerar så det är helt ok tycker jag.
Smaken är olika, men personligen skulle jag nog tycka det kändes bra mycket säkrare att explicit ha förbjudit vissa requests (se ovan) än att förlita mig på vilka mime-typer som för tillfället råkar finnas registrerade i IIS:en.
Jo det kan nog vara ett bättre alternativ även om jag är ytterst tveksam till att det kommer en mime-typ med min konstellation av filändelse :e