Apache 在默认配置下会在错误响应页、目录列表底部以及 HTTP 响应头中暴露服务器软件名称、版本号和操作系统信息。攻击者通过这些指纹能够快速匹配对应版本的已知漏洞,因此关闭 ServerSignature 并收紧 ServerTokens 是 Apache 加固的第一步。这项工作虽然配置项不多,但需要同时理解两个指令的作用范围,否则容易出现只改了页面签名、响应头仍然泄露版本的情况。

一、ServerSignature 与 ServerTokens 分别控制什么
Apache 的 ServerSignature 指令决定服务器生成的错误页面、目录列表等页面底部是否显示服务器签名。签名内容通常类似 Apache/2.4.41 (Ubuntu) Server at ippipp.com Port 80。这个指令有三个可选值:On、Off 和 Email。On 表示显示完整签名,Off 表示不显示,Email 则会额外添加一个 mailto 链接,通常不建议使用。很多发行版为了便于排查问题默认将其设为 On,但从安全角度看应显式关闭。
另一个容易混淆的指令是 ServerTokens。它控制 HTTP 响应头中 Server 字段的详细程度,而不是页面内容。可选值包括 Full、OS、Minimal、Minor、Major 和 Prod。例如 ServerTokens Full 时响应头可能返回 Server: Apache/2.4.41 (Ubuntu),而 ServerTokens Prod 只返回 Server: Apache。两者相互独立:即使页面签名关闭,只要 ServerTokens 设置为 Full 或 OS,每次请求响应头仍会泄露详细版本。
因此完整的隐藏版本号策略应当是同时设置 ServerSignature Off 和 ServerTokens Prod。只关闭其中一个只会解决部分暴露面。对于虚拟主机环境,ServerSignature 可以放在主配置、虚拟主机或目录上下文中,而 ServerTokens 只能放在服务器级别,不能通过 .htaccess 覆盖,这也是为什么应该尽量修改主配置文件。
二、配置关闭 ServerSignature 并收紧 ServerTokens
在 Debian 或 Ubuntu 上,Apache 的主配置文件通常位于 /etc/apache2/apache2.conf,同时 /etc/apache2/conf-enabled/security.conf 中也可能包含默认安全相关配置。CentOS、RHEL 等系统则通常使用 /etc/httpd/conf/httpd.conf。建议先在配置文件中搜索这两个指令,如果已经存在就直接修改,不存在则在全局配置区域添加。
下面是一段常见的 Apache 配置示例:
# 关闭页面底部服务器签名
ServerSignature Off
# 仅返回 Apache,不显示版本和操作系统
ServerTokens Prod
# 对网站根目录也明确关闭签名
<Directory /var/www/html>
Options -Indexes
ServerSignature Off
</Directory>
上述配置中 Options -Indexes 用于同时关闭目录浏览,防止在缺少索引文件时列出目录内容,这是另一个可能泄露文件名和结构信息的点。配置完成后需要重启 Apache 服务使变更生效。Debian/Ubuntu 使用 systemctl restart apache2,CentOS/RHEL 使用 systemctl restart httpd。重启前可以用 apachectl configtest 检查配置语法是否正确,避免因书写错误导致服务启动失败。
如果由于权限或管理方式限制,无法修改主配置文件,但允许使用 .htaccess,可以在网站根目录的 .htaccess 中添加 ServerSignature Off。不过需要注意 ServerTokens 无法在 .htaccess 中使用,所以这种方式只能关闭页面签名,无法收紧响应头。这种情况下建议还是与服务器管理员沟通,从主配置层面完成完整修复。
三、使用 curl 验证隐藏效果
修改配置后,不能只凭感觉判断,应该用命令实际检查响应头和错误页。查看 HTTP 响应头可以使用 curl 的 -I 或 -i 参数。例如执行 curl -I http://127.0.0.1/,观察输出中的 Server 字段。如果配置了 ServerTokens Prod,应该只能看到 Server: Apache,不会出现具体版本号和操作系统。
# 查看响应头中的 Server 字段 curl -I http://127.0.0.1/ # 请求一个不存在的路径,验证错误页不显示版本 curl -i http://127.0.0.1/not-exist-page
在第二个命令中,返回的 HTML 页面底部如果已经没有 Apache/2.4.41 (Ubuntu) 字样,说明 ServerSignature Off 已生效。需要注意的是,curl -I 发送的是 HEAD 请求,有些应用或反向代理对 HEAD 的处理可能不完全等同于 GET,因此必要时也可以使用 curl -i 发起 GET 请求查看完整响应头。
常见误区之一是把页面底部签名和控制响应头的 ServerTokens 混为一谈。另一个误区是只在本机验证,但生产环境往往挂载反向代理或 CDN,这些中间层可能保留或改写 Server 头,导致虽然 Apache 本身已经隐藏,外部访问仍然能看到由代理软件或者旧缓存返回的版本信息。因此验证时应尽量从外部网络或经完整链路请求,并检查经过代理后的实际响应。
四、配套加固与残留风险
隐藏 Apache 版本号只是减少信息泄露的一个环节。除了 ServerSignature 和 ServerTokens,应用层也可能通过响应头暴露技术栈。例如 PHP 默认会在响应头中添加 X-Powered-By: PHP/8.1。可以通过 php.ini 中的 expose_php 指令关闭,或在 Apache 配置中使用 mod_headers 取消该响应头。
; 关闭 PHP 版本暴露 expose_php = Off
<IfModule mod_headers.c>
Header unset X-Powered-By
Header unset X-Generator
</IfModule>
还可以通过自定义错误页统一错误响应,避免 Apache 默认错误页中包含路径线索。使用 ErrorDocument 404 /error.html 和 ErrorDocument 500 /error.html 可以将错误展示替换为静态页面。自定义错误页应避免输出服务器内部信息,并且尽量保持简洁。
需要清醒认识的是,隐藏版本号并不能真正阻止攻击,它只是提高自动化扫描和批量利用的成本。如果 Apache 或其模块存在未修补漏洞,攻击者仍然可以通过行为特征、响应差异或漏洞利用尝试来确认目标环境。因此根本措施仍然是及时更新 Apache 版本、最小化加载模块、限制目录权限、部署 WAF 或反向代理过滤,并定期审查日志。
ApacheServerSignature隐藏版本号修改时间:2026-08-23 03:53:45