优化Apache虚拟主机资源隔离的核心是为每个站点设定明确边界、最小权限和独立上下文,需结合独立IP绑定、专属系统用户、禁用.htaccess、网络防火墙限制及独立日志路径等多层措施协同实现。
优化 Apache 虚拟主机间的资源隔离,核心不是“让多个站点共享更少资源”,而是“让每个站点拥有明确边界、最小权限和独立上下文”。单纯靠配置 VirtualHost 不足以实现真正隔离——它只是路由入口,后续的文件路径、进程权限、网络访问、日志归属都必须同步收紧。
基于域名的虚拟主机(*:80)依赖 Host 头匹配,存在被恶意构造请求绕过或误匹配的风险。对敏感业务,优先采用基于 IP 的虚拟主机:
192.168.10.20),通过多网卡或别名方式绑定<VirtualHost 192.168.10.20:80>,而非 <VirtualHost *:80>
netstat -tuln | grep :80 确认 Apache 仅在该 IP 上监听,不响应其他地址的 80 端口请求DocumentRoot 不是“路径声明”,而是运行时 Web 根语义的锚点。混用根目录会破坏 PHP 的 include、框架自动加载、安全限制等机制:
/srv/site-a/public、/srv/site-b/public,禁止共用 /var/www/html 下的子目录sitea-user)和组,并将 DocumentRoot 及其父目录归属设为该用户:权限建议 750(属主 rwx,属组 rx,其他人无权)VirtualHost 配置中设置 User sitea-user 和 Group sitea-group,使 Apache 子进程以该身份读取文件.htaccess 是隔离漏洞高发区——它允许目录内任意用户动态改写访问规则。生产环境应全局禁用:
<Directory "/srv/site-a/public"> 块中明确写入 AllowOverride None
AllowOverride All 或模糊匹配(如 <Directory "/srv">)VirtualHost 内用 RewriteRule 实现,避免分散控制Apache 配置只管“怎么处理请求”,不管“谁可以发请求”和“请求去了哪”。必须补上这两环:
firewalld 或 iptables 限制敏感 IP 的访问源,例如只允内网段 10.10.0.0/16 访问 192.168.10.20:80,拒绝所有公网连接VirtualHost 配置独立日志路径:ErrorLog logs/site-a_error.log、CustomLog logs/site-a_access.log combined,避免日志混杂导致审计困难640 或 600)