logo
DASTProfessional

Xususiy Collaborator serveringizni sozlash

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 6 daqiqa

Xususiy Collaborator serveringiz uchun ko'plab opsiyalarni konfiguratsiya faylida sozlashingiz mumkin. Masalan, konfiguratsiya faylidan quyidagilar uchun foydalanishingiz mumkin:

Eslatma

Ushbu sahifada tavsiflangan konfiguratsiyalar — namunalar. Ularni o'z ehtiyojlaringizga moslashtirishingiz mumkin. Agar qo'shimcha tafsilotlar kerak bo'lsa yoki savollaringiz bo'lsa, iltimos, Qo'llab-quvvatlash jamoamizga murojaat qiling.

TLS sertifikatlarini sozlash

Collaborator serveriga TLS ulanishlarini amalga oshirish uchun domen nomingizga mo'ljallangan wildcard TLS sertifikatidan foydalanishingiz kerak.

Agar konfiguratsiya faylida TLS sertifikatini sozlamasangiz, siz uchun avtomatik ravishda o'z-o'zi imzolagan (self-signed) sertifikat yaratiladi. Bu odatda quyidagi holatlarda yetarli bo'ladi:

  • Siz sertifikatni nishon serverda ishonchli sifatida o'rnata olasiz.
  • Nishon ilova TLS sertifikatlarini tekshirmaydi.

O'z-o'zi imzolagan wildcard sertifikatidagi domenni sozlash uchun quyidagi konfiguratsiyadan foydalaning:

Haqiqiy TLS sertifikatini sozlash

Agar domeningiz uchun haqiqiy wildcard TLS sertifikatini sotib olgan bo'lsangiz, sertifikatni sertifikatlashtirish markazingizdan (CA) olib, Collaborator serveringizga o'rnatishingiz mumkin.

Eslatma

Agar ichki CA tomonidan imzolangan sertifikatlardan foydalanayotgan bo'lsangiz, Java'ning trust store'ida to'g'ri sertifikatlar mavjudligiga ishonch hosil qilishingiz kerak bo'ladi.

Shuningdek, sertifikatni yuklash uchun konfiguratsiya faylingizni yangilashingiz kerak. Quyida ikkita namunaviy konfiguratsiya keltirilgan:

OpenSSL

Sertifikat imzolash so'rovini (CSR) OpenSSL yaratganda va CA sertifikat hamda oraliq sertifikatni taqdim etganda ushbu konfiguratsiyadan foydalaning:

Konfiguratsiyani to'g'ri tartibda ko'rsatganingizga ishonch hosil qiling: maxfiy kalit, sertifikat, oraliq sertifikat(lar). Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

Shuningdek, kalitlarni SSLeay formatidan PKCS8 formatiga o'tkazishingiz kerak. Quyidagi OpenSSL buyrug'idan foydalaning:

Java keytool

Sertifikat imzolash so'rovini Java keytool yaratganda va siz sertifikatni serverning Java keystore'iga import qilganingizda ushbu konfiguratsiyadan foydalaning:

Eslatma

Haqiqiy sertifikat olish uchun domen egaligini isbotlashingiz kerak bo'lishi mumkin. Buning uchun maxsus HTTP va maxsus DNS konfiguratsiya opsiyalaridan foydalaning.

Polling interfeysini qo'shish

Sukut bo'yicha Collaborator serveri ham o'zaro aloqa hodisalarini, ham polling so'rovlarini bitta tarmoq interfeysida qayta ishlaydi:

  • Interaction events - nishon ilova Collaborator serveri bilan o'zaro aloqani boshlaganda yuz beradi. Masalan, DNS so'rovi yoki HTTP so'rovi.
  • Polling requests - Burp Collaborator serveridan Collaborator payload'lari tufayli biror o'zaro aloqa hodisasi yuz bergan-bermaganini so'raganda sodir bo'ladi.

Serverni polling so'rovlarini boshqa interfeysda qayta ishlaydigan qilib sozlashingiz mumkin. Bu sizga firewall cheklovlarini chetlab o'tish yoki polling funksiyasiga kirishni tarmoq darajasida nazorat qilish imkonini beradi.

Alohida polling interfeysini sozlash uchun konfiguratsiya faylingizga polling maydonini qo'shing. Masalan:

Polling interfeysini to'liq moslashtirishingiz mumkin, masalan, portlarni yoki TLS sertifikatini sozlash uchun. Agar biror opsiyani ko'rsatmasangiz, eventCapture maydonidagi opsiyalar ishlatiladi.

O'zaro aloqa va polling interfeyslarining ikkalasi uchun ham bitta TLS sertifikatidan foydalanishingiz mumkin. Buning uchun konfiguratsiya faylingizda ssl konfiguratsiyasini ham eventCapture, ham polling ostida takrorlang. Collaborator serverining DNS xizmati polling so'rovlarini to'g'ri interfeysga yo'naltiradi.

Moslashtirilgan portlarga ega polling interfeysi konfiguratsiyasini namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

Eslatma

Collaborator polling so'rovlarini bajarayotganda server domeni oldiga avtomatik ravishda polling. qo'shadi.

CNAME sozlamalaridan foydalanish

Collaborator serverini CNAME sozlamalaridan foydalanadigan qilib sozlashingiz mumkin. Buning uchun event va polling interfeyslariga quyidagi bo'limlarni qo'shing:

Eslatma

Agar CNAME sozlamalari ishlatilsa, domendagi label mos kelgan taqdirda DNS so'rovi turidan qat'i nazar CNAME yozuvi qaytariladi.

O'zaro aloqa xabarlarini qisqartirish

Collaborator serverini saqlanadigan o'zaro aloqa xabarlarining hajmini cheklaydigan qilib sozlashingiz mumkin. Bu Collaborator serveriga tushadigan yukni kamaytiradi. Agar sizda Collaborator'dan bir vaqtning o'zida foydalanadigan katta jamoa bo'lsa, bu foydali bo'lishi mumkin. Kichikroq jamoalar yoki yakka testerlar uchun bundan foyda bo'lishi dargumon, chunki ularning serverga tushiradigan yuki allaqachon past.

SMTP va HTTP xabarlarini qisqartirish uchun quyidagi konfiguratsiyadan foydalaning. Chegara baytlarda belgilanadi:

Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

Foydalanish metrikalarini yig'ish

Burp Collaborator'ni serverning unumdorligi va yuki bo'yicha foydalanish metrikalarini yig'adigan qilib sozlashingiz mumkin. Bu sizga Collaborator mashinasi yetarlicha quvvatli ekanligini tekshirish imkonini beradi.

Metrika ma'lumotlariga Collaborator serverining polling interfeysi orqali kirishingiz mumkin. Kirishni umumiy maxfiy URL yo'li va klient IP manzillarining oq ro'yxati yordamida nazorat qilishingiz mumkin. Ma'lumotlar tarkibida muayyan o'zaro aloqa hodisalari yoki polling so'rovlari haqida hech qanday ma'lumot bo'lmaydi.

Quyidagi konfiguratsiya 21.10.23.0/24 tarmog'idagi foydalanish metrikalarini https://10.20.0.159/jnaicmez8/metrics manzilida yig'adi:

Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

O'zaro aloqa ma'lumotlarini jurnalga yozish

Collaborator'ni istisnolar (exception) va boshqa ma'lumotlarni standart chiqishga yozadigan qilib sozlashingiz mumkin. Buning uchun konfiguratsiya faylingizdagi logLevel maydonidan foydalaning. Mavjud qiymatlar quyidagilar:

  • OFF - hech narsa jurnalga yozilmaydi.
  • ERROR - kutilmagan istisnolar jurnalga yoziladi.
  • INFO - konfiguratsiya va xizmatlar haqidagi ma'lumot ishga tushish vaqtida jurnalga yoziladi. Bu sukut bo'yicha qiymat. Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.
  • DEBUG - Collaborator o'zaro aloqalari va polling tafsilotlari, jumladan manba IP manzili va o'zaro aloqa ID'lari jurnalga yoziladi. E'tibor bering, bu jurnal chiqishida maxfiy ma'lumotlarni oshkor qilishi mumkin.

Maxsus HTTP kontent qo'shish

Collaborator serveringiz uchun maxsus tayyorlangan kontentga ishora qiluvchi maxsus URL'larni belgilashingiz mumkin. Bu sizga, masalan, quyidagilarni qilish imkonini beradi:

  • Tashkilotingizni va xizmatning maqsadini bildiruvchi index sahifasiga ishora qilish.
  • Fayllarni ixtiyoriy URL'larda joylashtirish. Masalan, TLS sertifikati so'rovlarini tekshirish uchun CA sizdan domen egasi ekanligingizni isbotlash maqsadida faylni muayyan URL'da joylashtirishni so'rashi mumkin. Maxsus robots.txt va crossdomain.xml fayllarini joylashtirish ham qo'llab-quvvatlanadi.

Maxsus URL'larni belgilash uchun:

  1. Konfiguratsiya faylining yuqori darajasiga customHttpContent massivini qo'shing.
  2. Massivda har bir URL uchun obyekt yarating.
  3. Har bir obyekt uchun quyidagi xossalarni ko'rsating:
    • path - Bu resursga Collaborator serveringizda kirish mumkin bo'lgan yo'l.
    • contentType - Resursning MIME turi.
    • base64Content - Bu URL manzilida joylashtirmoqchi bo'lgan haqiqiy kontent, Base64 yordamida kodlangan.

Eslatma

Sukut bo'yicha xususiy Collaborator serveringizdagi ko'pchilik URL'lar Burp Collaborator haqida asosiy ma'lumot beruvchi umumiy sahifaga ishora qiladi.

Namunaviy konfiguratsiya

Quyidagi konfiguratsiya ildiz yo'liga maxsus index sahifasini o'rnatadi va /info/readme.txt manzilida readme faylini qo'shadi:

Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

Maxsus DNS yozuvlarini qo'shish

Bir nechta maxsus TXT yozuvini va bitta CNAME yozuvini qo'shishingiz mumkin. Bu Collaborator serveriga domenni tekshirish jarayonining bir qismi sifatida DNS challenge'lariga javob berish imkonini beradi.

Namunaviy konfiguratsiya

Agar ushbu konfiguratsiyani burpcollaborator.example.com uchun qo'shsangiz, nom serveriga _acme-challenge.burpcollaborator.example.com bo'yicha yuborilgan TXT turidagi so'rovlar 275fe5b909adb10e41c78066e9485f7d javobini oladi.

Quyidagi maydonlar mavjud:

  • label - so'ralayotgan subdomen.
  • record - server javob sifatida qaytaradigan qiymat.
  • type - yozuv turi, TXT yoki CNAME.
  • ttl - yozuvning soniyalarda ifodalangan amal qilish vaqti. U ixtiyoriy.

Ushbu konfiguratsiyani namunaviy konfiguratsiya faylimizda ko'rishingiz mumkin.

Ushbu maqola foydali bo'ldimi?