./categories/server
Tomcat AJP secretRequired
증상
Tomcat 7.0.100 / 8.5.51 / 9.0.31+ 에서 Apache↔AJP 연동 시 무한로딩·403·503.
원인
Ghostcat(CVE-2020-1938) 대응으로 AJP secret 검증 강제. mod_jk/mod_proxy_ajp에 인증 정보 없으면 실패.
해결
server.xml AJP Connector에 secretRequired/address 추가. 외부 AJP 불필요하면 127.0.0.1 바인딩:
<Connector protocol="AJP/1.3" address="127.0.0.1" port="8009"
secretRequired="false" redirectPort="8443" />
운영은 secretRequired="true" + secret="…"를 Apache(mod_jk/mod_proxy_ajp)와 맞추는 편이 안전.
관련 링크: https://tomcat.apache.org/security-9.html
./comments