diff --git a/install/fpm/configuration.xml b/install/fpm/configuration.xml index 6625ab72ce..0c0e645ce5 100644 --- a/install/fpm/configuration.xml +++ b/install/fpm/configuration.xml @@ -1,5 +1,5 @@ - + Configuration @@ -251,7 +251,25 @@ L'adresse pour accepter des requêtes FastCGI. Syntaxes valides : 'ip.add.re.ss:port', 'port', '/path/to/unix/socket'. Cette option est obligatoire pour chaque pool. - + + + + Un point d'entrée FastCGI exposé permet l'exécution de code arbitraire. + Lorsque le serveur web s'exécute sur la même machine, il est préférable + d'utiliser un socket Unix ; sous Linux, son accès est alors contrôlé par + listen.owner, + listen.group et listen.mode, bien + que de nombreux systèmes dérivés de BSD acceptent les connexions quelles + que soient ces permissions. + Lorsqu'un socket TCP est utilisé, les adresses autorisées à se connecter + doivent être listées dans + listen.allowed_clients, + qui n'est pas définie par défaut et accepte alors toute adresse. + Dans un environnement conteneurisé, le service FPM ne doit pas publier + son port sur l'hôte ; les conteneurs d'un même réseau se joignent + directement. + + @@ -642,8 +660,8 @@ - Le timeout pour servir une requête dans laquelle la backtrace PHP sera vidée - dans le fichier 'slowlog'. Une valeur de '0' signifie 'Off'. + Le timeout pour servir une requête après lequel une backtrace PHP sera + écrite dans le fichier 'slowlog'. Une valeur de '0' signifie 'Off'. Unités disponibles : s(econdes)(défaut), m(inutes), h(eures), ou j(ours). Par défaut : 0. @@ -742,7 +760,7 @@ - Active la décoration de sortie pour les travailleurs de sortie quand + Active la décoration de la sortie des processus de travail quand catch_workers_output est activé. Valeur par défaut : yes. Disponible à partir de PHP 7.3.0. diff --git a/install/fpm/index.xml b/install/fpm/index.xml index fa091dcafb..fcbcb9d31c 100644 --- a/install/fpm/index.xml +++ b/install/fpm/index.xml @@ -1,7 +1,5 @@ - - - + FastCGI Process Manager (FPM) &fpm.intro; @@ -41,10 +39,10 @@ - + fastcgi_finish_request - fonction spéciale pour terminer la requête et vider toutes les données tout en continuant d'exécuter une tâche consommatrice (conversion vidéo par exemple) ; - + @@ -64,7 +62,20 @@ - + + + + php-fpm ne doit pas être joignable depuis un réseau non fiable. + Un client capable d'ouvrir une connexion FastCGI contrôle la configuration + utilisée pour la requête, dont + auto_prepend_file, et peut donc + exécuter du code arbitraire. + L'accès se restreint par les directives + listen et + listen.allowed_clients. + + + &install.fpm.install; &install.fpm.configuration;