- 資訊首頁(yè) > 網(wǎng)絡(luò )安全 >
- Web應用防火墻是做什么的?與傳統網(wǎng)絡(luò )設備的區
WAF的全稱(chēng)是(Web Application Firewall)即Web應用防火墻,簡(jiǎn)稱(chēng)WAF。國際上公認的一種說(shuō)法是:Web應用防火墻是通過(guò)執行一系列針對HTTP/HTTPS的安全策略來(lái)專(zhuān)門(mén)為Web應用提供保護的一款產(chǎn)品。
是什么?
WAF的全稱(chēng)是(Web Application Firewall)即Web應用,簡(jiǎn)稱(chēng)WAF。
國際上公認的一種說(shuō)法是:Web應用防火墻是通過(guò)執行一系列針對HTTP/HTTPS的安全策略來(lái)專(zhuān)門(mén)為Web應用提供保護的一款產(chǎn)品。
WAF常見(jiàn)的部署方式:
WAF常見(jiàn)部署方式:WAF一般部署在Web服務(wù)器之前,用來(lái)保護Web應用。
那么WAF能做什么?
從定義中可以看出應用交付的宗旨是保證企業(yè)關(guān)鍵業(yè)務(wù)的可靠性、可用性與安全性。應用交付應是多種技術(shù)的殊途同歸,比如廣域網(wǎng)加速、負載均衡、Web應用防火墻…針對不同的應用需求有不同的產(chǎn)品依托和側重。
WAF不能做什么?
WAF與傳統安全設備的區別:
傳統安全設備特點(diǎn):
WAF特點(diǎn):
WAF是專(zhuān)業(yè)的應用層安全防護產(chǎn)品。
WAF的主要功能:
WAF的主要廠(chǎng)家:
WAF的發(fā)展歷程
WAF的發(fā)展主要經(jīng)歷了IPS架構,反向代理,透明代理和流模式。
IPS架構的特點(diǎn):
優(yōu)勢:
劣勢:
反向代理特點(diǎn):
優(yōu)勢:
劣勢:
透明代理特點(diǎn):
優(yōu)勢:
劣勢:
流模式特點(diǎn):
優(yōu)勢:
劣勢:
WAF關(guān)鍵技術(shù)
WAF的透明代理技術(shù)原理:
透明代理技術(shù)基于TCP連接,網(wǎng)絡(luò )協(xié)議棧應用層的代理技術(shù),實(shí)現與客戶(hù)端以及服務(wù)器雙向獨立的TCP連接建立,隔絕客戶(hù)端和服務(wù)器的直接TCP連接建立。通訊過(guò)程如下:
WAF主要會(huì )更改如下數據包內容項:
Web應用安全防護策略:
基于WEB攻擊特征庫的正則表達式的匹配方式;策略規則組織成規則鏈表的方式,深度檢查請求頭部、請求提交內容,響應頭部,響應內容體等內容進(jìn)行逐條匹配檢查。
主要可以防止以下攻擊:
Web應用安全審計:
WAF可以審計所有用戶(hù)訪(fǎng)問(wèn)行為,通過(guò)對訪(fǎng)問(wèn)記錄的深度分析,可以發(fā)掘出一些潛在的威脅情況,對于攻擊防護遺漏的請求,仍然可以起到追根索源的目的。
防CC:
CC攻擊的原理就是攻擊者控制某些主機不停地發(fā)大量數據包給對方服務(wù)器造成服務(wù)器資源耗盡,一直到宕機崩潰。CC主要是用來(lái)消耗服務(wù)器資源的,每個(gè)人都有這樣的體驗:當一個(gè)網(wǎng)頁(yè)訪(fǎng)問(wèn)的人數特別多的時(shí)候,打開(kāi)網(wǎng)頁(yè)就慢了,CC就是模擬多個(gè)用戶(hù)(多少線(xiàn)程就是多少用戶(hù))不停地進(jìn)行訪(fǎng)問(wèn)那些需要大量數據操作(就是需要大量CPU時(shí)間)的頁(yè)面,造成服務(wù)器資源的浪費,CPU長(cháng)時(shí)間處于100%,永遠都有處理不完的連接直至就網(wǎng)絡(luò )擁塞,正常的訪(fǎng)問(wèn)被中止。
防止CC攻擊的原理:
Web應交交付:
“應用交付”,實(shí)際上就是指應用交付網(wǎng)絡(luò )(Application Delivery Networking,簡(jiǎn)稱(chēng)ADN),它利用相應的網(wǎng)絡(luò )優(yōu)化/加速設備,確保用戶(hù)的業(yè)務(wù)應用能夠快速、安全、可靠地交付給內部員工和外部服務(wù)群。
從定義中可以看出應用交付的宗旨是保證企業(yè)關(guān)鍵業(yè)務(wù)的可靠性、可用性與安全性。應用交付應是多種技術(shù)的殊途同歸,比如廣域網(wǎng)加速、負載均衡、Web應用防火墻…針對不同的應用需求有不同的產(chǎn)品依托和側重。
WAF一般可做的應用交付主要是通過(guò):
WAF的多種部署模式
WAF一般支持透明代理,反向代理,旁路監控,橋模式部署模式。
透明代理串接模式:
透明代理部署模式支持透明串接部署方式。串接在用戶(hù)網(wǎng)絡(luò )中,可實(shí)現即插即用,無(wú)需用戶(hù)更改與服務(wù)器配置。部署簡(jiǎn)單易用,應用于大部分用戶(hù)網(wǎng)絡(luò )中。
部署特點(diǎn):
透明代理串接模式是采用最多的部署模式,防御效果好。
反向代理模式:
反向代理又分為兩種模式,反向代理(代理模式)與反向代理(牽引模式)。
代理模式:
WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò )環(huán)境中,需要更改網(wǎng)絡(luò )防火墻的目的映射表,網(wǎng)絡(luò )防火墻映射WAF的業(yè)務(wù)口地址,將服務(wù)器的IP地址進(jìn)行隱藏。
即在圖中,當外網(wǎng)去訪(fǎng)問(wèn)www.test.com時(shí),會(huì )解析到110.1.1.1。在網(wǎng)絡(luò )防火墻FW上,會(huì )通過(guò)nat-server技術(shù),將110.1.1.1外網(wǎng)地址解析為192.168.1.1的內網(wǎng)地址。而192.168.1.1為WAF的業(yè)務(wù)口地址,WAF會(huì )去訪(fǎng)問(wèn)后端服務(wù)器192.168.1.100,將包返回給WAF,WAF再返回給用戶(hù),起到了代理作用,隱藏了真正的Web服務(wù)器地址。
部署特點(diǎn):
牽引模式:
WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò )環(huán)境中,需要在核心交換機上做策略路由PBR,將客戶(hù)端訪(fǎng)問(wèn)服務(wù)器的流量牽引到WAF上,策略路由的下一跳地址為WAF的業(yè)務(wù)口地址。
部署特點(diǎn):
旁路監控模式:
采用旁路監聽(tīng)模式,在交換機做服務(wù)器端口鏡像,將流量復制一份到WAF上,部署時(shí)不影響在線(xiàn)業(yè)務(wù)。在旁路模式下WAF只會(huì )進(jìn)行告警而不阻斷。
透明橋模式:
透明橋模式是真正意義上的純透明,不會(huì )改變更改數據包任何內容,比如源端口、TCP序列號,橋模式不跟蹤TCP會(huì )話(huà),可支持路由不對稱(chēng)環(huán)境。
WAF可靠性部署-透明代理下的HA主備模式:
雙機HA模式下,WAF工作于A(yíng)ctive,Standby的模式,即其中一臺WAF處于檢測防護模式時(shí),另一臺為備用,不進(jìn)行工作。當主WAF出現故障,或者與主WAF連接的上下行鏈路出現故障時(shí),備用的WAF將協(xié)商進(jìn)入檢測防護模式。
WAF可靠性部署-反向代理下的HA主備模式:
WAF在反向代理下通過(guò)VRRP協(xié)議來(lái)協(xié)商主備關(guān)系,正常情況下只有主機工作,備機不工作,當WAF主機出現問(wèn)題時(shí),備機自動(dòng)切換為主機進(jìn)行工作。
免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自本網(wǎng)站內容采集于網(wǎng)絡(luò )互聯(lián)網(wǎng)轉載等其它媒體和分享為主,內容觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如侵犯了原作者的版權,請告知一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容,聯(lián)系我們QQ:712375056,同時(shí)歡迎投稿傳遞力量。
Copyright ? 2009-2022 56dr.com. All Rights Reserved. 特網(wǎng)科技 特網(wǎng)云 版權所有 特網(wǎng)科技 粵ICP備16109289號
域名注冊服務(wù)機構:阿里云計算有限公司(萬(wàn)網(wǎng)) 域名服務(wù)機構:煙臺帝思普網(wǎng)絡(luò )科技有限公司(DNSPod) CDN服務(wù):阿里云計算有限公司 百度云 中國互聯(lián)網(wǎng)舉報中心 增值電信業(yè)務(wù)經(jīng)營(yíng)許可證B2
建議您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流瀏覽器瀏覽本網(wǎng)站