波多野结衣AV无码高请AVI日韩第二页I国产9999I97欧美I91国精产品自偷偷I四虎一区二区三区I色悠久久综合I一区二区三区四区免费视频I亚洲AV无码一区二区二三区I另类老妇奶性生BBwBBw洗澡I欧美A级视频I国产gv在线I9久爱视频I免费电影一区二区I五月天丁香亚洲IAV亚洲天堂在线I日韩艹比I国产情侣啪啪视频

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別

WAF是什么?WAF的全稱是(Web Application Firewall)即Web應(yīng)用防火墻,簡稱WAF。國際上公認(rèn)的一種說法是:Web應(yīng)用防火墻是通過執(zhí)行一系列針對HTTP/HTTPS的安全策略來專門為Web應(yīng)用提供保護的一款產(chǎn)品。

WAF常見的部署方式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
WAF常見部署方式:WAF一般部署在Web服務(wù)器之前,用來保護Web應(yīng)用。

 

那么WAF能做什么?

  • WAF可以過濾HTTP/HTTPS協(xié)議流量,防護Web攻擊。
  • WAF可以對Web應(yīng)用進行安全審計
  • WAF可以防止CC攻擊
  • 應(yīng)用交付
  • CC攻擊:通過大量請求對應(yīng)用程序資源消耗最大的應(yīng)用,如WEB查詢數(shù)據(jù)庫應(yīng)用,從而導(dǎo)致服務(wù)器拒絕服務(wù) ,更詳細(xì)CC攻擊介紹:
  • 應(yīng)用交付:實際上就是指應(yīng)用交付網(wǎng)絡(luò)(Application Delivery Networking,簡稱ADN),它利用相應(yīng)的網(wǎng)絡(luò)優(yōu)化/加速設(shè)備,確保用戶的業(yè)務(wù)應(yīng)用能夠快速、安全、可靠地交付給內(nèi)部員工和外部服務(wù)群。

從定義中可以看出應(yīng)用交付的宗旨是保證企業(yè)關(guān)鍵業(yè)務(wù)的可靠性、可用性與安全性。應(yīng)用交付應(yīng)是多種技術(shù)的殊途同歸,比如廣域網(wǎng)加速、負(fù)載均衡、Web應(yīng)用防火墻…針對不同的應(yīng)用需求有不同的產(chǎn)品依托和側(cè)重。

WAF不能做什么?

  • WAF不能過濾其他協(xié)議流量,如FTP、PoP3協(xié)議
  • WAF不能實現(xiàn)傳統(tǒng)防護墻功能,如地址映射
  • WAF不能防止網(wǎng)絡(luò)層的DDoS攻擊
  • 防病毒

WAF與傳統(tǒng)安全設(shè)備的區(qū)別:

傳統(tǒng)安全設(shè)備特點:

  • IPS:針對蠕蟲、網(wǎng)絡(luò)病毒、后門木馬防護,不具備WEB應(yīng)用層的安全防護能力
  • 傳統(tǒng)FW:作為內(nèi)網(wǎng)與外網(wǎng)之間的一種訪問控制設(shè)備,提供3-4層的安全防護能力,不具備WEB應(yīng)用層的安全防護能力

WAF特點:

WAF是專業(yè)的應(yīng)用層安全防護產(chǎn)品。

  • 具備威脅感知能力
  • 具備HTTP/HTTPS深度檢測能力. 檢出率高,誤報率低/漏報率低
  • 高性能
  • 復(fù)雜環(huán)境下高穩(wěn)定性

WAF的主要功能:

  • WAF主要是通過內(nèi)置的很多安全規(guī)則 來進行防御。
  • 可防護常見的SQL注入、XSS、網(wǎng)頁篡改、中間件漏洞等OWASP TOP10攻擊性。
  • 當(dāng)發(fā)現(xiàn)攻擊后,可將IP進行鎖定,IP鎖定之后將無法訪問網(wǎng)站業(yè)務(wù)。
  • 也支持防止CC攻擊,采用集中度和速率雙重檢測算法。

WAF的主要廠家:

  • 國內(nèi):安恒,綠盟,啟明星辰
  • 國外:飛塔,梭子魚,Imperva

WAF的發(fā)展歷程

WAF的發(fā)展主要經(jīng)歷了IPS架構(gòu),反向代理,透明代理和流模式。

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
 

IPS架構(gòu)的特點:

優(yōu)勢:

  • 建立在原IPS架構(gòu)之上,部署簡單
  • 不改變數(shù)據(jù)包內(nèi)容
  • 性能較好

劣勢:

  • 誤報及漏報率較高
  • 難以解決HTTP慢攻擊及分片攻擊
  • 難以實現(xiàn)復(fù)雜應(yīng)用,如應(yīng)用交付

反向代理特點:

優(yōu)勢:

  • 單臂部署,不需要串接在網(wǎng)絡(luò)中
  • 實現(xiàn)應(yīng)用交付
  • 安全防護能力好

劣勢:

  • 會改變數(shù)據(jù)包內(nèi)容
  • 性能較差
  • 需要改變網(wǎng)絡(luò)配置,故障恢復(fù)慢。

透明代理特點:

優(yōu)勢:

  • 半透明部署,不需要改變網(wǎng)絡(luò)配置
  • 實現(xiàn)應(yīng)用交付
  • 安全防護能力好
  • 故障恢復(fù)快

劣勢:

  • 較少更改數(shù)據(jù)包內(nèi)容
  • 性能一般

流模式特點:

優(yōu)勢:

  • 全透明部署,不改變網(wǎng)絡(luò)配置/數(shù)據(jù)包內(nèi)容
  • 實現(xiàn)應(yīng)用交付
  • 安全防護能力好
  • 故障恢復(fù)快
  • 性能好

劣勢:

  • 對特殊構(gòu)造攻擊取決于WAF緩存大小

WAF關(guān)鍵技術(shù)

WAF的透明代理技術(shù)原理:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF透明代理技術(shù)原理
透明代理技術(shù)基于TCP連接,網(wǎng)絡(luò)協(xié)議棧應(yīng)用層的代理技術(shù),實現(xiàn)與客戶端以及服務(wù)器雙向獨立的TCP連接建立,隔絕客戶端和服務(wù)器的直接TCP連接建立。通訊過程如下:

 

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF通信過程
WAF主要會更改如下數(shù)據(jù)包內(nèi)容項:

 

  • 客戶端TCP源端口
  • 客戶端源MAC/服務(wù)器源MAC地址
  • 長短連接協(xié)議版本
  • MIME類型

Web應(yīng)用安全防護策略:

基于WEB攻擊特征庫的正則表達式的匹配方式;策略規(guī)則組織成規(guī)則鏈表的方式,深度檢查請求頭部、請求提交內(nèi)容,響應(yīng)頭部,響應(yīng)內(nèi)容體等內(nèi)容進行逐條匹配檢查。

主要可以防止以下攻擊:

  • HTTP協(xié)議合規(guī)性
  • SQL注入阻斷
  • 跨站點腳本/CSRF攻擊防護
  • 表單/cookie篡改防護
  • DoS攻擊防護
  • 敏感信息泄漏
  • 目錄遍歷
  • 防掃描器探測攻擊

Web應(yīng)用安全審計:

WAF可以審計所有用戶訪問行為,通過對訪問記錄的深度分析,可以發(fā)掘出一些潛在的威脅情況,對于攻擊防護遺漏的請求,仍然可以起到追根索源的目的。

防CC:

CC攻擊的原理就是攻擊者控制某些主機不停地發(fā)大量數(shù)據(jù)包給對方服務(wù)器造成服務(wù)器資源耗盡,一直到宕機崩潰。CC主要是用來消耗服務(wù)器資源的,每個人都有這樣的體驗:當(dāng)一個網(wǎng)頁訪問的人數(shù)特別多的時候,打開網(wǎng)頁就慢了,CC就是模擬多個用戶(多少線程就是多少用戶)不停地進行訪問那些需要大量數(shù)據(jù)操作(就是需要大量CPU時間)的頁面,造成服務(wù)器資源的浪費,CPU長時間處于100%,永遠(yuǎn)都有處理不完的連接直至就網(wǎng)絡(luò)擁塞,正常的訪問被中止。

防止CC攻擊的原理:

  • 可定義多條DOS策略
  • 可支持多個URL匹配算法
  • 可支持應(yīng)用層IP匹配算法

Web應(yīng)交交付:

“應(yīng)用交付”,實際上就是指應(yīng)用交付網(wǎng)絡(luò)(Application Delivery Networking,簡稱ADN),它利用相應(yīng)的網(wǎng)絡(luò)優(yōu)化/加速設(shè)備,確保用戶的業(yè)務(wù)應(yīng)用能夠快速、安全、可靠地交付給內(nèi)部員工和外部服務(wù)群。

從定義中可以看出應(yīng)用交付的宗旨是保證企業(yè)關(guān)鍵業(yè)務(wù)的可靠性、可用性與安全性。應(yīng)用交付應(yīng)是多種技術(shù)的殊途同歸,比如廣域網(wǎng)加速、負(fù)載均衡、Web應(yīng)用防火墻…針對不同的應(yīng)用需求有不同的產(chǎn)品依托和側(cè)重。

WAF一般可做的應(yīng)用交付主要是通過:

  • web加速與數(shù)據(jù)壓縮 優(yōu)化服務(wù)器性能。

WAF的多種部署模式

WAF一般支持透明代理,反向代理,旁路監(jiān)控,橋模式部署模式。

透明代理串接模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-透明代理串接模式
透明代理部署模式支持透明串接部署方式。串接在用戶網(wǎng)絡(luò)中,可實現(xiàn)即插即用,無需用戶更改網(wǎng)絡(luò)設(shè)備與服務(wù)器配置。部署簡單易用,應(yīng)用于大部分用戶網(wǎng)絡(luò)中。

 

部署特點:

  • 不需要改變用戶網(wǎng)絡(luò)結(jié)構(gòu),對于用戶而言是透明的
  • 安全防護性能強
  • 故障恢復(fù)快,可支持Bypass

透明代理串接模式是采用最多的部署模式,防御效果好。

反向代理模式:

反向代理又分為兩種模式,反向代理(代理模式)與反向代理(牽引模式)。

代理模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-反向代理(代理模式)
WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò)環(huán)境中,需要更改網(wǎng)絡(luò)防火墻的目的映射表,網(wǎng)絡(luò)防火墻映射WAF的業(yè)務(wù)口地址,將服務(wù)器的IP地址進行隱藏。

 

即在圖中,當(dāng)外網(wǎng)去訪問www.test.com時,會解析到110.1.1.1。在網(wǎng)絡(luò)防火墻FW上,會通過nat-server技術(shù),將110.1.1.1外網(wǎng)地址解析為192.168.1.1的內(nèi)網(wǎng)地址。而192.168.1.1為WAF的業(yè)務(wù)口地址,WAF會去訪問后端服務(wù)器192.168.1.100,將包返回給WAF,WAF再返回給用戶,起到了代理作用,隱藏了真正的Web服務(wù)器地址。

部署特點:

  • 可旁路部署,對于用戶網(wǎng)絡(luò)不透明,防護能力強
  • 故障恢復(fù)時間慢,不支持Bypass,恢復(fù)時需要重新將域名或地址映射到原服務(wù)器。
  • 此模式應(yīng)用于復(fù)雜環(huán)境中,如設(shè)備無法直接串接的環(huán)境。
  • 訪問時需要先訪問WAF配置的業(yè)務(wù)口地址。
  • 支持VRRP主備

牽引模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-反向代理(牽引模式)
WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò)環(huán)境中,需要在核心交換機上做策略路由PBR,將客戶端訪問服務(wù)器的流量牽引到WAF上,策略路由的下一跳地址為WAF的業(yè)務(wù)口地址。

 

部署特點:

  • 可旁路部署,對于用戶網(wǎng)絡(luò)不透明。
  • 故障恢復(fù)時間慢,不支持Bypass,恢復(fù)時需要刪除路由器策略路由配置。
  • 此模式應(yīng)用于復(fù)雜環(huán)境中,如設(shè)備無法直接串接的環(huán)境。
  • 訪問時仍訪問網(wǎng)站服務(wù)器

旁路監(jiān)控模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-旁路監(jiān)控模式
采用旁路監(jiān)聽模式,在交換機做服務(wù)器端口鏡像,將流量復(fù)制一份到WAF上,部署時不影響在線業(yè)務(wù)。在旁路模式下WAF只會進行告警而不阻斷。

 

透明橋模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-透明橋模式
透明橋模式是真正意義上的純透明,不會改變更改數(shù)據(jù)包任何內(nèi)容,比如源端口、TCP序列號,橋模式不跟蹤TCP會話,可支持路由不對稱環(huán)境。

 

WAF可靠性部署-透明代理下的HA主備模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-透明代理下的HA主備模式
雙機HA模式下,WAF工作于Active,Standby的模式,即其中一臺WAF處于檢測防護模式時,另一臺為備用,不進行工作。當(dāng)主WAF出現(xiàn)故障,或者與主WAF連接的上下行鏈路出現(xiàn)故障時,備用的WAF將協(xié)商進入檢測防護模式。

 

  • 流量的切換:根據(jù)流量來進行判斷,從哪邊來的流量走哪邊。
  • 當(dāng)兩邊同時有流量的時候,需要使用主主模式,不需要心跳線。

WAF可靠性部署-反向代理下的HA主備模式:

 

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別-美聯(lián)科技
圖:WAF部署場景-反向代理下的HA主備模式
WAF在反向代理下通過VRRP協(xié)議來協(xié)商主備關(guān)系,正常情況下只有主機工作,備機不工作,當(dāng)WAF主機出現(xiàn)問題時,備機自動切換為主機進行工作。

客戶經(jīng)理
主站蜘蛛池模板: 精品人妻少妇一区二区 | 亚洲欧美另类久久久精品能播放的 | 亚洲精品456在线播放乱码 | 鲁一鲁av | 岛国精品一区免费视频在线观看 | 亚洲成人aaa| 精品国产肉丝袜久久 | 性色欲网站人妻丰满中文久久不卡 | 好色av | 国产69精品久久久 | 欧美人成网站在线看 | 国产一级中文字幕 | 黄色小视频在线免费看 | 精品欧美成人一区二区不卡在线 | 懂色av蜜臀av粉嫩av分享吧最新章节 | 国产成人久久综合777777麻豆 | 91精品国产综合久久久蜜臀粉嫩 | 国产一区麻豆 | 久久aaaa片一区二区 | 久久一级黄色片 | 国产亚洲精品超碰热 | 亚洲第一综合网址网址 | 青青青在线香蕉国产精品 | 日韩人妻无码一区二区三区99 | 精品国产九九九 | 国産精品久久久久久久 | 欧美伊香蕉久久综合网另类 | 一本色道综合久久欧美日韩精品 | 97久章草在线视频播放 | 男女午夜视频 | 在线免费观看日韩 | 亚洲人成网站18禁止无码 | 亚洲精品99久久久久中文字幕 | 亚洲 自拍 色综合图区av | 欧美一区二区在线播放 | 天堂av资源| 日韩亚洲国产中文永久 | 久久男人av资源网站 | 特级婬片国产高清视频 | chinese真实伦对白露脸 | 免费无码观看的av在线播放 | 色中色综合 | 饥渴少妇高潮视频大全 | 亚洲午夜高清国产拍 | 国产精品va在线播放我和闺蜜 | 中文中幕a在线 | 日韩福利视频导航 | 在线观看aa | 国产妞干网 | av无码国产在线看岛国 | 18禁男女污污污午夜网站免费暖暖 | 中文字幕乱码亚洲无线码 | 人妻精品久久久久中文字幕 | 国语自产偷拍精品视频 | av激情小说 | 天天躁夜夜躁狠狠躁2021 | 夜爽8888视频在线观看 | 99久久久久成人国产免费 | 国产精品国一国二在线 | 国产三级农村妇女在线 | 中文字字幕在线精品乱码 | 中文字幕人成乱码熟女香港 | 国产婷婷在线精品综合 | 精品亚洲国产成人av在线 | 亚洲色无码一区二区三区 | 婷婷日韩 | 人人人妻人人人妻人人人 | 伊人久久成人 | 国产精品美脚玉足脚交欧美 | 91激情在线观看 | 无码人妻熟妇av又粗又大 | 国产激情无码一区二区app | 亚洲 自拍 另类 欧美 | 久久男人网| 成熟丰满熟妇av无码区 | 亚洲天堂视频网站 | 日韩无套内射视频6 | 极品粉嫩福利午夜在线播放 | 艳妇乳肉豪妇荡乳av无码福利 | 日本在线高清不卡免费播放 | 91久久国产综合久久91精品网站 | 黄色a免费| 欧美精品成人v高清视频 | 另类天堂 | 国产一区二区三区在线观看免费 | 国产成人精品a∨一区二区 蜜臀国产在线视频 | 志在出位国语完整在线观看 | 老熟妇性老熟妇性色 | 久久亚洲精品无码观看 | 久久久精品成人免费看片 | 亚洲制服 视频在线观看 | 黄色a一级 | 欧美三级成人 | 国产成人资源 | 欧美日韩高清在线 | 两个奶头被吃高潮视频 | 国产成人综合久久精品推最新 | 无码人妻丰满熟妇啪啪 | 欧美性猛交xxxx乱 |