WEB应用防火墙(WAF启明设备)

article/2025/10/13 19:58:55

1.应用背景

网络安全形式严峻

新型0day漏洞频发

等保2.0

热点需求

行业规范

安全事件

2.产品介绍

1.工作原理

a) 桥模式串行部署于Web服务器前端,对应用层攻击行为进行精确识别和实时阻断,主动而有效的保护 Web应用不被攻击及篡改 b) 单臂代理模式部署于Web服务器前端,通过负载或策略路由方式把Web流量导流到WAF,可对应用层 攻击行为进行精确识别和实时阻断,主动而有效的保护Web应用不被攻击及篡改 
c) 旁路部署模式部署于Web服务器前端,通过交换机端口镜像把流量镜像给WAF,可对Web应用层流量 进行只检测不阻断

2.功能

在这里插入图片描述

3.管理方式

Web登录 
管理口的默认配置为 192.168.1.250/24。允许对该接口的 Ping、SSH 和HTTPS 操作,系统默认的配置管理员用户为adm,密码为 venus70。

4.部署模式

串联模式:透明(桥)、代理、单臂模式部署

旁路模式

1.透明模式部署

串行部署 
一般采用透明桥部署 不影响客户网络架构,客户无需修改原有设备配置 串行部署硬件BYPASS功能保障业务连续性

2.代理模式部署

串行部署
客户端访问地址为WAF代理地址;
WAF进行目的IP转换,源IP不做转换;

3.单臂代理模式部署

串行部署
物理上旁路逻辑上串行,大流量情况下,一般采用单臂部署
通过负载均衡将应用层流量引流给WAF进行检测,负载均衡可对WAF健康状态进行探测,如
有异常将流量引给其它设备,不影响客户网络结构

4.旁路模式

旁路部署
旁路部署情况下,通过端口镜像把流量镜像给WAF
旁路检测
旁路检测实现对Web应用流量全面检测

5.设备配置

1.控制台登陆

连接出厂设备Eth0管理口,WEB登录192.168.1.250,adm/venus70

2.网络配置

通过WEB管理界面配置网络: 系统管理员登录,在【网络配置】->【接口】->【接口】中点击网口名称进行配置。

3.授权导入

系统管理员登录,在【系统配置】->【授权配置】中导入授权码

4.系统升级

系统管理员登录,在【系统维护】->【升级管理】中点击“升级”上传升级包对设备进行升级。

6.上架部署

1.部署思路

网络配置:
1.网络配置->接口->接口,可配置接口IP地址/掩码。 
2.网络配置->接口->透明桥,可进行网桥配置。 
3.网络配置路由,可配置静态路由。配置web服务器地址及端口
1.对象管理->地址对象,可配置web应用服务器的地址。支持配置ip地址、ip子网、ip地址范围三种配置方法。
2.对象管理->服务对象,可配置web应用服务器的端口。支持配置单个端口、端口范围。配置虚拟服务
1.应用防护->虚拟服务,按照网络规划配置相应模式的虚拟服务策略开启
1.算法引擎:开启默认策略即可(web恶意扫描防护、SQL注入防护、XSS攻击防护),其他检测模块的开启需要了解用户web应用业务URL、参数、频率等业务特性后才能开启配置。
2.事件引擎:事件开启无需配置,默认即可。动作--全通过
算法引擎:
逐个修改检测模块响应动作为通过。
事件引擎:
1.进入应用防护事件集事件响应模板,
2.新建模板。响应动作选择通过,日志级别及事件启用选择保留。
3.进入应用防护站点安全事件引擎。
4.选定所有事件
5.点击应用模板进入模板选择界面。
6.选择要应用的模板以及要生效的站点安全。
7.提交过载保护:
推荐配置:
 开启自动切换配置
 CPU开启过载保护阈值:80%
 CPU关闭过载保护阈值:40%
 内存开启过载保护阈值:80%
 内存关闭过载保护阈值:40%
 恢复选择:自动恢复
 过载保护方式:三层回退
 CPU利用率计算方式:average-usage
 过载保护事件:20s
 采样间隔:5

2.策略优化思路

算法引擎:

SQL注入攻击:临时添加白名单->业务整改->删除白名单

xss攻击防护:策略优化思路统SQL注入攻击

web恶意防扫描:调整检测敏感度

事件引擎:

​ 按事件安全等级高->中->低->非攻击的顺序进行逐级确认优化

1.所有事件配置响应动作未通过,避免影响业务

2.只开启高危事件

3.运行一段时间分析安全日志

4.修改事件响应动作

3.密码策略、登陆锁定

admin管理员,可对用户密码进行强度配置、和账户解锁、以及配置临时锁定

用户密码策略:密码最小/大位数、大小写字母、数字、特殊字符,密码周期、密码规则等。

注意:默认的用户管理员、系统管理员、审计管理员不可删除和修改

4.日志配置

支持syslog格式,本地日志,以及Data-Center日志,提供给用户掌握系统运行状况。

5.双机热备

三种配置:HA主-备、HA主-主、两台单机

6.HTTPS检测

https的两种模式

母、数字、特殊字符,密码周期、密码规则等。

注意:默认的用户管理员、系统管理员、审计管理员不可删除和修改

4.日志配置

支持syslog格式,本地日志,以及Data-Center日志,提供给用户掌握系统运行状况。

5.双机热备

三种配置:HA主-备、HA主-主、两台单机

6.HTTPS检测

https的两种模式

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-iiLz6dIK-1649054959532)(C:\Users\huashuo\AppData\Roaming\Typora\typora-user-images\image-20220330162959762.png)]


http://chatgpt.dhexx.cn/article/K0DkN7y2.shtml

相关文章

阿里云服务器接入云盾Web应用防火墙教学

什么是云盾Web应用防火墙? 云盾Web应用防火墙(Web Application Firewall, 简称 WAF)基于云安全大数据能力实现,通过防御SQL注入、XSS跨站脚本、常见Web服务器插件漏洞、木马上传、非授权核心资源访问等OWASP常见攻击,过滤海量恶意CC攻击&…

Web应用防火墙和普通防火墙的区别与联系

随着互联网的不断发展,Web应用程序的安全问题日益凸显,各种安全漏洞和攻击手段层出不穷。Web应用防火墙(WAF)作为保障Web应用程序安全的一种有效手段,正在被越来越多的企业所采用。那么,Web应用防火墙到底有什么用呢?web应用防火…

腾某云web应用防火墙-被ban后小技巧绕过

长这样式de 修改xff即可正常访问 (X-Forwarded-For Header)浏览器插件

WEB应用防火墙安全技术要求与测试评价方法

信息安全技术 WEB应用防火墙安全技术要求与测试评价方法 范围 本标准规定了WEB应用防火墙的安全功能要求、自身安全保护要求、性能要求和安全保证要求,并提供了相应的测试评价方法。 本标准适用于WEB应用防火墙的设计、生产、检测及采购。 规范性引用文件 下列…

开源免费的WEB应用防火墙

开源免费的WEB应用防火墙 排名不分前后 资源宝分享:www.httple.net 南墙waf测试linux7.6和宝塔不兼容,会用使用docker版waf隔离开来https://waf.uusec.com/waf-docker-community.v2.1.5.tgz 1、南墙WEB应用防火墙(简称:&#x…

Saas型网站域名如何接入腾讯云的web应用防火墙?

步骤 1:域名添加 使用 Web 应用防火墙(WAF)防护您的 Web 业务前,需要先将防护的网站接入到 Web 应用防火墙。未完成接入前,您的 Web 应用防火墙防护将无法生效。本文档将指导您如何在 SaaS 型 WAF 中接入域名。 登录…

云上守护者—Web应用防火墙

说到防火墙,大家既熟悉又陌生。熟悉,是因为我们日常或多或少听过见过,例如Window自带防火墙。陌生,是因为我们不知道如何定义防火墙。 什么是防火墙? 应用防火墙对应在现实生活中,像公司大门的保安大爷&am…

web应用防火墙与防火墙的差别

在蔚可云众多安全产品中,有一个名为“web应用防火墙”的产品,很容易引起普通开发者的疑惑,web应用防火墙和传统防火墙到底有什么差别,以至于我们还需要购买这一种产品? 传统防火墙 传统防火墙的功能,主要…

Web 应用程序防火墙 (WAF) 相关知识介绍

Web应用程序防火墙 (WAF) 如何工作? Web应用防护系统(也称为:网站应用级入侵防御系统。英文:Web Application Firewall,简称:WAF)。利用国际上公认的一种说法:Web应用防火墙是通过执…

什么是Web应用程序防火墙?

Web应用程序防火墙/WAF简介 Web应用程序防火墙(WAF)为来自恶意安全攻击(例如SQL注入,跨站点脚本(XSS))的在线服务提供Web安全。 WAF安全性可以检测并过滤掉可能会使在线应用程序降级&#xff0…

如何不安装ORACLE就可以连接服务器端Oracle

在2021年10月7日开始我的本科实习的第一天,之前自己写demo和练习技术的时候,数据库用的都是MySQL,可视化工具用的都是navicat,来到了实习单位后,发现公司用的是Oracle数据库,工具只能使用plsql 不给使用na…

sqlserver链接oracle服务器

1.sqlserver链接orcacle数据库前提条件: sqlserver数据库服务器上sqlserver服务端的版本与oracle客户端的版本要统一 都是64为或者都是32位 如果sqlserver数据库服务器的版本是32位的,则需要在sqlserver数据库服务器上安装32位的oracle客户端 如果sqlser…

创建sql server 到Oracle的链接服务器

需要一个软件ODAC112040Xcopy_64bit 我连接的oracle是11g r2 sqlserver 是 2016 软件下载 https://pan.baidu.com/s/1OpYmpReEJcPg4wNESWy61Q 或者:链接:https://pan.baidu.com/s/1uXpWP-QmRzEpaDnlwBuHbg 提取码:nazl 注意:所有操…

Oracle服务器和客户端的安装(图解)

处于网络覆盖的时代, 数据库 对于现代社会和行业已经不是什么新鲜事物,它已经被运用到了社会生产和生活的各个领域。作于一款高性能、高生产率的 数据库管理 应用平台,Oracle9i在数据库管理、数据完整性检查、数据库查询性能、数据 安全 性方…

oracle客户端连接oracle服务器

oracle客户端连接oracle服务器 1、配置监听器 2 启动监听器 启动成功! 3查看当前数据库local_listener的值 发现该参数没有值,没有设置动态注册的监听器信息 4,查看刚配置监听器listner1状态信息 没有任何服务注册 5 动态注册orcl数据库…

oracle服务端安装

oracle服务端安装 1、下载oracle服务端,其安装包包含两个: 2、下载完成后,将2个压缩文件一起选中,鼠标右键—>解压文件,如下图所示。两个压缩文件解压到同一目录下。需要注意的是,路径名称中最好不要出…

以sys用户远程登录oracle服务器

说来还是因为arcgis的问题,因为安装arcgis sde的时候,需要以sys用户身份来创建sde所需要表空间和用户。当sde和oracle安装在同一台服务器的时候,可以直接使用sys用户登录本机oracle。但是当oracle和sde不在同一台服务器上时就不能那么好做了&…

在Linux(Centos7)上配置Oracle服务器

(1)打开Centos7,确保有网 ping baidu.com PING baidu.com (110.242.68.66) 56(84) bytes of data. 64 bytes from 110.242.68.66 (110.242.68.66): icmp_seq1 ttl128 time115 ms(2)更改配置yum源(确保yuml…

甲骨文云服务器

麻烦请问一下各位大佬,为什么甲骨文的Centos系统和乌班图放行不了9527的端口,该怎么放行端口麻烦你们可以分享一下,谢谢了!(图1-2为乌班图,3为Centos)

服务器服务部署和oracle数据库安装

1、windows server 2008 r2 系统的iis需要安装.net framework 2、发布后如有报错,提示dataaccess方面的问题,则需要安装odac。 3、oracle数据库配置网络服务 第一步:参考http://jingyan.baidu.com/article/b907e627d7d3d146e7891cf9.html配…