当前位置:首页 > 参观机房 > 数据中心

广东服务器大促销查看详情

WAF功能总结,web应用防火墙WAF作用详解


    发布时间:2020-01-19 00:03:19  |   发布者:邓新薇   | 访问次数:499

  WAF是一种基础的安全保护模块,通过特征提取和分块检索技术进行特征匹配,主要针对 HTTP 访问的 Web 程序保护。WAF部署在Web应用程序前面,在用户请求到达 Web 服务器前对用户请求进行扫描和过滤,分析...
WAF是一种基础的安全保护模块,通过特征提取和分块检索技术进行特征匹配,主要针对 HTTP 访问的 Web 程序保护。WAF部署在Web应用程序前面,在用户请求到达 Web 服务器前对用户请求进行扫描和过滤,分析并校验每个用户请求的网络包,确保每个用户请求有效且安全,对无效或有攻击行为的请求进行阻断或隔离。

WAF功能总结,WAF作用详解:


1.应用防护


1.1.基础防护

WAF提供的基础防护涵盖了SQL注入攻击、命令注入攻击、文件包含防护、SSI注入防护、LDAP注入防护、Webshell防护、XXS跨站脚本防护、网站扫描防护、路径遍历防护、盗链防护、信息泄露防护、Web应用程序漏洞、Web容器漏洞等14类攻击类型,保护站点免遭常见的各类攻击。

1.1.1.SQL注入攻击

SQL注入,就是指攻击者将恶意的字符串或者语句等信息作为参数输入,服务器在验证这个字段的时候,读取攻击者输入的数据,将其作为正常的值参与SQL语句的查询。

1.1.2.命令注入攻击

Command Injection,即命令注入攻击,是指这样一种攻击手段,黑客通过把HTML代码输入一个输入机制(例如缺乏有效验证限制的表格域)来改变网页的动态生成的内容。

1.1.3.文件包含防护

通过传递本地或者远程的文件作为参数进行利用,可以读取敏感信息、执行命令、GetWebshell。

1.1.4.SSI注入防护

SSIInjection(Server-side Include)服务器端包含提供了一种对现有HTML文档增加动态内容的方法。根据查资料的理解这是http服务器提供支持的一个特性。

1.1.5.LDAP注入防护

LDAP注入攻击和SQL注入攻击相似,因此接下来的想法是利用用户引入的参数生成LDAP查询。一个安全的Web应用在构造和将查询发送给服务器前应该净化用户传入的参数。

1.1.6.Webshell防护

webshell就是以asp、php、jsp或者cgi等网页文件形式存在的一种命令执行环境,也可以将其称做为一种网页后门。

1.1.7.XXS跨站脚本防护

跨站脚本攻击(Cross Site Script为了区别于CSS简称为XSS)指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意用户的特殊目的。

1.1.8.XXE注入攻击防护

XXE注入攻击,也就是XML外部实体注入攻击。漏洞是在对非安全的外部实体数据进行处理时引发的安全问题。在XML1.0标准里,XML文档结构里定义了实体(entity)这个概念。

1.1.9.网站扫描防护

通过工具自动扫描漏洞。

1.1.10.路径遍历防护

通过目录便利攻击可以获取系统文件及服务器的配置文件等等。

1.1.11.盗链防护

盗链是指服务提供商自己不提供服务的内容,通过技术手段直接在自己的网站上向最终用户提供其他服务提供商的服务内容,受益者不提供资源或提供很少的资源,而真正的服务提供商却得不到任何的收益。

1.1.12.信息泄露防护

信息防泄漏是以加密技术为核心,结合安全审计机制、严格管控机制掌握、控制内部文档操作,有效防止任何状态(使用、传输、存储)的内部资料和信息资产泄漏。

1.1.13.Web应用程序漏洞

现有Web应用程序在安全方面常见的十大漏洞分别是:非法输入、失效的访问控制、失效的账户和线程管理、跨站脚本攻击、缓存溢出问题、注入式攻击、异常错误处理、不安全的存储、程序拒绝服务攻击、不安全的配置管理等。

1.1.14.Web容器漏洞

1.2.高级防护

1.2.1.协议合规

为防止非法用户通过构造不合理的请求,对web服务器进行非合法探测或溢出攻击,WAF提供协议合规功能。根据用户实际配置的条件,WAF检查HTTP协议头部,对HTTP请求信息中的方法以及参数长度等信息进行检测。检测是否合规,对不符合的请求项进行拦截或预警。

1.2.2.加速网关

WAF支持对用户配置的请求URL、请求方法或请求文件类型加速放行,缓解数据请求量大时对waf性能造成的影响。

1.2.3.攻击溯源

客户端请求到达服务端的过程中,经过的代理会添加自己的ip到x-forword-ip请求头上。

1.2.4.盗链防护

盗链是指服务提供商自己不提供服务的内容,通过技术手段直接在自己的网站上向最终用户提供其他服务提供商的服务内容,受益者不提供资源或提供很少的资源,而真正的服务提供商却得不到任何的收益。

1.2.5.缓存加速

对于用户需要经常访问的资源,WAF提供缓存加速功能,即对指定类型的文件一段时间内进行缓存,再次收到客户端相同资源请求时WAF直接返回资源。

1.2.6.智能学习

攻击的特征有数万种但是正常请求的规律相对唯一,故WAF提供智能学习功能,即对保护站点访问流量进行学习,监控出正常的访问请求,建模生成白名单规则,当WAF检测到违反现有模型的行为时将进行阻断或预警。

1.2.7.访问控制

访问控制是针对部分URL只允许特定的IP进行访问,主要用于一些保护站点的管理页面,只能允许管理员的IP进行访问的场景,通俗讲就是对针对某些特定URL的黑、白名单控制的功能。

1.2.8.IP白名单

WAF可以设置IP白名单,对名单中的ip访问站点时不进行规则检测,以达到快速放行的目的。

1.2.9.流量控制

流量控制是指针对某些URL进行单IP的访问速度限制,主要用于单IP下载限流,防止某个IP在下载保护站点资源时占用所有下载资源,导致其它用户无法下载或者访问,从而保证保护站点资源的可持续性和稳定性。

1.2.10.页面压缩

WAF支持对请求资源进行压缩,减少网络数据传输量,加快传输速度;

1.2.11.信息脱敏

对保护站点中返回的敏感信息进行过滤隐藏,如手机号、身份证号、银行卡号等,还支持自定义敏感词。

1.2.12.CC防护

CC攻击即攻击者控制某些主机不停地发送大量数据包给对方服务器导致服务器资源耗尽,一直到宕机崩溃。WAF所做的防护是对单个连接请求的速率和连接数进行控制,达到减轻CC攻击效果。

1.2.13.CSRF防护

CSRF攻击即攻击者诱导他人点击带有特定请求的链接等,盗用他人的身份授权完成攻击请求;WAF中CSRF防护的校验方式有请求方法校验和Refer校验。

1.2.14.Cookie防护

Cookie防护功能对网络报文中传输的cookie信息进行保护,采用对cookie进行签名的方式防护cookie篡改和劫持。

1.2.15.水印防篡改

WAF支持针对静态页面的防篡改,根据网页生成水印信息,使水印与网页有高度的相关性。当对保护站点发起请求时,waf会根据保护站点返回的网页与水印进行校验,不一致时进行防护。

1.2.16.自定义规则

自定义规则属于其他防护,用户可以根据已知的威胁自定义防护规则,可通过添加或批量导入的方式配置自定义规则。

2.网络防护


1)DDOS攻击

2)Syn Flood

3)Ack Flood

4)Http/HttpS Flood(CC攻击)

5)慢速攻击

3.篡改防护


web篡改防护。

新之洲Web应用防火墙(云WAF)是基于 AI 引擎的一站式 Web 业务运营风险防护方案,帮助用户应对网站入侵,漏洞利用,挂马,篡改,后门,爬虫Bot,域名劫持等安全问题,为组织网站及Web业务安全运营保驾护航。

如果亲们有服务器租用或者托管需求随时联系小薇点击这里给我发消息,提供技术协助等服务。

版权声明:部分文章内容、图片来源于互联网获取,如有侵权请联系删除,发送邮件:server889#qq.com 请将#改为@,我们将第一时间审核处理!
Tagsweb应用防火墙
上一页信息化推动中国数据中心快速发展   下一页高防CDN服务器搭建方案

关注新之洲COM
服务器租用/托管联系QQ:78664972 / 316065124

服务器优势
     
IDC优势

IDC优势

广东专业IDC服务器租用提供商
8年以上丰富经验,ISP经营许可资质
多个机房供应选择IDC数据中心
服务器机房资源遍布海内外
贴心服务支持

贴心服务支持

7*24技术维护支持
普通话、英语多语言技术支持
免费故障排查处理
免费重启,重装系统,网络连接维护服务等
       
网络和硬件的保证

网络和硬件的保证

网络基础设施一流
保证安全可靠的存放环境
网络连通率99.99%
多线路骨干网接入,网速畅通无阻
管理和监控

管理和监控

网络连接管理
实时监测带宽使用
流量监视
提供免费网络流量报告
  服务协议/条款

一、整机服务器可安装任何系统,默认Windows Server 2003系统以及linux系统,其他系统可提供完整镜像安装。

二、国内机器均要备案,如未备案的可联系客服备案,香港服务器,韩国服务器免备案。

三、退款条例:非机器问题不支持退款,质量问题可申请退款。

四、一切内容以客服聊天记录为标准,S内容直接封机器不退款。

五、新之洲数据一致续费提前三天会给您联系通知,如联系不上机器到期先下架1天第二天还未来续费或者备份资料的直接格式化。

六、免责声明,关于机器故障等情况这个是机房无法控制的,请各位用户要备份,可联系技术员设置全自动日期周期备份。