中文字幕日韩精品一区二区免费_精品一区二区三区国产精品无卡在_国精品无码专区一区二区三区_国产αv三级中文在线

云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別

2024-01-03    分類: 網(wǎng)站建設(shè)

WAF是什么?WAF的全稱是(Web Application Firewall)即Web應(yīng)用防火墻,簡稱WAF。國際上公認(rèn)的一種說法是:Web應(yīng)用防火墻是通過執(zhí)行一系列針對HTTP/HTTPS的安全策略來專門為Web應(yīng)用提供保護的一款產(chǎn)品。

WAF常見的部署方式:

WAF關(guān)鍵技術(shù) WAF的透明代理技術(shù)原理:

圖:WAF透明代理技術(shù)原理透明代理技術(shù)基于TCP連接,網(wǎng)絡(luò)協(xié)議棧應(yīng)用層的代理技術(shù),實現(xiàn)與客戶端以及服務(wù)器雙向獨立的TCP連接建立,隔絕客戶端和服務(wù)器的直接TCP連接建立。通訊過程如下:

圖:WAF通信過程WAF主要會更改如下數(shù)據(jù)包內(nèi)容項:

客戶端TCP源端口 客戶端源MAC/服務(wù)器源MAC地址 長短連接協(xié)議版本 MIME類型 Web應(yīng)用安全防護策略:

基于WEB攻擊特征庫的正則表達式的匹配方式;策略規(guī)則組織成規(guī)則鏈表的方式,深度檢查請求頭部、請求提交內(nèi)容,響應(yīng)頭部,響應(yīng)內(nèi)容體等內(nèi)容進行逐條匹配檢查。

主要可以防止以下攻擊:

HTTP協(xié)議合規(guī)性 SQL注入阻斷 跨站點腳本/CSRF攻擊防護 表單/cookie篡改防護 DoS攻擊防護 敏感信息泄漏 目錄遍歷 防掃描器探測攻擊 Web應(yīng)用安全審計:

WAF可以審計所有用戶訪問行為,通過對訪問記錄的深度分析,可以發(fā)掘出一些潛在的威脅情況,對于攻擊防護遺漏的請求,仍然可以起到追根索源的目的。

防CC:

CC攻擊的原理就是攻擊者控制某些主機不停地發(fā)大量數(shù)據(jù)包給對方服務(wù)器造成服務(wù)器資源耗盡,一直到宕機崩潰。CC主要是用來消耗服務(wù)器資源的,每個人都有這樣的體驗:當(dāng)一個網(wǎng)頁訪問的人數(shù)特別多的時候,打開網(wǎng)頁就慢了,CC就是模擬多個用戶(多少線程就是多少用戶)不停地進行訪問那些需要大量數(shù)據(jù)操作(就是需要大量CPU時間)的頁面,造成服務(wù)器資源的浪費,CPU長時間處于100%,永遠都有處理不完的連接直至就網(wǎng)絡(luò)擁塞,正常的訪問被中止。

防止CC攻擊的原理:

可定義多條DOS策略 可支持多個URL匹配算法 可支持應(yīng)用層IP匹配算法 Web應(yīng)交交付:

“應(yīng)用交付”,實際上就是指應(yīng)用交付網(wǎng)絡(luò)(Application Delivery Networking,簡稱ADN),它利用相應(yīng)的網(wǎng)絡(luò)優(yōu)化/加速設(shè)備,確保用戶的業(yè)務(wù)應(yīng)用能夠快速、安全、可靠地交付給內(nèi)部員工和外部服務(wù)群。

從定義中可以看出應(yīng)用交付的宗旨是保證企業(yè)關(guān)鍵業(yè)務(wù)的可靠性、可用性與安全性。應(yīng)用交付應(yīng)是多種技術(shù)的殊途同歸,比如廣域網(wǎng)加速、負載均衡、Web應(yīng)用防火墻…針對不同的應(yīng)用需求有不同的產(chǎn)品依托和側(cè)重。

WAF一般可做的應(yīng)用交付主要是通過:

web加速與數(shù)據(jù)壓縮 優(yōu)化服務(wù)器性能。 WAF的多種部署模式

WAF一般支持透明代理,反向代理,旁路監(jiān)控,橋模式部署模式。

透明代理串接模式:

圖:WAF部署場景-透明代理串接模式透明代理部署模式支持透明串接部署方式。串接在用戶網(wǎng)絡(luò)中,可實現(xiàn)即插即用,無需用戶更改網(wǎng)絡(luò)設(shè)備與服務(wù)器配置。部署簡單易用,應(yīng)用于大部分用戶網(wǎng)絡(luò)中。

部署特點:

不需要改變用戶網(wǎng)絡(luò)結(jié)構(gòu),對于用戶而言是透明的 安全防護性能強 故障恢復(fù)快,可支持Bypass

透明代理串接模式是采用最多的部署模式,防御效果好。

反向代理模式:

反向代理又分為兩種模式,反向代理(代理模式)與反向代理(牽引模式)。

代理模式:

圖:WAF部署場景-反向代理(代理模式)WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò)環(huán)境中,需要更改網(wǎng)絡(luò)防火墻的目的映射表,網(wǎng)絡(luò)防火墻映射WAF的業(yè)務(wù)口地址,將服務(wù)器的IP地址進行隱藏。

即在圖中,當(dāng)外網(wǎng)去訪問www.test.com時,會解析到110.1.1.1。在網(wǎng)絡(luò)防火墻FW上,會通過nat-server技術(shù),將110.1.1.1外網(wǎng)地址解析為192.168.1.1的內(nèi)網(wǎng)地址。而192.168.1.1為WAF的業(yè)務(wù)口地址,WAF會去訪問后端服務(wù)器192.168.1.100,將包返回給WAF,WAF再返回給用戶,起到了代理作用,隱藏了真正的Web服務(wù)器地址。

部署特點:

可旁路部署,對于用戶網(wǎng)絡(luò)不透明,防護能力強 故障恢復(fù)時間慢,不支持Bypass,恢復(fù)時需要重新將域名或地址映射到原服務(wù)器。 此模式應(yīng)用于復(fù)雜環(huán)境中,如設(shè)備無法直接串接的環(huán)境。 訪問時需要先訪問WAF配置的業(yè)務(wù)口地址。 支持VRRP主備 牽引模式:

圖:WAF部署場景-反向代理(牽引模式)WAF采用反向代理模式以旁路的方式接入到網(wǎng)絡(luò)環(huán)境中,需要在核心交換機上做策略路由PBR,將客戶端訪問服務(wù)器的流量牽引到WAF上,策略路由的下一跳地址為WAF的業(yè)務(wù)口地址。

部署特點:

可旁路部署,對于用戶網(wǎng)絡(luò)不透明。 故障恢復(fù)時間慢,不支持Bypass,恢復(fù)時需要刪除路由器策略路由配置。 此模式應(yīng)用于復(fù)雜環(huán)境中,如設(shè)備無法直接串接的環(huán)境。 訪問時仍訪問網(wǎng)站服務(wù)器 旁路監(jiān)控模式:

圖:WAF部署場景-旁路監(jiān)控模式采用旁路監(jiān)聽模式,在交換機做服務(wù)器端口鏡像,將流量復(fù)制一份到WAF上,部署時不影響在線業(yè)務(wù)。在旁路模式下WAF只會進行告警而不阻斷。

透明橋模式:

圖:WAF部署場景-透明橋模式透明橋模式是真正意義上的純透明,不會改變更改數(shù)據(jù)包任何內(nèi)容,比如源端口、TCP序列號,橋模式不跟蹤TCP會話,可支持路由不對稱環(huán)境。

WAF可靠性部署-透明代理下的HA主備模式:

圖:WAF部署場景-透明代理下的HA主備模式雙機HA模式下,WAF工作于Active,Standby的模式,即其中一臺WAF處于檢測防護模式時,另一臺為備用,不進行工作。當(dāng)主WAF出現(xiàn)故障,或者與主WAF連接的上下行鏈路出現(xiàn)故障時,備用的WAF將協(xié)商進入檢測防護模式。

流量的切換:根據(jù)流量來進行判斷,從哪邊來的流量走哪邊。 當(dāng)兩邊同時有流量的時候,需要使用主主模式,不需要心跳線。 WAF可靠性部署-反向代理下的HA主備模式:

圖:WAF部署場景-反向代理下的HA主備模式WAF在反向代理下通過VRRP協(xié)議來協(xié)商主備關(guān)系,正常情況下只有主機工作,備機不工作,當(dāng)WAF主機出現(xiàn)問題時,備機自動切換為主機進行工作。

分享標(biāo)題:云計算服務(wù)器-WAF與傳統(tǒng)網(wǎng)絡(luò)設(shè)備的區(qū)別
當(dāng)前路徑:http://www.rwnh.cn/news19/311719.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供手機網(wǎng)站建設(shè)、靜態(tài)網(wǎng)站外貿(mào)建站App設(shè)計、做網(wǎng)站、營銷型網(wǎng)站建設(shè)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都做網(wǎng)站
股票| 西峡县| 台州市| 兴山县| 河西区| 陇川县| 吉首市| 扶风县| 曲麻莱县| 从化市| 淅川县| 汕头市| 伊金霍洛旗| 申扎县| 南投县| 全南县| 日照市| 嘉鱼县| 义马市| 淳化县| 容城县| 屏东市| 衡水市| 天水市| 锦州市| 延吉市| 天全县| 新津县| 韶山市| 榆林市| 六安市| 锦屏县| 利川市| 嘉兴市| 神木县| 无棣县| 徐州市| 阿巴嘎旗| 岫岩| 茂名市| 青阳县|