- 1、本文档共19页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
梭子鱼Web应用防火墙技术原理
一、Web应用防火墙介绍
1.1 Web应用防火墙简介
梭子鱼应用防火墙基于梭子鱼专利的NCOS体系,对HTTP请求进行终止、防护和加速。集中化GUI控制界面可以让系统的配置和管理变得十分简单。 特别是,梭子鱼应用防火墙完全符合WAFEC OWASP提出的标准。并且是世界上唯一被ICSA在网络层和应用层上通过认证的产品。
目前已知的应用层和网络层攻击方法很多,这些攻击被分为若干类。下表列出了这些最常见的攻击技术,其中最后一列描述了梭子鱼WAF如何对该攻击进行防护:
攻击方式 描述 应用防火墙的防护方法 跨站脚本攻击 跨站脚本攻击利用网站漏洞攻击那些访问该站点的用户,常见目的是窃取该站点访问者相关的用户登陆或认证信息。 其防护方法是:通过检查应用流量,阻止各种恶意的脚本插入到URL, header及form中。 SQL 注入 攻击者通过输入一段数据库查询代码窃取或修改数据库中的数据。 防护方法是:通过检查应用流量,侦测是否有危险的数据库命令或查询语句被插入到URL, header及form中。 命令注入 攻击者利用网页漏洞将含有操作系统或软件平台命令注入到网页访问语句中以盗取数据或后端服务器的控制权。 防护方法是:通过检查应用流量,检测并阻止危险的系统或软件平台命令被插入到URL, header及form中。 cookie/session中毒 Cookie通常用于携带用户敏感的登陆信息,但它可能被修改提高访问权限,或伪装成他人的身份登陆。 通过对cookie进行数据加密,签名和时间戳等技术防止其内容被窃取篡改。 参数(或表单)篡改 在URL、HTTP头和表中经常使用参数用于控制对敏感数据的有效访问。 利用参数配置文档检测应用中的参数,仅允许合法的参数通过,防止参数篡改发生。 缓冲溢出攻击 由于缺乏数据输入的边界条件限制,攻击者通过向程序缓冲区写入超出其长度的内容,造成缓冲区的溢出,从而破坏程序的堆栈,使程序转而执行其它指令。如获取系统管理员的权限。 自动执行限制数据边界条件,确保不危及脆弱的服务器。 目录穿越攻击 攻击者能访问合法应用之外的数据或文件目录,导致数据泄露或被篡改。 利用应用配置文档,阻止含有路径穿越的访问,并强迫只能访问设计发布的网页,从而阻止非法访问不合法的网页或目录。 密码拦截 黑客很少尝试破解强编码数据如SSL,他们倾向于攻击那些临时的无防御的数据点,数据的加密和解密通常由多台设备配合进行,这种零散的结构为黑客对数据截取大开方便之门。 具备SSL安全防护机制,在任何环境下仅加密的流量才能通过网络,在结合DMZ区的防御机制,进一步减少单独某个设备漏洞暴露的可能性。 Cookie窃取 Cookie通常用来传输用户的登陆认证信息,它通常只是采用简单的编码如Base64,这样容易导致登陆信息被窃取。 对Cookie采用数据加密,签名和时间戳技术防止Cookie被窃取。 日志篡改 黑客篡改删除日志以掩盖其攻击痕迹或改变web处理日志。. 将后端服务器的访问记录集中到梭子鱼Web应用防火墙上,通过数据签名和加密防止其被篡改。还可以按应用声称加密日志。 出错信息截获 黑客通过网站的某些出错信息能够分析网站的某些特征,进而找到攻击点。 梭子鱼web应用防火墙像防护罩一样,防止访问者获取来自服务器的出错信息造成无意的信息泄露。 攻击隐藏 黑客通常通过将他们的请求进行编码,以此来伪装自己的身份。 在检查之前对解密URL、Unicode和其他各种形式加密。 应用平台侦测 常见的攻击通常可以通过补丁来修补,但是很多情况下补丁并不及时,黑客在侦测了应用平台后,可以利用该平台的已知漏洞进行攻击。 梭子鱼将阻止已知的攻击,这样用户可以按计划打补丁,而不必时刻关注最新的补丁。 安全管理侦测 经验丰富的黑客会对安全管理系统下手,修改或者关闭某些安全策略(网络层、应用层都可能发生)。 通过安全的加密通道对所有的管理流量进行防护。 TCP碎片攻击 通过将一个攻击会话分片成多个TCP数据包可以使得一个攻击只扫描数据包而不扫描完整会话的检测。 对整个会话做深度检测,合并碎片重组数据以检测是否含有攻击。 DOS攻击 经验丰富的黑客会对安全管理系统下手,修改或者关闭某些安全策略(网络层应用层都可能发生)。 包括所有的网络层的DoS防护,包括防止 SYN cookie 和对客户端连接速率进行限制。 通过上表可以看到,Web应用防火墙可以从多个层面做到对Web服务器和SQL服务器的保护。而对于移动MDC机房的顾虑:
跨站脚本攻击
SQL注入攻击
网站侦测攻击
应用层DDOS攻击
恶意爬行攻击
Cookie窃取攻击
Cookie中毒攻击
信息泄露攻击
网页被篡改
梭子鱼WAF不仅仅是完成其中一项或者几项安全漏洞的填补,而
您可能关注的文档
- 新人教版小学语文三年级上册单元主讲稿全册.doc
- 新人教版小学语文二年级上册单元主讲稿全册.doc
- 新人教版小学语文二年级下册词语复习汇总全册.doc
- 新人教版小学语文六年级上册单元主讲稿全册.doc
- 新人教版小学语文六年级毕业训练精品全册.doc
- 新人教版集体备课.doc
- 新人教版新课标五年级下册数学教案全册.doc
- 新人教版新目标七年级英语下册同步单元期中期末测试题【全册精品】.doc
- 新人教版小学语文四年级上册单元主讲稿全册.doc
- 新人教版高中物理必修1单元试题全册.doc
- 河南省郑州市第一中学2017-2018学年高一下学期周测物理试题(325)扫描版含答案.doc
- 山西省怀仁县第一中学2017-2018学年高二下学期第一次月考生物试题扫描版.doc
- 河南省六市高三下学期第一次联考试题(3月)理科综合扫描版含答案.doc
- 四川省高三全国Ⅲ卷冲刺演练(一)文综地理试卷扫描版含答案.doc
- 河南省洛阳市高三第二次统考文综试卷扫描版含答案.doc
- 甘肃省靖远县高三下学期第二次联考理科综合试题扫描版含答案.doc
- 问题导学法在办公场景中的实施策略及效果评估.docx
- 退休后的个人品牌打造与传播策略.docx
- 问题解决在办公流程优化中的应用.docx
- 问题导向的办公环境创新设计.docx
最近下载
- 浅谈区域品牌云展馆交互体验设计.docx VIP
- FDA-21 CFR Part 820新版医疗器械质量管理体系法规(QMSR)征求意见稿(中文)-202202.pdf
- 2025年主管护师(外科护理学)考试(专业知识)真题选题卷完整版 .pdf VIP
- 餐饮管理系统需求规格说明书.docx
- 2019-2023年福建省中考语文试题卷【文言文阅读题题解及答案解析】汇集.docx VIP
- 女装短视频运营方案.docx
- 2019-2023年福建省中考语文试题卷【文学类文本阅读题解及答案解析】汇集.docx VIP
- 2023年福建省各地中考语文模拟卷【古诗词鉴赏题解及答案解析】汇集.docx VIP
- 主管护师(外科护理)专业代码370真题相关专业知识2025年真题试卷真题.pdf VIP
- 开题报告-箱体零件的工艺规程及夹具设计.docx
文档评论(0)