WEB套用防火牆

WEB套用防火牆

Web套用防火牆是通過執行一系列針對HTTP/HTTPS的安全策略來專門為Web套用提供保護的一款產品。

  • 中文名稱
    WEB套用防火牆
  • 審計設備
    截獲所有HTTP數據
  • 功    能
    為Web套用提供保護
  • 訪問控制設備
    用來控制對Web套用的訪問

定義

利用國際上公認的一種說法:Web套用防火牆是通過執行一系列針對HTTP/HTTPS的安全策略來專門為Web套用提供保護的一款產品。

總體來說,Web套用防火牆的具有以下四大個方面的功能(參考WAF入門,對內容做了一些刪減及改編)。

審計設備

用來截獲所有HTTP數據或者僅僅滿足某些規則的會話。

訪問控制設備

用來控制對Web套用的訪問,既包括主動安全模式也包括被動安全模式。

架構/網路設計工具

當運行在反向代理模式,他們被用來分配職能,集中控制,虛擬基礎結構等。

WEB套用加固工具

這些功能增強被保護Web套用的安全性,它不僅能夠禁止WEB套用固有弱點,而且能夠保護WEB套用編程錯誤導致的安全隱患。

需要指出的是,並非每種被稱為Web套用防火牆的設備都同時具有以上四種功能。

同時WEB套用防火牆還具有多面性的特點。比如從網路入侵檢測的角度來看可以把WAF看成運行在HTTP層上的IDS設備;從防火牆角度來看,WAF是一種防火牆的功能模組;還有人把WAF看作"深度檢測防火牆"的增強。(深度檢測防火牆通常工作在的網路的第三層以及更高的層次,而Web套用防火牆則在第七層處理HTTP服務並且更好地支持它。)

功能描述

WEB套用防火牆是集WEB防護、網頁保護、負載均衡、套用交付於一體的WEB整體安全防護設備。它集成全新的安全理念與先進的創新架構,保障用戶核心套用與業務持續穩定的運行。

1、事前主動防禦,智慧型分析套用缺陷、禁止惡意請求、防範網頁篡改、阻斷套用攻擊,全方位保護WEB套用。

2、事中智慧型回響,快速P2DR建模、模糊歸納和定位攻擊,阻止風險擴散,消除"安全事故"於萌芽之中。

3、事後行為審計,深度挖掘訪問行為、分析攻擊數據、提升套用價值,為評估安全狀況提供詳盡報表。

4、面向客戶的套用加速,提升系統性能,改善WEB訪問體驗。

5、面向過程的套用控制,細化訪問行為,強化套用服務能力。

6、面向服務的負載均衡,擴展服務能力,適應業務規模的快速壯大。

特點

Web套用防火牆的一些常見特點如下。

異常檢測協定

Web套用防火牆會對HTTP的請求進行異常檢測,拒絕不符合HTTP標準的請求。並且,它也可以只允許HTTP協定的部分選項通過,從而減少攻擊的影響範圍。甚至,一些Web套用防火牆還可以嚴格限定HTTP協定中那些過於鬆散或未被完全制定的選項。

增強的輸入驗證

增強輸入驗證,可以有效防止網頁篡改、信息泄露、木馬植入等惡意網路入侵行為。從而減小Web伺服器被攻擊的可能性。

及時補丁

修補Web安全漏洞,是Web套用開發者最頭痛的問題,沒人會知道下一秒有什么樣的漏洞出現,會為Web套用帶來什么樣的危害。現在WAF可以為我們做這項工作了--只要有全面的漏洞信息WAF能在不到一個小時的時間內禁止掉這個漏洞。當然,這種禁止掉漏洞的方式不是非常完美的,並且沒有安裝對應的補丁本身就是一種安全威脅,但我們在沒有選擇的情況下,任何保護措施都比沒有保護措施更好。

(附註:及時補丁的原理可以更好的適用於基於XML的套用中,因為這些套用的通信協定都具規範性。)

基於規則的保護和基於異常的保護

基於規則的保護可以提供各種Web套用的安全規則,WAF生產商會維護這個規則庫,並時時為其更新。用戶可以按照這些規則對套用進行全方面檢測。還有的產品可以基於合法套用數據建立模型,並以此為依據判斷套用數據的異常。但這需要對用戶企業的套用具有十分透徹的了解才可能做到,可現實中這是十分困難的一件事情。

狀態管理

WAF能夠判斷用戶是否是第一次訪問並且將請求重定向到默認登錄頁面並且記錄事件。通過檢測用戶的整個操作行為我們可以更容易識別攻擊。狀態管理模式還能檢測出異常事件(比如登入失敗),並且在達到極限值時進行處理。這對暴力攻擊的識別和回響是十分有利的。

其他防護技術

WAF還有一些安全增強的功能,可以用來解決WEB程式設計師過分信任輸入數據帶來的問題。比如:隱藏表單域保護、抗入侵規避技術、回響監視和信息泄露保護。

如何選擇

從Web套用防火牆功能對比表格中,我們可以看出,目前Web套用防火牆的功能性還不統一,幾個廠商Web套用防火牆的主要功能項還有較大出入。另外,功能描述也不相同,有些同種的功能各個廠商廠商的描述各不相同。為了對廠商真實體現廠商產品功能,這一部分資料按各廠商介紹在表格中予以重現。還有一些廠商存在明顯的技術資料發布不全現象,這方面以思傑(Citrix)最具代表性。如果不是其網站產品介紹中存在"利用集成式套用防火牆增強了安全性"這一句話,和其英文網站上的相關介紹,我們幾乎認定其Citrix NetScaler產品僅是一款Web套用加速產品!所幸的是,在本次活動截止前一天,思傑市場人員將Citrix NetScaler中文資料發給了我們,才使得思傑Citrix NetScaler產品功能對比的項目不至於留白!

但是在產品功能項目差異大,內容不統一的情況下,用戶應該如何對產品進行選擇呢?下面我們就綜合分析一下,在選擇Web套用防火牆產品時,哪幾方面的信息是用戶最需要了解的。

產品宣傳

通過廠商的產品宣傳,可以了解廠商產品的市場定位,以及廠商對用戶套用需求的了解情況。從中可以初步分析廠商產品是否可以滿足用戶的實際套用需求。

產品功能介紹

在產品功能介紹中,可以粗略了解產品的各項功能,在經過對比後可以了解廠商產品的功能是否齊備,可否滿足用戶套用的需求。

產品評測報告

這是用戶容易忽略,某些廠商刻意忽略的重要信息。對於網路產品來講,市場定位容易描述,產品功能也可以相互借鑑,但具體的功能測試是很難仿造的。評測報告中的每個指標、每個數據都是廠商研發技術實力的最直觀體現,只有對產品技術具備最深入理解的廠商才可以在用戶面前交出一份令用戶滿意的評測報告!

售後服務

把售後服務放到產品銷售前面,就在於它的重要性。一般的網路產品往往會使用戶忽略售後服務的重要,質量過硬的網路產品有可能插電一次性設定後幾年都不需要變動。但是Web套用防火牆這類網路安全產品就全然不同了,層出不窮的網路威脅會時刻對其發出挑戰。沒有完善研發售後服務能力的廠商將無力面對這些威脅,這樣用戶的網路安全也就失去了相應的保障。

產品銷售

產品的銷售廠商在哪裡,從那裡可以得到什么樣的服務,技術支持能力如何……這些同樣也需要用戶在選擇產品時事先進行了解。

常見產品

天融信WEB套用安全網關係統是公司WEB安全專家團針對"網站型"伺服器量身定製的產業化產品,匯聚了天融信公司長期對網站系統進行安全研究的成果。主要從網站系統可用性和信息可靠性的角度出發,滿足用戶對於WEB套用防護及加速、網頁防篡改、網站業務分析等功能的核心需求。提供事前預警、事中防護、事後分析的全周期安全防護解決方案。

龍盾IIS防火牆

"龍盾IIS防火牆"是一款經典的網站安全防護產品, 經過十餘年的技術沉澱, "龍盾IIS防火牆"對於各種流行的網站入侵,均具有顯著的防禦效果。 "龍盾IIS防火牆"採用高效、安全的技術為網站提供了如下保護:

產品功能

防木馬上傳
"龍盾IIS防火牆" 能及時準確的識別asp、php、aspx以及aspa等類型的木馬和後門檔案,從根本上杜絕了黑客利用網站漏洞,上傳木馬和後門程式;

支持對上傳檔案內容的過濾;

支持對加密、加殼木馬檔案的識別。

FTP目錄監控
"龍盾IIS防火牆" 實時監控通過FTP上傳到伺服器上的檔案,實時查殺上傳到WEB伺服器上的木馬和後門程式,實時查殺時間為毫秒。

支持對木馬檔案內容關鍵字的設定;

支持對加密、加殼木馬檔案的識別,即使是被加密的的木馬檔案,也可立即清除。

防掛馬
"龍盾IIS防火牆" 獨創LRCT專利技術,從根本上阻止了由於網站或系統漏洞導致的網頁或資料庫掛馬,有效防禦XSS跨站腳本攻擊。

支持掛馬攔截,從根本上阻止黑客對網站和資料庫掛馬;

支持掛馬內容自動清除,即使伺服器已經掛馬,"龍盾IIS防火牆"也會自動清除。

專業防SQL注入
十年來,"龍盾IIS防火牆" 致力於跟蹤SQL注入技術的最新動態,防SQL注入策略不斷更新,規則不斷完善;

支持對GET、POST、COOKIE所有數據提交方式的過濾;

過濾規則分離原則:不同方法(GET、POST、COOKIE)提交的數據,過濾的規則相互獨立,最大限度的加強了對SQL注入的防禦,同時,也從根本上杜絕了對正常訪問的誤攔;

支持"模式匹配","龍盾IIS防火牆"具有人工智慧特性,一條防SQL注入規則,即可以阻止一類的SQL注入。

系統帳戶保護
"龍盾IIS防火牆"可阻止黑客創建Windows系統帳戶。

可阻止黑客通過各種方式創建Windows系統管理員帳戶。

遠程桌面保護
"龍盾IIS防火牆"可阻止非法IP位址訪問3389 遠程桌面。

可設定IP位址白名單,只有白名單內的IP位址才可以連線伺服器的遠程桌面,非IP白名單內的IP位址連線遠程桌面時將被阻止。

信息監控
"龍盾IIS防火牆"實時監控流入、流出網站的信息,實時禁止和過濾敏感信息;

用戶提交的敏感信息被立即阻止;

即使網站上已經存在敏感信息,龍盾IIS防火牆也可進行過濾,確保訪問者看到的內容均合法,從而不必擔心伺服器被查封;

支持"模式匹配"。

資源防盜鏈
"龍盾IIS防火牆"可有效保護網站資源不被其它網站盜鏈。

支持友好域名設定;

支持自由下載資料夾設定;

支持防迅雷下載功能。

線上播放防下載
對於只希望線上播放的音頻、視頻網站,"龍盾IIS防火牆"可有效防止網站的音頻或視頻檔案被非法下載。

支持對AVI, MPG, RMVB, FLV, MP3, WMA等各類線上音頻和視頻的保護;

支持對嗅探瀏覽器的防禦。

下載流量控制
"龍盾IIS防火牆"可任意設定檔案下載的執行緒個數和下載速度,從而保障您的頻寬不被非法吞噬,有效控制下載流量 ,降低伺服器資源的消耗。

適用於各種下載工具,不論是網際快車還是迅雷,均可限制其下載速度和下載執行緒個數;

不同網站可設定不同的下載速度和下載執行緒數。

抗CC攻擊
"龍盾IIS防火牆"可有效抵禦CC、DDOS軟體的攻擊,有效抵禦流量攻擊,防止非法用戶高頻率刷新資料庫。

支持"最大並發連線數控制"功能;

支持對變種CC的有效防禦;

支持檔案類型的設定。

代理伺服器訪問控制
"龍盾IIS防火牆"可阻止代理伺服器的訪問,有效抵禦殭屍攻擊,流量攻擊。

防PHP UDP攻擊
"龍盾IIS防火牆"從根本上清除UDP發包程式,迅速解決頻寬被占滿的問題。

即使加密的UDP發包木馬程式,也可立即清除;

即使伺服器已經存在UDP發包程式,也可阻止其傳送大量UDP包。

IP位址黑名單
一方面, "龍盾IIS防火牆"的智慧型分析系統,會將參與惡意攻擊的IP位址自動加入黑名單, 另一方面, 用戶也可以手工任意阻止非法IP位址的訪問。

支持IP位址段設定;

支持自定義黑名單IP位址解封時間。

IP位址白名單
"龍盾IIS防火牆"可指定不受防火牆限制的客戶端IP位址。

支持IP位址段設定;

滿足使用"網路加速器"用戶的需要;

保證不會對"搜尋引擎蜘蛛"的爬行記錄造成影響。

廣告植入
您可以通過"龍盾IIS防火牆"向頁面內植入廣告信息。

支持廣告與域名分離,不同的網站和域名可以設定不同的廣告內容。

抗緩衝區溢出攻擊
"龍盾IIS防火牆"允許您自定義HTTP頭、URL地址 、COOKIE以及查詢串長度, 防止緩衝區溢出攻擊。

支持對WebDAV,RPC服務遠程溢出漏洞的防禦;

支持對IDQ溢出漏洞的防禦。

禁止運行惡意腳本
禁止ASP、PHP、JSP木馬程式伺服器上運行。

URL訪問許可權控制
"龍盾IIS防火牆"可根據不同訪問者的IP位址,設定不同的URL訪問許可權。

自由域名
可設定不受防火牆保護的域名,自由域名列表內的站點完全不受防火牆的保護,滿足特殊情況下的需要。

防護系統

KS-WAF知道網站統一防護系統是知道創宇旗下的一款WEB套用防火牆。WAF被設計用於處理所有常見的Web套用安全威脅,即保護以HTTP/HTTPS相關套用協定為基礎,運行在OSI第七層(套用層)的Web套用線上業務。WAF真正實現了對網路套用的保護,是傳統安全技術的有效補充。傳統安全設備阻擋攻擊者從正面入侵,著重進行網路層的攻擊防護;而WAF著重進行套用層的內容檢查和安全防禦,與傳統安全設備共同構成全面、有效的安全防護體系。

KS-WAF被設計用於幫助管理員抵禦黑客攻擊和進行網站用戶的行為審計。防禦方面主要進行深度的黑客攻擊防護,在保障安全的前提下,KS-WAF還可以識別這些黑客攻擊的手法和源頭。而對網站用戶的行為審計功能,則表示KS-WAF能告訴網站管理員,用戶一般在什么時間段訪問、用戶最關心哪些頁面或內容、網站一天的訪問量有多少、這些訪問都來自哪些地方。通過這幾方面功能的結合,網站管理員不僅可以對黑客攻擊高枕無憂,同時還可以更好地了解用戶行為和喜好,可謂一舉多得。

防護理念:

安全防護管控體系:提供區分攻擊行為類別的多種防禦引擎、對攻擊行為進行針對性的事件處理策略配置、定義具體攻擊行為的匹配規則定製,對已知和未知的Web攻擊進行全面防護,將攻擊行為的細節直觀、詳盡地展示給用戶,達到防護、管控Web套用業務安全的目的。

方便有效網管運維:在安全防護能力給Web套用的安全性帶來保障的同時,也為Web套用複雜的網路管理、日常運維帶來快捷和便利,能夠實時了解網站可用性狀態、安全性狀態、客戶端訪問流量、客戶類型和地域分析、伺服器承載壓力;能夠對網站提供負載均衡加速、快取頁面加速、數據壓縮加速,使Web套用完全發揮其最大性能。

滿足行業/國家標準、通過安全審計:隨著安全問題的不斷浮現和社會影響的深化,Web套用的安全性越來越受到人們的重視和關注,由此促進了部分行業的安全標準制定,如PCI-DSS標準要求;國家公安部、國務院下發的指示。

WAF可協助Web應用程式滿足相關的安全性要求,確保線上業務安全、合規地運作,幫助客戶通過安全審計。

產品功能:

①防攻擊:功能主要關注黑客攻擊Web套用並試圖入侵網路伺服器的攻擊事件過程。可以覆蓋OWASP TOP 10、WASC、PCI DSS等標準,包括SQL注入攻擊、XSS跨站攻擊、CSRF跨站請求偽造攻擊等。

②防漏洞:KS-WAF可對網站中的敏感信息、伺服器信息進行禁止或偽裝,達到避免數據泄露的隱患。成功的攻擊往往需要利用伺服器的IP、作業系統信息、套用信息、伺服器出錯信息、資料庫出錯信息,KS-WAF接管所有返回給客戶端的信息,並可中止會話,避免黑客利用敏感信息及伺服器信息發動社會工程學攻擊、各類黑客入侵攻擊。

③防暗鏈:隨著監管部門的打擊力度逐漸加強,掛馬攻擊的數量越來越少,與此同時,地下黑色產業鏈逐漸轉向了暗鏈攻擊。為了應對這個情況,KS-WAF系統內置了針對當前流行的暗鏈攻擊建立的惡意指紋庫,在伺服器端已被植入暗鏈的情況下可準確識別並進行報警,協助管理員清除暗鏈代碼。

④防盜鏈:KS-WAF通過實現URL級別的訪問控制,對客戶端請求進行檢測,如果發現圖片、檔案等資源信息的HTTP請求來自於其它網站,則阻止盜鏈請求,節省因盜用資源連結而消耗的頻寬和性能。

⑤防爬蟲:KS-WAF將爬蟲行為分為搜尋引擎爬蟲及掃描程式爬蟲,可禁止特定的搜尋引擎爬蟲節省頻寬和性能,也可禁止掃描程式爬蟲,避免網站被惡意抓取頁面。

⑥防掛馬:通過檢查HTML頁面中特徵、用戶提交數據,查看是否出現IFrame、Javascript引用掛馬源URL及其他掛馬特徵以決定是否攔截請求。

⑦抗DDos:支持TCP Flood和HTTP Flood類型的拒絕服務攻擊,通過簡單有效的方式緩解拒絕服務攻擊。

⑧防護中級階段能力的功能:

識別黑客工具:利用網上隨處可見的攻擊軟體,攻擊者不需要對網路協定有深厚的理解,即可完成更換Web網站主頁、盜取管理員密碼、破壞整個網站數據等攻擊。

識別Web掃描器:Web漏洞掃描器已經成為了攻擊者的必備工具之一,黑客通過掃描器強大的自動檢測能力,發現網站漏洞點、信息泄露等各種敏感信息,為進一步的深入攻擊做充分準備。

⑨攻擊源定位:KS-WAF通過記錄攻擊者的源IP,進行分析和定位後,通過線上地圖進行定位展現,幫助運維人員分析攻擊來源。確定攻擊的源

其它詞條