• Day03:Web架构&OSS存储&负载均衡&CDN加速&反向代理&WAF防护


    目录

    WAF

    CDN

    OSS

    反向代理

    负载均衡

    思维导图


    章节知识点:

    应用架构:Web/APP/云应用/三方服务/负载均衡等

    安全产品:CDN/WAF/IDS/IPS/蜜罐/防火墙/杀毒等

    渗透命令:文件上传下载/端口服务/Shell反弹等

    抓包技术:HTTP/TCP/UDP/ICMP/DNS/封包/代理等

    算法加密:数据编码/密码算法/密码保护/反编译/加壳

    WAF

    原理:Web应用防火墙,旨在提供保护

    影响:常规Web安全测试手段会受到拦截

    演示:免费D盾防护软件,D盾防火墙

    常见WAF分类

    未开启D盾,asp后门可以访问

    开启D盾,asp后门不可以访问

    CDN

    原理:内容分发服务,旨在提高访问速度

    影响:隐藏展示源IP,导致对目标测试失误

    演示:阿里云备案域名全局CDN加速服务

    流程:

    1. 准备备案域名
    2. 配置宝塔的域名绑定
    3. 配置CDN加速选项
    4. 添加DNS CNAME记录

    OSS

    原理:数据以对象(Object)的形式存储在OSS的存储空间(Bucket )中。

    为什么要使用第三方存储?

    1. 静态文件会占用大量带宽
    2. 加载速度
    3. 存储空间

    影响:上传的文件或解析的文件均来自于OSS资源,无法解析,单独存储

    1. 修复上传安全
    2. 文件解析不一样,脚本等文件不可被解析执行
    3. 但存在Accesskey泄露的问题

    网盘OSD储存搭建:Cloudreve - 部署公私兼备的网盘系统

    搭建流程:

    1. 启动应用
    2. 登录管理
    3. 配置存储信息
    4. 更改用户组存储属性

    win server2008使用cloundreve搭建web服务

    使用初始账号密码登录 可在线拖拽上传文件

    阿里云OSS:

    1. 开通OSS
    2. 新建Bucket
    3. 配置Bucket属性
    4. 配置Access访问

    OSS存储只是单纯的储存数据资源,没有代码执行环境,即使上传了后门脚本,也无法解析,相对于直接上传到网站服务器上,更加安全。

    Accesskey隐患(附带一张近期我的Accesskey报警)——云安全

    这个Accesskey存在泄露的风险

    正/反向代理

    正向代理为客户端服务,客户端主动建立代理访问目标(梯子)

    反向代理为服务端服务,服务端主动转发数据给可访问地址

    原理:通过网络反向代理转发真实服务达到访问目的

    影响:访问目标只是一个代理,不是真实应用服务器

    注意:正向/反向代理都是解决访问不可达问题,但是反向代理中可以通过重定向解析的功能操作,把访问指向别的web服务,导致反代理的站点指向和目标的资产没有任何关系

    在宝塔里可以通过Nginx反向代理配置

    正向代理

    反向代理

    nginx设置反向代理

    负载均衡

    原理:分摊到多个操作单元上进行执行,共同完成工作任务

    影响:有多个服务器加载服务,测试过程中存在多个目标情况

    演示:Nginx负载均衡配置

    Windows2012 + BT宝塔面板 + Nginx

    宝塔面板修改负载均衡配置,weight数值对应访问优先级。

    配置好负载均衡后,对baidu.whgojp.top域名解析就会以1/2的概率分别访问这两个服务器

    正常生产环境是搭建两个相同的服务,以防止一个服务器宕机后网站不能使用服务

    负载均很设置案例

    1. #BT定义负载设置
    2. upstream fzjh{
    3. server 121.43.145.189:80 weight=2;
    4. server 121.41.59.211:80 weight=1;
    5. }
    6. #定义访问路径 访问策略
    7. location / {
    8. proxy_pass http://fzjh/;
    9. }

    思维导图

     

  • 相关阅读:
    java 注解反射项目实战
    瀚高数据库DML自动转发功能介绍(数据库层面)
    ubuntu18.04安装QT5
    前端和后端 优化
    RK3568驱动指南|第六篇 -平台总线-第50章 平台总线模型介绍
    【数据库】Redis
    Android 12添加系统服务
    树概念及结构
    08.URL调度器示例
    DDT数据驱动性能测试(一)
  • 原文地址:https://blog.csdn.net/qq_61553520/article/details/136312841