码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • WAF防范原理


    目录

     一、什么是WAF

    二、纵深安全防御

    WAF的组网模式

     WAF配置全景

    WAF端

    服务器

    攻击端

     拦截SQL注入,XSS攻击,木马文件上传


    要求:

            使用WAF,通过配置策略要求能防御常见的web漏洞攻击(要求至少能够防御SQL、XSS、文件上传三类漏洞并作测试)。

     一、什么是WAF

            WAF,即Web Application Firewall,和传统防火墙的区别是,它是工作在应用层的防火墙,也是基于特征规则库防御,主要对web请求/响应进行防护。

             WAF能做什么呢?

    1.纵深安全       

    纵深防护,精确识别

    人机识别,拦截爬虫行为

    隐藏服务器敏感信息泄露

    2.WAF其实是部署在服务器的前置,这样可以减少对服务器的资源消耗,但是对WAF的性能要求比较高。

    二、纵深安全防御

            IP信誉库用来筛选源IP是否“干净” 

    WAF的组网模式

    透明代理部署

            串接在用户网络中,可实现即插即用,无需用户更改网络设备与服务器配置。部署简单易用,应用于大部分用户网络中。

     反向代理部署

            用户访问的不是服务器的真实的IP地址,需要在交换机上面将用户访问服务器的http流量通过策略路由的方式牵引到WAF,策略路由的下一跳地址为WAF的前端地址,WAF在接受到地址之后通过后端地址去请求真实的服务器。

     WAF配置全景

         

              以雷池WAF举例,使用的组网模式是反向代理,在主机上用三台虚拟机分别饰演客户端,WAF,服务器

    WAF端

    使用

    ip addr | more
    

    查看WAF地址

    这里是192.168.29.129

    在我们主机的浏览器登录https://192.168.29.129:9443

    服务器

    这里用Win7模拟服务器,IP为192.168.29.131,攻击路径为文件Vuldrill

     雷池配置防护站点:

    攻击端

    WAF 为29.129

    实际服务器是29.131

    此时对外的Web服务器是29.129

    当客户端访问29.129时,WAF会监测到请求

     拦截SQL注入,XSS攻击,木马文件上传

  • 相关阅读:
    沃通SSL证书服务多省区一体化政务服务平台
    ElMessageBox.prompt 点击确认校验成功后关闭
    3.7 static关键字
    python中namedtuple函数用法详解
    工厂设计模式
    DW大学生网页作业制作设计 基于html+css我的家乡贵州网页项目的设计与实现
    Java集合之ArrayList与LinkedList
    7.3 通过API枚举进程
    【perl】基本语法 /备忘录/
    抛弃moment.js,基于date-fns封装日期相关utils
  • 原文地址:https://blog.csdn.net/weixin_74098337/article/details/138133882
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号