《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 互動·保護·成長——Web應用防火墻技術一瞥
互動·保護·成長——Web應用防火墻技術一瞥
來源:cnw.com.cn
邊歆
網界網
摘要: Web安全和Web應用交付融合的趨勢日趨明顯,對于機構的IT決策者來說,面臨的最大挑戰在于如何緩解針對Web業務的各類安全威脅,高效保障Web應用的可用性和可靠性、優化業務資源和提高應用系統敏捷性。
Abstract:
Key words :

從2008年開始,大量企業、政府的網站遭遇Web攻擊,甚至有黑客通過攻擊企業網站勒索錢財。眾多的事例使企業逐漸認識到,由于很多攻擊已經轉向應用層,傳統的防火墻、IPS、網頁防篡改設備都無法徹底阻止此類攻擊,必須要安裝Web應用防火墻(以下簡稱WAF)來保護Web應用。
保護應用的“墻”
只要有網絡的地方就會有防火墻,但傳統的防火墻只是針對一些底層(網絡層、傳輸層)的信息進行阻斷,而WAF則深入到應用層,對所有應用信息進行過濾,這是二者的本質區別。
WAF的運行基礎是應用層訪問控制列表。整個應用層的訪問控制列表所面對的對象是網站的地址、網站的參數、在整個網站互動過程中所提交的一些內容,包括HTTP協議報文內容,由于WAF對HTTP協議完全認知,通過內容分析就可知道報文是惡意攻擊還是非惡意攻擊。IPS只是做部分的掃描,而WAF會做完全、深層次的掃描。
梭子魚中國區技術總監谷新說:“區別于IDS/IPS,WAF的技術特點在于,能夠完全代理服務器的應用層協議(HTTP/HTTPS),包括對應用層請求的審查,以及對請求響應的代理,既能提供被動安全模式,也能提供主動安全模式進行防御。”
綠盟科技產品市場經理趙旭向記者介紹,WAF定位為網站安全防護設備,全面防范網站面臨的具有較高風險的安全問題。從降低網站安全風險角度來看,WAF產品應以一個可閉環又可循環的方式去影響導致網站安全問題的各種因素(包括攻擊者因素、漏洞因素、技術影響性因素),從而降低潛在的風險。
從攻擊發生的時間軸來看,WAF應具備事前預防、事中防護及事后補償的綜合能力。對最為核心的事中防護能力而言,WAF作為一種專業的Web安全防護工具,基于對HTTP/HTTPS流量的雙向解碼和分析,可應對HTTP/HTTPS應用中的各類安全威脅,如SQL注入、XSS、跨站請求偽造攻擊(CSRF)、Cookie篡改以及應用層DDoS等,能有效解決網頁篡改、網頁掛馬、敏感信息泄露等安全問題,充分保障Web應用的高可用性和可靠性。
對于事中疏漏的攻擊,可用事前的預發現和事后的彌補,形成環環相扣的動態安全防護。事前是用掃描方式主動檢查網站,而事后的防篡改可以保證即使出現疏漏也讓攻擊的步伐止于此,不能進一步修改和損壞網站文件,對于要求高信譽和完整性的用戶來說,這是尤為重要的環節。
WAF的核心技術在于對HTTP本質的理解以及Web攻擊防護的能力。前者要求WAF能完整地解析HTTP,包括報文頭部、參數及載荷;支持各種HTTP編碼(如chunked encoding);提供嚴格的HTTP協議驗證;提供HTML限制;支持各類字符集編碼;具備HTTPResponse過濾能力。從降低安全風險的角度而言,后者要求WAF能有效影響攻擊者因素中的機會、群體因子以及漏洞因素中的發現難易度、利用難易度、入侵檢測與覺察度因子。
下面我們來看看WAF是如何防御Web攻擊的。CSRF是一類被廣泛利用的Web應用安全漏洞,該攻擊通過偽造來自受信任用戶的服務請求,誘使用戶按照攻擊者的意圖訪問網站信息,或者執行一些惡意的操作,比如登出網站,購買物品,改變賬戶信息,獲取賬號,或其他任何網站授權給該用戶的操作等。
谷新表示,WAF利用數字加密、簽名,或時間戳Cookie,來保護信息不被篡改,同時將會話Cookie與源客戶端請求進行綁定,來阻止他人利用受信用戶進行CSRF攻擊。
趙旭介紹說,相對于使用特征集的靜態防護,WAF所采用的動態防護機制更具智能性和靈活性。基本思路是通過WAF隨機產生的隱含表單來打斷一個不變的會話,也就是說即使攻擊者獲取到了用戶身份,但是隨機變化的驗證碼讓攻擊者無法構造一個不變的報文。
除了上述用戶輸入類型的攻擊,還有一類影響Web應用可用性的攻擊也比較典型,即應用層DDoS攻擊,在國內更習慣稱為CC攻擊。不同于網絡層帶寬耗盡型的DDoS攻擊,此類攻擊構思更為精巧,意在以相對較小的代價耗盡Web服務器側的系統資源,如磁盤存儲、數據庫連接、線程等。2009年6月18日,國際安全組織SANS報導了一種新型Apache HTTP DoS工具。運用此工具,一個帶寬很小的用戶都可能對一臺高速服務器發起攻擊。該工具對Apache 1.x和 Apache 2.x版本以及Squid都有效。攻擊原理為:如果向服務器發送不完整的HTTP請求報文,會讓HTTP連接一直處于開放狀態。工具可在Web服務器超時時間內頻繁發起這樣的連接,導致連接耗盡。其構思精巧之處還在于,GET請求是不帶數據的,而攻擊者惡意構造了Content-Length字段、表示后續有數據,哄騙Web服務器持續等待后續數據的到達,從而占用連接。
基于規則的DoS防護或者調整Apache配置(如增加MaxClients值,只是增加攻擊的難度)均很難應對這種攻擊工具。而應用了多種防護技術(重定向、HTTP頭部解析會話超時機制以及請求方法識別等)的WAF產品,可天然應對基于這類工具的攻擊。

學習讓WAF進步
面對日趨精細化和復雜化的Web攻擊手法,廠商對Web攻擊的持續研究實力將充分體現在WAF的防護能力上,同時對WAF提出了需要與業務結合更為緊密的要求。WAF需要了解數據流向、應用的業務邏輯、用戶訪問習慣等,在此基礎上進行安全建模,采用一種白名單的方式,即只有符合此安全建模的輸入,WAF才予以放行。另一方面,WAF與其他安全產品的有效結合也是一種很好的思路,如WAF與Web掃描工具結合,Web掃描工具的掃描結果可以形成WAF的防護規則;WAF與蜜罐結合,由蜜罐捕獲到的新型惡意行為特征,同樣可以轉化為WAF的防護規則,從而在這類攻擊廣為流行之前,WAF能預先提供有效的應對措施。
云安全是現有安全架構的自然發展和有利補充。作為可能的發展方向,將WAF集成于云安全體系中,會讓WAF提前對Web安全威脅進行響應,同時,開放和實時的云安全服務也將顯著改善最終用戶體驗。
應對Web安全威脅與滿足合規要求(如PCI DSS合規要求)是目前客戶采購WAF的主要驅動力。與前幾年相比,2009年WAF技術有兩方面的變化。一方面,核心技術的加強、功能的橫向擴展以及產品性能的提升,如正向安全模型(白名單)及反向安全模型(黑名單)相結合、雙向內容檢測、集成Web掃描功能、單一平臺整合Web應用安全與交付功能,采用具備應用層高吞吐能力的平臺。另一方面體現為降低管理開銷,提供集中管理、面向特定應用的策略模板、自學習模型、簡單易用且功能強大的報表系統(體現網站合規狀態及安全狀態)等。
WAF在保護云計算的安全方面也可盡一份力。趙旭認為,云計算服務架構自上而下包括SaaS(軟件作為服務)、PaaS(平臺作為服務)及IaaS(基礎設施作為服務)。WAF可以應用于解決云計算服務架構的自身安全問題,如在SaaS層面提供應用及數據安全,保護數據中心,確保云計算服務的質量。另一方面,WAF本身也可以融于云安全平臺,以靈活的產品形態(不拘泥于現今市場比較主流的硬件盒子)提供Web應用安全服務。
“為了給云計算提供安全保護,必須將WAF對應用服務器的防護擴展到云系統中的大型數據中心,允許在托管的應用間靈活地分配資源(包括網絡帶寬、服務請求等),并且能夠根據每個托管應用程序提供完整的虛擬化服務(包括安全、日志、審計、應用交付等)。”谷新說。
Internet計算環境出現了這樣的矛盾:業務資源集中化,資源端計算能力強;在網絡邊界訪問業務資源的客戶端通常帶寬、計算能力都較弱,同時客戶端也經常成為安全威脅的宿主。這種矛盾導致了客戶端的體驗差,業務資源無法充分發揮效能。未來,Web安全和Web應用交付融合的趨勢日趨明顯,對于機構的IT決策者來說,面臨的最大挑戰在于如何緩解針對Web業務的各類安全威脅,高效保障Web應用的可用性和可靠性、優化業務資源和提高應用系統敏捷性。
從技術發展來說,WAF需要確保Web業務在安全和性能兩方面的收益最大化。一方面,WAF需提供增強的安全功能,應對日趨復雜且針對性強的高風險Web攻擊,另一方面,WAF還需要確保Web應用的可用性、可伸縮性、高性能,降低服務響應時間、顯著改善終端用戶體驗,優化業務資源和提高應用系統敏捷性,提高數據中心的效率和服務器的投資回報率。
此外,從產品向服務的演變也是一種趨勢。下一步,WAF廠商可與MSSP(托管安全服務提供商)合作,面向用戶按需提供基于網絡的WAF服務或者虛擬化的WAF服務。

編看編想
WAF不能Plug and Play

由于WAF和應用的結合很緊密,因此WAF的安裝并不是插上網線,接上電源這么簡單。用戶購買WAF后,除了上線之前要做一些簡單的配置之外,還要進行更復雜的設置,例如配置與應用密切相關的高級屬性策略(內容安全、CSRF防護、網頁盜鏈等)。管理員還要根據實際應用靈活地調整具體特征規則,以實現模型或基于協議的規則不能或不方便實現的安全策略。
架設WAF可能會對網站訪問產生意外的影響,應用某個不當的規則也可能影響當前應用的正常訪問,因此不少管理員都在猶豫要不要使用最高安全等級的過濾策略。
WAF的審計模式可以幫助用戶解決這個擔憂。用戶在購買WAF后,首先選擇采用審計模式進行部署。在審計模式下,用戶可以對網站的訪問流量進行觀測,WAF會將所有偵測到的異常和入侵、攻擊等行為記錄到日志中,但對這些流量本身不作任何限制和阻斷,所有的業務流量將透明通過WAF。通過審計模式,用戶可以充分了解網站的狀態和行為,對針對該網站的異常行為進行分析,然后對WAF的防護策略進行合理配置。最后再將WAF中配置的服務逐一激活。
在激活模式下,WAF將根據防護策略對業務流量進行分析,對于違背策略的異常行為(入侵、攻擊等)進行阻斷。阻斷的同時會產生日志,用戶可以根據對日志的分析不斷調整和完善防護策略,以減少WAF的誤判、漏判或其他副作用。

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲一区高清| 亚洲精品护士| 亚洲激情网址| 狠狠色伊人亚洲综合成人| 国产精品入口66mio| 欧美性猛交99久久久久99按摩| 欧美日本三区| 欧美日韩国产区| 欧美日韩国产黄| 欧美另类人妖| 欧美日韩在线观看一区二区三区| 欧美精品国产一区| 欧美高清在线精品一区| 欧美国产日韩一区二区| 欧美大尺度在线| 欧美第一黄网免费网站| 欧美成人精品一区| 欧美精品一区二区三区久久久竹菊| 欧美成人中文| 欧美日本不卡| 欧美三级视频在线播放| 国产精品超碰97尤物18| 国产精品久久久久秋霞鲁丝| 国产精品一区二区欧美| 国产亚洲精品自拍| 精品成人国产在线观看男人呻吟| 一区二区三区在线不卡| 亚洲国产片色| 99亚洲精品| 亚洲影院高清在线| 欧美中文字幕精品| 亚洲破处大片| 亚洲最黄网站| 午夜在线成人av| 久久精品国产第一区二区三区| 久久久久五月天| 欧美aa国产视频| 欧美伦理91| 国产伦精品一区二区三区免费| 国外成人免费视频| 亚洲激情偷拍| 亚洲午夜国产成人av电影男同| 香蕉久久夜色精品国产| 亚洲国内自拍| 亚洲一区二区三区在线看| 欧美一区二区视频观看视频| 久久免费国产精品1| 欧美黄免费看| 国产精品视频xxxx| 国产午夜精品美女视频明星a级| 伊人久久成人| 一区二区三区不卡视频在线观看| 性18欧美另类| 亚洲三级视频在线观看| 亚洲一区二区三区乱码aⅴ蜜桃女| 午夜一区在线| 欧美韩日一区二区| 国产九区一区在线| 精品盗摄一区二区三区| 一本色道久久加勒比88综合| 欧美一区二区精品久久911| 亚洲精品在线观看视频| 香蕉久久精品日日躁夜夜躁| 欧美成人国产一区二区| 国产精品无码永久免费888| 精品二区视频| 亚洲视频每日更新| 亚洲国产成人精品视频| 亚洲一级二级| 老**午夜毛片一区二区三区| 欧美性色综合| 亚洲黄网站在线观看| 亚洲欧美国产精品va在线观看| 亚洲精品美女免费| 欧美在线关看| 欧美日韩一区在线| 一区二区三区在线视频观看| 亚洲无玛一区| 亚洲精品永久免费| 久久久久九九九九| 欧美系列精品| 亚洲国产精品va在线看黑人动漫 | 欧美图区在线视频| 禁断一区二区三区在线| 亚洲一区久久| 一本久道久久综合婷婷鲸鱼| 久久综合九色欧美综合狠狠| 国产精品亚洲精品| 99成人在线| 亚洲精品欧美日韩专区| 久久三级视频| 国产精品亚洲аv天堂网 | 久久不见久久见免费视频1| 亚洲欧美国产日韩中文字幕| 欧美激情欧美狂野欧美精品| 精品9999| 久久se精品一区二区| 午夜电影亚洲| 欧美丝袜第一区| 亚洲精品中文字幕在线观看| 91久久精品美女高潮| 久久亚洲欧美| 国产主播一区| 欧美一区二区在线| 欧美亚洲网站| 国产精品久久久久久久久婷婷 | 在线欧美日韩| 久久精品99国产精品日本| 久久精品国产99国产精品| 国产美女扒开尿口久久久| 亚洲午夜精品久久| 亚洲女同在线| 国产精品久久福利| 亚洲香蕉视频| 亚洲你懂的在线视频| 国产精品国产三级欧美二区 | 欧美在线日韩| 国产亚洲va综合人人澡精品| 午夜国产精品视频| 欧美自拍丝袜亚洲| 国产亚洲欧美在线| 久久精品国产综合| 六月婷婷一区| 亚洲福利视频免费观看| 91久久久久久| 欧美黄色aaaa| 99精品免费| 午夜精品一区二区三区在线视| 国产精品日日摸夜夜添夜夜av | 久久精品亚洲乱码伦伦中文| 国产一区二区精品久久99| 欧美伊久线香蕉线新在线| 久久久久久有精品国产| 尤物精品国产第一福利三区| 亚洲精品视频在线播放| 欧美日本国产| 亚洲一区二区精品| 久久黄金**| 在线不卡视频| 日韩亚洲欧美一区| 欧美先锋影音| 欧美一区二区视频网站| 免费成人av在线| 亚洲精品乱码久久久久| 亚洲在线免费视频| 国产亚洲精品福利| 亚洲国产日韩欧美| 欧美精品一区二区三区蜜臀| 一本色道久久88精品综合| 欧美在线三级| 在线欧美日韩| 亚洲婷婷国产精品电影人久久| 国产精品色午夜在线观看| 久久精品动漫| 欧美日韩国产精品| 亚洲欧美日产图| 欧美成人xxx| 亚洲一区二区精品在线| 久久免费99精品久久久久久| 亚洲经典自拍| 欧美呦呦网站| 最新国产成人在线观看| 午夜在线视频观看日韩17c| 狠狠综合久久av一区二区小说 | 亚洲一区区二区| 国产一区二区三区四区老人| 亚洲美女精品久久| 国产精品伊人日日| 亚洲裸体在线观看| 国产欧美日韩视频在线观看| 亚洲精品一区中文| 国产欧美视频在线观看| 亚洲久色影视| 国产欧美一级| 99国产精品自拍| 国产午夜精品理论片a级探花 | 亚洲一区影院| 激情久久一区| 亚洲欧美资源在线| 亚洲高清一区二| 欧美一级久久久久久久大片| 最近中文字幕日韩精品 | 国产精品欧美日韩一区二区| 亚洲国产日韩在线一区模特| 国产精品久久久久久久久久免费看| 亚洲第一精品电影| 国产精品久久久久久福利一牛影视| 亚洲国产日韩欧美| 国产欧美日韩专区发布| 一本久久综合| 在线看不卡av| 久久精品五月婷婷| 亚洲午夜成aⅴ人片| 欧美精品成人| 欧美在线亚洲| 国产精品每日更新| 999在线观看精品免费不卡网站| 黑人一区二区| 欧美一进一出视频| 一区二区高清|