《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 設(shè)計應用 > 關(guān)注五大功能,選擇更適用的WAF產(chǎn)品
關(guān)注五大功能,選擇更適用的WAF產(chǎn)品
CCTIME
CCTIME
摘要: WAF,Web應用防火墻,SQL注入攻擊,Web應用,能才能滿足國內(nèi)客戶對Web服務器防護的需求?事實上,無論是國內(nèi)還是國外的WAF產(chǎn)品,功能的訴求點概括起來不外乎五個方面。
Abstract:
Key words :

    在互聯(lián)網(wǎng)應用高速發(fā)展的同時,承載Web信息系統(tǒng)的Web服務器也面臨著巨大安全挑戰(zhàn)。因此,針對Web應用層的防御產(chǎn)品——WAF(WebApplicationFirewall,Web應用防火墻)產(chǎn)品已經(jīng)成為構(gòu)建客戶網(wǎng)站安全解決方案的首要選擇。

    根據(jù)國家計算機網(wǎng)絡(luò)應急技術(shù)處理協(xié)調(diào)中心(簡稱CNCERT/CC)的統(tǒng)計報告,2011年境內(nèi)被篡改網(wǎng)站數(shù)量多達36612個,其中有不少是.com和.com.cn的域名類網(wǎng)站,甚至有一些.gov.cn域名類網(wǎng)站,網(wǎng)站的安全形勢十分嚴峻。

    WAF這一防御系統(tǒng)能夠保護各網(wǎng)站W(wǎng)eb服務器免受應用級入侵,它彌補了防火墻、IPS這類安全設(shè)備對Web應用攻擊防護能力不足的問題。但是,市場上的WAF產(chǎn)品很多,WAF產(chǎn)品到底具備哪些功能才能滿足國內(nèi)客戶對Web服務器防護的需求?客戶會陷入功能、性能、易用性的選擇性困惑中。事實上,無論是國內(nèi)還是國外的WAF產(chǎn)品,除了HTTP協(xié)議吞吐能力一般必須達到200M至8G之間的最基本的性能要求之外,功能的訴求點概括起來不外乎五個方面,如圖所示:

    首先,WAF產(chǎn)品應該具有Web非授權(quán)訪問的防護功能。這類攻擊會在客戶端毫不知情的情況下,竊取客戶端或者網(wǎng)站上含有敏感信息的文件,譬如Cookie文件,通過盜用這些文件,對一些網(wǎng)站進行未授權(quán)情況下的行為操作,譬如轉(zhuǎn)賬等行為,因此,針對這類的防護,需要特別留意。另外,WAF產(chǎn)品必須要具備針對跨站請求偽造(Cross-siterequestforgery,CSRF)攻擊的防護功能。

    其次,WAF產(chǎn)品應該具備對Web攻擊的防護功能。這類攻擊主要包含了SQL注入攻擊和XSS跨站攻擊。一般來說SQL注入攻擊利用Web應用程序不對輸入數(shù)據(jù)進行檢查過濾的缺陷,將惡意的SQL語句注入到后臺數(shù)據(jù)庫,達到竊取(篡改)數(shù)據(jù),控制服務器的目的。XSS攻擊指惡意攻擊者往Web頁面里插入惡意代碼,當受害者瀏覽該Web頁面時,嵌入其中的代碼會被受害者的Web客戶端執(zhí)行,達到惡意攻擊的目的。另外,WAF產(chǎn)品還應該具備對應用層DoS攻擊的防護能力,譬如目前最常見就是HTTPFlood攻擊(如:CC攻擊),這是WAF產(chǎn)品較高的技術(shù)準入門檻。

    第三,WAF產(chǎn)品應該具備Web惡意代碼的防護功能。譬如,WebShell就是一個ASP或PHP木馬后門,攻擊者在入侵網(wǎng)站后,常常將這些木馬后門文件放置在Web服務器的站點目錄中,與正常的頁面文件混在一起,這就要求WAF產(chǎn)品能準確識別和防護。另外,還有對網(wǎng)頁掛馬的防護,一般這類攻擊的主要目的是讓用戶將木馬下載到本地,并進一步執(zhí)行,從而使用戶電腦遭到攻擊和控制,最終目的是盜取用戶的敏感信息,如各類賬號、密碼,因此這類功能也是WAF產(chǎn)品需要具備的基礎(chǔ)功能。

    第四,WAF產(chǎn)品應該具備基本的應用交付能力。應用交付是指應用交付網(wǎng)絡(luò)(ApplicationDeliveryNetworking,ADN),它借助WAF產(chǎn)品對網(wǎng)絡(luò)進行優(yōu)化,確保用戶的業(yè)務應用能夠快速、安全、可靠地交付給內(nèi)部員工和外部服務群。通常情況下,多服務器負載均衡是WAF產(chǎn)品常見的應用交付形態(tài)。

    最后,WAF產(chǎn)品應該具備Web應用合規(guī)功能。應用合規(guī)是指客戶端或者Web服務器所做的各類行為符合用戶設(shè)置的規(guī)定要求,譬如基于URL的應用層訪問控制和HTTP請求的合規(guī)性檢查,都屬于Web應用合規(guī)所強調(diào)的功能。在國際上PCI-DSS標準、國內(nèi)相關(guān)部門的合規(guī)規(guī)章制度要求下,尤其是,企業(yè)或政府機構(gòu)中遵從的公安部等級保護的要求下,WAF產(chǎn)品的應用合規(guī)已經(jīng)成為客戶十分重視的基礎(chǔ)功能。(啟明星辰呂明)

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: 成人手机视频在线观看 | 日韩a毛片免费全部播放完整 | a毛片免费看 | 国内久久久 | 97在线播放 | 日本欧美中文 | 亚洲精品国产手机 | 国产特黄一级一片免费 | 性欧美成人依依影院 | 真人毛片视频 | 韩国视频一区 | 9久久免费国产精品特黄 | 亚洲第一中文字幕 | 日本午夜人成免费视频 | 亚洲欧美视频一级 | 国产在线精品一区二区中文 | 日韩特级毛片 | 国产一区二区三区不卡免费观看 | 91精品久久国产青草 | 亚洲精品不卡久久久久久 | 欧美亚洲国产片在线观看 | 亚洲久久成人 | 亚洲一区二区三区不卡视频 | 日韩欧美一区二区不卡看片 | 国产日韩欧美 | 九九99九九视频在线观看 | 欧美综合在线视频 | 国产精品18久久久久网站 | 国产a级午夜毛片 | 女子张开腿让男人桶视频 | 成年男女免费视频网站播放 | 日韩精品久久久免费观看夜色 | 老司机亚洲精品影院在线 | 欧美大片在线观看成人 | 国产三区视频在线观看 | 中文字幕第9页 | 日韩精品一区二区三区免费观看 | 国产一区二区三区久久小说 | 97久久精品| 亚洲国产成人麻豆精品 | 一本久|