成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何打造一款可靠的WAF

安全 應(yīng)用安全
本篇文章從WAF產(chǎn)品研發(fā)的角度來YY如何實(shí)現(xiàn)一款可靠的WAF,靈感來自ModSecurity等,感謝開源。

之前寫了一篇《WAF防御能力評(píng)測(cè)及工具》 ,是站在安全運(yùn)維人員選型WAF產(chǎn)品的角度來考慮的(優(yōu)先從測(cè)試角度考慮是前職業(yè)病,畢竟當(dāng)過3年游戲測(cè)試!)。本篇文章從WAF產(chǎn)品研發(fā)的角度來YY如何實(shí)現(xiàn)一款可靠的WAF,靈感來自ModSecurity等,感謝開源。

本片文章包括三個(gè)主題

(1) WAF實(shí)現(xiàn)

WAF包括哪些組件,這些組件如何交互來實(shí)現(xiàn)WAF防御功能

(2)WAF規(guī)則(策略)維護(hù)

規(guī)則(策略)如何維護(hù),包括獲取渠道,規(guī)則測(cè)試方法以及上線效果評(píng)測(cè)

(3) WAF支撐

WAF產(chǎn)品的完善需要哪些信息庫的支撐

一、WAF實(shí)現(xiàn)

WAF一句話描述,就是解析HTTP請(qǐng)求(協(xié)議解析模塊),規(guī)則檢測(cè)(規(guī)則模塊),做不同的防御動(dòng)作(動(dòng)作模塊),并將防御過程(日志模塊)記錄下來。 不管硬件款,軟件款,云款,核心都是這個(gè),而接下來圍繞這句話來YY WAF的實(shí)現(xiàn)。 WAF的實(shí)現(xiàn)由五個(gè)模塊(配置模塊、協(xié)議解析模塊、規(guī)則模塊、動(dòng)作模塊、錯(cuò)誤處理模塊)組成

1. 配置模塊

設(shè)置WAF的檢測(cè)粒度,按需開啟,如圖所示

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

2. 協(xié)議解析模塊(重點(diǎn))

協(xié)議解析的輸出就是下一個(gè)模塊規(guī)則檢測(cè)時(shí)的操作對(duì)象,解析的粒度直接影響WAF防御效果。對(duì)于將WAF模塊寄生于web 服務(wù)器的云WAF模式,一般依賴于web 服務(wù)器的解析能力。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

3. 規(guī)則模塊(重點(diǎn))

重點(diǎn)來了,這塊是WAF的核心,我將這塊又細(xì)分為三個(gè)子模塊。

(1) 規(guī)則配置模塊

IP黑白名單配置、 URL黑白名單配置、以及挑選合適的規(guī)則套餐。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

(2)規(guī)則解析模塊

主要作用是解析具體的規(guī)則文件,規(guī)則***采用統(tǒng)一的規(guī)則描述語言,便于提供給第三方定制規(guī)則,ModSecurity這方面做得非常優(yōu)秀。

規(guī)則文件由四部分組成,分為變量部分、操作符部分,事務(wù)函數(shù)部分與動(dòng)作部分。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

(3)規(guī)則檢測(cè)模塊

上一步我們?cè)O(shè)置了各種變量,接下來就是按照一定的邏輯來做加減乘除了。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

4. 動(dòng)作模塊(重點(diǎn))

通過規(guī)則檢測(cè)模塊,我們識(shí)別了請(qǐng)求的好惡,接下來就是做出響應(yīng),量刑處理,不僅僅是攔截。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

5. 日志模塊(重點(diǎn))

日志處理,非常重要,也非常火熱,內(nèi)容豐富到完全可以從WAF獨(dú)立出來形成單獨(dú)的安全產(chǎn)品(e.g.日志寶)而采用提供接口的方式來支撐WAF。對(duì)于數(shù)據(jù)量巨大的云WAF,都會(huì)有單獨(dú)的大數(shù)據(jù)團(tuán)隊(duì)來支撐架構(gòu)這一塊,包括數(shù)據(jù)存儲(chǔ)(e.g. hdfs) ,數(shù)據(jù)傳輸(kafka),數(shù)據(jù)離線分析(hadoop/spark),數(shù)據(jù)實(shí)時(shí)分析(storm),數(shù)據(jù)關(guān)聯(lián)分析(elasticsearch)等等,以后另開一篇單獨(dú)說明。

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

6. 錯(cuò)誤處理模塊

以上模塊運(yùn)行錯(cuò)誤時(shí)的異常處理

二、WAF規(guī)則(策略)維護(hù)

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

三、WAF支撐信息庫

 

WAF的實(shí)現(xiàn) - 碳基體 - 碳基體

 

以上支撐庫幾乎所有的安全人員都在重復(fù)地做,而資源沒有共享的原因,一是內(nèi)部不可說;二是沒有采取統(tǒng)一的描述語言無法匯合,唉,安全從業(yè)人員的巴別塔。

四、補(bǔ)充知識(shí)(包括文章與代碼)

想想寫了這么多文章,自我感覺萌萌噠!

WAF相關(guān)

WAF防御能力評(píng)測(cè)及工具

ssdeep檢測(cè)webshell

ModSecurity相關(guān)文章(我就是ModSecurity的死忠粉)

[科普文]ubuntu上安裝Apache2+ModSecurity及自定義WAF規(guī)則

ModSecurity SecRule cheatsheets

ModSecurity CRS 筆記、WAF防御checklist,及WAF架構(gòu)的一些想法

ModSecurity 晉級(jí)-如何調(diào)用lua腳本進(jìn)行防御快速入門

ModSecurity 白名單設(shè)置

指紋識(shí)別

Web應(yīng)用指紋識(shí)別

FingerPrint

IP相關(guān)

使用免費(fèi)的本地IP地理庫來定位IP地理位置-GeoIP lookup

獲得IP的地理位置信IP Geolocation及IP位置可視化

IP地理信息離線獲取腳本

IP地理信息在線獲取腳本

識(shí)別搜索引擎腳本

判斷使用哪家CDN腳本

代理類型判斷腳本 Proxy探測(cè)腳本與HTTP基本認(rèn)證暴力破解腳本

CDN架構(gòu)

網(wǎng)站負(fù)載均衡技術(shù)讀書筆記與站長產(chǎn)品的一點(diǎn)想法

正則優(yōu)化

NFA引擎正則優(yōu)化TIPS、Perl正則技巧及正則性能評(píng)測(cè)方法

HTTP發(fā)包工具

HTTP.pl——通過HTTP發(fā)包工具了解HTTP協(xié)議

HTTP發(fā)包工具 -HTTPie

WAF實(shí)現(xiàn)的思維導(dǎo)圖

參考:

ModSecurity Handbook

第八、九、十,十一我是反復(fù)看,每次都有新的靈感,第14、15章是當(dāng)成新華字典看的,以免遺忘。

《 Web Application Defenders Cookbook Battling Hackers and Protecting Users 》 (紅寶書,還在看)

原文地址:http://danqingdani.blog.163.com/blog/static/1860941952014101723845500/

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2022-03-04 09:05:55

StarRocks數(shù)據(jù)湖數(shù)據(jù)質(zhì)量

2015-11-27 09:18:11

AngularJSWeb應(yīng)用

2017-01-13 08:37:57

PythonAlphaGoMuGo

2022-04-30 09:49:58

終端工具插件

2015-08-18 09:11:34

杜長偉APP

2020-12-03 09:00:02

Java外賣系統(tǒng)

2015-08-10 11:41:00

SQL注入SQL注入工具Sqlmapi

2021-11-17 15:36:04

鴻蒙HarmonyOS應(yīng)用

2018-06-05 14:21:33

NewSQLMySQLRadonDB

2020-12-07 11:50:14

Java學(xué)習(xí)系統(tǒng)eclipse

2020-03-12 09:20:41

微軟瀏覽器Windows

2019-05-06 11:49:10

DomTerm終端模擬器Linux

2017-03-06 11:02:59

產(chǎn)品軟件Power Desig

2015-07-28 10:51:03

私有云AWS企業(yè)IT

2015-01-28 13:14:32

2016-12-08 11:49:03

APPRetrofitRxJava

2023-07-03 08:25:54

2022-02-17 10:26:17

JavaScript掃雷游戲前端

2014-06-20 10:32:42

APP上癮設(shè)計(jì)

2009-05-11 15:12:03

網(wǎng)管軟件產(chǎn)品摩卡軟件
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久www| 久久69精品久久久久久国产越南 | 欧美一区2区三区4区公司 | 日日夜夜操天天干 | 毛片网站在线观看 | 国产精品特级毛片一区二区三区 | 中文字幕在线第二页 | www性色 | 99久久99热这里只有精品 | 不卡的av在线 | 亚洲综合免费 | 91精品久久久久久久久中文字幕 | 久久久高清 | 精品国产欧美在线 | 久久亚洲一区二区三区四区 | 国产成人免费视频网站视频社区 | 欧美日本亚洲 | 国产福利在线视频 | 欧美日韩亚洲一区二区 | 欧美成人免费在线视频 | 国产精品日本一区二区在线播放 | 一区二区三区影院 | 国产69精品久久99不卡免费版 | 精品国产一区久久 | 国产日韩欧美二区 | 国产欧美一区二区三区日本久久久 | 亚洲一区中文字幕 | 99久久影院 | 中文字幕一区二区三区不卡在线 | 久久久久九九九九 | 国产精品精品久久久 | 国产精品成人国产乱一区 | 九九久久精品 | 色偷偷噜噜噜亚洲男人 | 91精品久久久久久久久99蜜臂 | 欧美成年人 | 亚洲精品中文在线观看 | 一区二区三区四区不卡 | 97视频在线观看免费 | 在线午夜| 亚洲乱码一区二区三区在线观看 |