济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

Web应用防火墙技术一瞥

时间:2010-05-20 00:46来源:互联网 www.yunhepan.com

  从2008年开始,大量企业、政府的网站遭遇Web攻击,甚至有黑客通过攻击企业网站勒索钱财。众多的事例使企业逐渐认识到,由于很多攻击已经转向应用层,传统的防火墙、IPS、网页防篡改设备都无法彻底阻止此类攻击,必须要安装Web应用防火墙(以下简称WAF)来保护Web应用。

  保护应用的“墙”

  只要有网络的地方就会有防火墙,但传统的防火墙只是针对一些底层(网络层、传输层)的信息进行阻断

  

 

  ,而WAF则深入到应用层,对所有应用信息进行过滤,这是二者的本质区别。

  WAF的运行基础是应用层访问控制列表。整个应用层的访问控制列表所面对的对象是网站的地址、网站的参数、在整个网站互动过程中所提交的一些内容,包括HTTP协议报文内容,由于WAF对HTTP协议完全认知,通过内容分析就可知道报文是恶意攻击还是非恶意攻击。IPS只是做部分的扫描,而WAF会做完全、深层次的扫描。

  梭子鱼中国区技术总监谷新说:“区别于IDS/IPS,WAF的技术特点在于,能够完全代理服务器的应用层协议(HTTP/HTTPS),包括对应用层请求的审查,以及对请求响应的代理,既能提供被动安全模式,也能提供主动安全模式进行防御。”

  绿盟科技产品市场经理赵旭向记者介绍,WAF定位为网站安全防护设备,全面防范网站面临的具有较高风险的安全问题。从降低网站安全风险角度来看,WAF产品应以一个可闭环又可循环的方式去影响导致网站安全问题的各种因素(包括攻击者因素、漏洞因素、技术影响性因素),从而降低潜在的风险。

  从攻击发生的时间轴来看,WAF应具备事前预防、事中防护及事后补偿的综合能力。对最为核心的事中防护能力而言,WAF作为一种专业的Web安全防护工具,基于对HTTP/HTTPS流量的双向解码和分析,可应对HTTP/HTTPS应用中的各类安全威胁,如SQL注入、XSS、跨站请求伪造攻击(CSRF)、Cookie篡改以及应用层DDoS等,能有效解决网页篡改、网页挂马、敏感信息泄露等安全问题,充分保障Web应用的高可用性和可靠性。

  对于事中疏漏的攻击,可用事前的预发现和事后的弥补,形成环环相扣的动态安全防护。事前是用扫描方式主动检查网站,而事后的防篡改可以保证即使出现疏漏也让攻击的步伐止于此,不能进一步修改和损坏网站文件,对于要求高信誉和完整性的用户来说,这是尤为重要的环节。

  WAF的核心技术在于对HTTP本质的理解以及Web攻击防护的能力。前者要求WAF能完整地解析HTTP,包括报文头部、参数及载荷;支持各种HTTP 编码(如chunked encoding);提供严格的HTTP协议验证;提供HTML限制;支持各类字符集编码;具备HTTP Response过滤能力。从降低安全风险的角度而言,后者要求WAF能有效影响攻击者因素中的机会、群体因子以及漏洞因素中的发现难易度、利用难易度、入侵检测与觉察度因子。

  下面我们来看看WAF是如何防御Web攻击的。CSRF是一类被广泛利用的Web应用安全漏洞,该攻击通过伪造来自受信任用户的服务请求,诱使用户按照攻击者的意图访问网站信息,或者执行一些恶意的操作,比如登出网站,购买物品,改变账户信息,获取账号,或其他任何网站授权给该用户的操作等。

  谷新表示,WAF利用数字加密、签名,或时间戳Cookie,来保护信息不被篡改,同时将会话Cookie与源客户端请求进行绑定,来阻止他人利用受信用户进行CSRF攻击。

  赵旭介绍说,相对于使用特征集的静态防护,WAF所采用的动态防护机制更具智能性和灵活性。基本思路是通过WAF随机产生的隐含表单来打断一个不变的会话,也就是说即使攻击者获取到了用户身份,但是随机变化的验证码让攻击者无法构造一个不变的报文。

  除了上述用户输入类型的攻击,还有一类影响Web应用可用性的攻击也比较典型,即应用层DDoS攻击,在国内更习惯称为CC攻击。不同于网络层带宽耗尽型的DDoS攻击,此类攻击构思更为精巧,意在以相对较小的代价耗尽Web服务器侧的系统资源,如磁盘存储、数据库连接、线程等。2009年6月18日,国际安全组织SANS报导了一种新型Apache HTTP DoS工具。运用此工具,一个带宽很小的用户都可能对一台高速服务器发起攻击。该工具对Apache 1.x和 Apache 2.x 版本以及Squid都有效。攻击原理为:如果向服务器发送不完整的HTTP请求报文,会让HTTP连接一直处于开放状态。工具可在Web服务器超时时间内频繁发起这样的连接,导致连接耗尽。其构思精巧之处还在于,GET请求是不带数据的,而攻击者恶意构造了Content-Length字段、表示后续有数据,哄骗Web服务器持续等待后续数据的到达,从而占用连接。

  基于规则的DoS防护或者调整Apache配置(如增加MaxClients值,只是增加攻击的难度)均很难应对这种攻击工具。而应用了多种防护技术(重定向、HTTP头部解析会话超时机制以及请求方法识别等)的WAF产品,可天然应对基于这类工具的攻击。

相关阅读
  • 黑客技术之浏览器执行exe文件的深入探讨
  • “携手Entcorroding,具有疑息宁静”技术钻研会正在北京召开
  • 黑客捕捉技术之本地追踪方法
  • 黑客捕捉技术之网络入侵追踪方法
  • 黑客攻击技术 WEB网站入侵的全过程讲述
  • H3C杯全国大学生网络技术大赛顺利闭幕
  • 云安全技术已初见成效
  • 云计算技术的安全益处与风险

    • 上一篇:Avaya独领风骚之统一通信
      下一篇:未来10年企业无线应用更趋复杂

      济宁运河畔网版权与免责声明:

      ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
      ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
      ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

      • 全网热点
      • 健康
      • 教育
      • 新闻
      • 美食