web防火墻基本信息

中文名稱(chēng) web防火墻 釋????義 會(huì)不可避免地犯錯(cuò)
用????途 保證電腦安全 類(lèi)????型 侵檢測(cè)系統(tǒng),入侵防御系統(tǒng)

總體來(lái)說(shuō),Web應(yīng)用防火墻的具有以下四個(gè)方面的功能:

1. 審計(jì)設(shè)備:用來(lái)截獲所有HTTP數(shù)據(jù)或者僅僅滿(mǎn)足某些規(guī)則的會(huì)話(huà)

2. 訪(fǎng)問(wèn)控制設(shè)備:用來(lái)控制對(duì)Web應(yīng)用的訪(fǎng)問(wèn),既包括主動(dòng)安全模式也包括被動(dòng)安全模式

3. 架構(gòu)/網(wǎng)絡(luò)設(shè)計(jì)工具:當(dāng)運(yùn)行在反向代理模式,他們被用來(lái)分配職能,集中控制,虛擬基礎(chǔ)結(jié)構(gòu)等。

4. WEB應(yīng)用加固工具:這些功能增強(qiáng)被保護(hù)Web應(yīng)用的安全性,它不僅能夠屏蔽WEB應(yīng)用固有弱點(diǎn),而且能夠保護(hù)WEB應(yīng)用編程錯(cuò)誤導(dǎo)致的安全隱患。

但是,需要指出的是,并非每種被稱(chēng)為Web應(yīng)用防火墻的設(shè)備都同時(shí)具有以上四種功能。

web防火墻造價(jià)信息

市場(chǎng)價(jià) 信息價(jià) 詢(xún)價(jià)
材料名稱(chēng) 規(guī)格/型號(hào) 市場(chǎng)價(jià)
(除稅)
工程建議價(jià)
(除稅)
行情 品牌 單位 稅率 供應(yīng)商 報(bào)價(jià)日期
防火墻 LIC-USG6555E-TP-3Y 威脅護(hù)36個(gè)月(適用于USG6555E) 查看價(jià)格 查看價(jià)格

臺(tái) 13% 深圳市揚(yáng)天世紀(jì)網(wǎng)絡(luò)有限公司
防火墻 USG6555E-AC USG6555E交流主機(jī)(2×GE WAN+8×GE Combo+2×10GE SFP+,1交流電源,含SSL VPN 100用戶(hù)) 查看價(jià)格 查看價(jià)格

臺(tái) 13% 深圳市揚(yáng)天世紀(jì)網(wǎng)絡(luò)有限公司
防火墻 E00TSLD00 伸縮滑道 查看價(jià)格 查看價(jià)格

臺(tái) 13% 深圳市揚(yáng)天世紀(jì)網(wǎng)絡(luò)有限公司
防火墻 02353AEK-88134UEY-1L8-36 USG6555E交流主機(jī)(2×GE WAN+8×GE Combo+2×10GE SFP+,1交流電源,含SSL VPN 100用戶(hù))-Hi-Care基礎(chǔ)服務(wù)標(biāo)準(zhǔn) USG6555E-36月 查看價(jià)格 查看價(jià)格

臺(tái) 13% 深圳市揚(yáng)天世紀(jì)網(wǎng)絡(luò)有限公司
防火墻 下一代防火墻、并發(fā)200萬(wàn)以上,吞吐量2.5Gbps以上,支持VPN,支持冗余電源,支持主流入侵檢測(cè),WEB管理,支持ISP運(yùn)營(yíng)商鏈路的負(fù)載均衡、選路等,支持5000用戶(hù). 查看價(jià)格 查看價(jià)格

網(wǎng)康

臺(tái) 13% 北京首為天成科技有限公司
防火墻 下一代防火墻、并發(fā)200萬(wàn)以上,吞吐量2.5Gbps以上,支持VPN,支持冗余電源,支持主流入侵檢測(cè),WEB管理,支持ISP運(yùn)營(yíng)商鏈路的負(fù)載均衡、選路等,支持5000用戶(hù). 查看價(jià)格 查看價(jià)格

H3C

臺(tái) 13% 北京首為天成科技有限公司
防火墻 品種:防火墻;用途:適用于校園及企業(yè)大型組網(wǎng)級(jí)別;技術(shù)參數(shù):16×GERJ45+6×GESFP+6×10GESFP+,16G內(nèi)存,1交流電源 查看價(jià)格 查看價(jià)格

H3C

臺(tái) 13% 石家莊古橋科技有限公司
防火墻 /廣告軟件、DoS/DDoS常等攻擊的御;支持緩沖區(qū)溢出、SQL注入、IDS/IPS逃逸等攻擊的御;支持對(duì)BT等P2P/IM識(shí)別和控制;支持攻擊特征庫(kù)的分類(lèi)(根據(jù)攻擊類(lèi)型、目標(biāo)機(jī)系統(tǒng)進(jìn)行分類(lèi))、分級(jí)(分高、中、低、提示 查看價(jià)格 查看價(jià)格

H3C

系統(tǒng) 13% 四川天齊科技實(shí)業(yè)有限公司
材料名稱(chēng) 規(guī)格/型號(hào) 除稅
信息價(jià)
含稅
信息價(jià)
行情 品牌 單位 稅率 地區(qū)/時(shí)間
復(fù)合材料預(yù)制裝配式防火墻 查看價(jià)格 查看價(jià)格

m2 廣東2019年1季度信息價(jià)
復(fù)合材料預(yù)制裝配式防火墻 查看價(jià)格 查看價(jià)格

m2 廣東2020年1季度信息價(jià)
復(fù)合材料預(yù)制裝配式防火墻 查看價(jià)格 查看價(jià)格

m2 廣東2019年4季度信息價(jià)
復(fù)合材料預(yù)制裝配式防火墻 查看價(jià)格 查看價(jià)格

m2 廣東2019年3季度信息價(jià)
復(fù)合材料預(yù)制裝配式防火墻 查看價(jià)格 查看價(jià)格

m2 廣東2019年2季度信息價(jià)
常閉防火門(mén)監(jiān)視模塊 智能型 查看價(jià)格 查看價(jià)格

個(gè) 韶關(guān)市2022年10月信息價(jià)
常閉防火門(mén)監(jiān)視模塊 智能型 查看價(jià)格 查看價(jià)格

個(gè) 韶關(guān)市2022年8月信息價(jià)
常閉防火門(mén)監(jiān)視模塊 智能型 查看價(jià)格 查看價(jià)格

個(gè) 韶關(guān)市2022年6月信息價(jià)
材料名稱(chēng) 規(guī)格/需求量 報(bào)價(jià)數(shù) 最新報(bào)價(jià)
(元)
供應(yīng)商 報(bào)價(jià)地區(qū) 最新報(bào)價(jià)時(shí)間
WEB防火墻1臺(tái) WEB防火墻1臺(tái)|1套 3 查看價(jià)格 南京南瑞繼保電氣有限公司 湖北   2020-04-15
web防火墻 WEB吞吐不小于500Mbps,HTTP最大并發(fā)800000;支持最大擴(kuò)展WEB吞吐5.5Ghps,HTTP最大并發(fā)1300000,WEB應(yīng)用特征庫(kù)授權(quán)3年|2臺(tái) 3 查看價(jià)格 深圳達(dá)實(shí)智能股份有限公司 廣東  深圳市 2021-11-23
WEB應(yīng)用防火墻 1.名稱(chēng):WEB應(yīng)用防火墻2.產(chǎn)品必須為專(zhuān)業(yè)性WEB應(yīng)用防火|1臺(tái) 2 查看價(jià)格 廣州市熹尚科技設(shè)備有限公司 全國(guó)   2021-04-15
WEB防火墻 ipv4/ipv6雙協(xié)議棧;支持VLAN透?jìng)?能夠識(shí)別惡意請(qǐng)求含:跨站腳本(XSS)、注入式攻擊(包括SQL注入、命令注入 、Cookie 注入等)、跨站請(qǐng)求偽造等應(yīng)用攻擊行為;Web應(yīng)用特征庫(kù)升級(jí)3年授權(quán);|1臺(tái) 2 查看價(jià)格 廣州市宇川網(wǎng)絡(luò)科技有限公司 全國(guó)   2018-01-16
WEB防火墻 1U上架設(shè)備,6個(gè)10/100/1000 Base-T接口(含1個(gè)HA口,1個(gè)RJ-45 Console口,1個(gè)10/100 Base-Tx帶外管理口,4個(gè)業(yè)務(wù)接口,),一個(gè)擴(kuò)展插槽;網(wǎng)絡(luò)層吞吐量5Gbps,最大HTTP吞吐量2.5Gbps,最大并發(fā)HTTP連接數(shù)280萬(wàn);|1套 3 查看價(jià)格 北京天融信科技有限公司 廣東  陽(yáng)江市 2018-05-16
WEB防火墻 1U上架設(shè)備,6個(gè)10/100/1000 Base-T接口(含1個(gè)HA口,1個(gè)RJ-45 Console口,1個(gè)10/100 Base-Tx帶外管理口,4個(gè)業(yè)務(wù)接口,),一個(gè)擴(kuò)展插槽;網(wǎng)絡(luò)層吞吐量5Gbps,最大HTTP吞吐量2.5Gbps,最大并發(fā)HTTP連接數(shù)280萬(wàn);|1套 3 查看價(jià)格 廣州市壹軟網(wǎng)絡(luò)科技有限公司 廣東  陽(yáng)江市 2017-12-25
Web防火墻 參考原檔|1項(xiàng) 1 查看價(jià)格 北京云澳瑞馳科技有限公司 江西  南昌市 2016-05-30
WEB防火墻 6個(gè)千兆電口,2個(gè)千兆光口,吞吐量8Gbps,支持IPS、APT防護(hù)、WAF防護(hù)、漏洞防護(hù)、服務(wù)器防護(hù)、敏感信息防泄漏等;三年質(zhì)保和規(guī)則庫(kù)升級(jí); 1 多核X86架構(gòu), 1U機(jī)架設(shè)備; 2、支持對(duì)|1臺(tái) 1 查看價(jià)格 新華三有限公司重慶分公司 重慶  重慶市 2017-08-09

由于WEB應(yīng)用防火墻的多面性,擁有不同知識(shí)背景的人往往會(huì)關(guān)注它不同方面的特點(diǎn)。比如具有網(wǎng)絡(luò)入侵檢測(cè)背景的人更傾向于把它看作是運(yùn)行在HTTP層上的 IDS設(shè)備;具有防火墻自身背景的人更趨向與把它看作一種防火墻的功能模塊。還有一種理解來(lái)自于"深度檢測(cè)防火墻"這個(gè)術(shù)語(yǔ)。他們認(rèn)為深度檢測(cè)防火墻是一種和Web應(yīng)用防火墻功能相當(dāng)?shù)脑O(shè)備。然而,盡管兩種設(shè)備有些相似之處,但是差異還是很大的。深度檢測(cè)防火墻通常工作在的網(wǎng)絡(luò)的第三層以及更高的層次,而 Web應(yīng)用防火墻則在第七層處理HTTP服務(wù)并且很好地支持它。

直接更改WEB代碼解決安全問(wèn)題更好,這是毋庸置疑的,但也沒(méi)那么容易(實(shí)現(xiàn))。

因?yàn)椋ㄟ^(guò)更改WEB應(yīng)用代碼是否一定就能增強(qiáng)系統(tǒng)安全性能,這本身就存在爭(zhēng)論。而且現(xiàn)實(shí)也更加復(fù)雜:

* 不可能確保100%的安全。人的能力有限,會(huì)不可避免地犯錯(cuò)誤。

* 絕大多數(shù)情況下,很少有人力求100%的安全。如今的現(xiàn)實(shí)生活中那些引領(lǐng)應(yīng)用發(fā)展的人更多注重功能而不是安全。這種觀念正在改變,只是有點(diǎn)緩慢。

* 一個(gè)復(fù)雜的系統(tǒng)通常包含第三方產(chǎn)品(組件,函數(shù)庫(kù)),它們的安全性能是不為人知的。如果這個(gè)產(chǎn)品的源代碼是保密的,那么你必須依賴(lài)商品的廠商提供補(bǔ)丁。即使有些情況下源代碼是公開(kāi)的,你也不可能有精力去修正它們。

* 我們不得不使用存在安全隱患的業(yè)務(wù)系統(tǒng),盡管這些舊系統(tǒng)根本無(wú)法改進(jìn)。

因此,為了獲得最好的效果,我們需要雙管齊下:一方面,必須提高管理者和開(kāi)發(fā)者的安全意識(shí);另一方面,盡可能提高應(yīng)用系統(tǒng)的安全性。

Web應(yīng)用防火墻正日趨流行,過(guò)去這些工具被很少數(shù)的大型項(xiàng)目壟斷,但是,隨著大量的低成本產(chǎn)品的面市以及可供選擇的開(kāi)源試用產(chǎn)品的出現(xiàn),它們最終能被大多數(shù)人所使用。在這篇文章中,先向大家介紹Web應(yīng)用防火墻能干什么,然后快速的概覽一下Web應(yīng)用防火墻最有用的一些特征。通過(guò)這篇文章的閱讀,大家能清楚地了解web應(yīng)用防火墻這個(gè)主題,掌握相關(guān)知識(shí)。

從廣義上來(lái)說(shuō),Web應(yīng)用防火墻就是應(yīng)用級(jí)的網(wǎng)站安全綜合解決方案。然而,如果我們要深究它精確的定義,就可能會(huì)得到更多的疑問(wèn)。因?yàn)橐恍¦eb應(yīng)用防火墻是硬件設(shè)備,一些則是應(yīng)用軟件;一些是基于網(wǎng)絡(luò)的,另一些則是嵌入WEB服務(wù)器的。

web防火墻常見(jiàn)問(wèn)題

  • 硬件防火墻與軟件防火墻的區(qū)別

    區(qū)別:1、實(shí)現(xiàn)隔離內(nèi)外部網(wǎng)絡(luò)的方式不同硬件防火墻:通過(guò)硬件和軟件的組合,基于硬件的防火墻專(zhuān)門(mén)保護(hù)本地網(wǎng)絡(luò)軟件防火墻:通過(guò)純軟件,單獨(dú)使用軟件系統(tǒng)來(lái)完成防火墻功能2、安全性不同硬件防火墻的抗攻擊能力比軟...

  • 提問(wèn)防火墻

    按普通墻套,注意換算材料價(jià)格。沒(méi)有的項(xiàng)目,以補(bǔ)充項(xiàng)進(jìn)。

  • 防火墻問(wèn)題

    具體材料選擇要看設(shè)計(jì)要求的是混凝土配筋的,就選中剪力墻

國(guó)外市場(chǎng)上具有WEB應(yīng)用防火墻功能的產(chǎn)品名稱(chēng)就有不同的幾十種,更不用說(shuō)是產(chǎn)品的形式和描述了。它難以界定的原因是這個(gè)名稱(chēng)包含的東西太多了。較低的網(wǎng)絡(luò)層(Web應(yīng)用防火墻被安置在第七層)被許多設(shè)備所覆蓋,每一種設(shè)備都有它們獨(dú)特的功能,比如路由器,交換機(jī),防火墻,入侵檢測(cè)系統(tǒng),入侵防御系統(tǒng)等等。然而,在HTTP的世界里,所有這些功能都被融入在一個(gè)設(shè)備里:Web應(yīng)用防火墻。

異常檢測(cè)

Web應(yīng)用防火墻的一些常見(jiàn)特點(diǎn)如下

如果閱讀過(guò)各種RFC,就會(huì)發(fā)現(xiàn)一個(gè)被反復(fù)強(qiáng)調(diào)的主題。大多數(shù)RFC建議應(yīng)用自己使用協(xié)議時(shí)要保守,而對(duì)于接受其他發(fā)送者的協(xié)議時(shí)可以自由些。Web服務(wù)器就是這樣做的,但這樣的行為也給所有的攻擊者打開(kāi)了大門(mén)。幾乎所有的WAF對(duì)HTTP的請(qǐng)求執(zhí)行某種異常檢測(cè),拒絕不符合Http標(biāo)準(zhǔn)的請(qǐng)求。并且,它也可以只允許HTTP協(xié)議的部分選項(xiàng)通過(guò),從而減少攻擊的影響范圍。甚至,一些WAF還可以嚴(yán)格限定HTTP協(xié)議中那些過(guò)于松散或未被完全制定的選項(xiàng)。

增強(qiáng)驗(yàn)證

就頻繁發(fā)生的Web安全問(wèn)題而言,有些是源于對(duì)Web設(shè)計(jì)模型的誤解,有些則來(lái)自于程序師認(rèn)為瀏覽器是可信的。很多WEB程序員用JavaScript在瀏覽器上實(shí)現(xiàn)輸入驗(yàn)證。而瀏覽器只是一個(gè)用戶(hù)控制的簡(jiǎn)單工具,因此攻擊者可以非常容易地繞過(guò)輸入驗(yàn)證,直接將惡意代碼輸入到WEB應(yīng)用服務(wù)器。

有一個(gè)解決上述問(wèn)題的正確方法,就是在服務(wù)端進(jìn)行輸入驗(yàn)證。如果這個(gè)方法不能實(shí)現(xiàn),還可以通過(guò)在客戶(hù)和應(yīng)用服務(wù)器之間增加代理,讓代理去執(zhí)行Web頁(yè)面上嵌入的JavaScript,實(shí)現(xiàn)輸入驗(yàn)證。

消極的安全模型VS積極的安全模型

曾經(jīng)設(shè)置過(guò)防火墻規(guī)則的人,可能會(huì)碰到這樣的建議:允許已知安全的流量,拒絕其他一切訪(fǎng)問(wèn)。這就是一種很好的積極安全模型。恰恰相反,消極安全模型則是默認(rèn)允許一切訪(fǎng)問(wèn),只拒絕一些已知危險(xiǎn)的流量模式。

每種安全模型方式都存在各自的問(wèn)題:

消極安全模型:什么是危險(xiǎn)的?

積極安全模型:什么是安全的?

消極安全模式通常使用的更多。識(shí)別出一種危險(xiǎn)的模式并且配置自己的系統(tǒng)禁止它。這個(gè)操作簡(jiǎn)單而有趣,卻不十分安全。它依賴(lài)于人們對(duì)于危險(xiǎn)的認(rèn)識(shí),如果問(wèn)題存在,卻沒(méi)有被意識(shí)到(這種情況很常見(jiàn)),就會(huì)為攻擊者留下可趁之機(jī)。

積極安全模式(又稱(chēng)為白名單模式)看上去是一種制定策略的更好方式,非常適于配置防火墻策略。在Web應(yīng)用安全領(lǐng)域中,積極安全模式通常被概括成對(duì)應(yīng)用中的每一個(gè)腳本的枚舉。對(duì)枚舉的每一個(gè)腳本,需要建立一個(gè)相應(yīng)列表,表中內(nèi)容如下所示:

* 允許的請(qǐng)求方式(比如,GET/POST或者只POST)

* 允許的Content-Type

* 允許的Content-Length

* 允許的參數(shù)

* 指定參數(shù)和可選參數(shù)

* 參數(shù)類(lèi)型(比如,文本或整數(shù))

* 附加參數(shù)限制

上述列表僅僅是個(gè)例子,實(shí)際的積極安全模式通常包括更多的要素。它試圖從外部完成程序員本應(yīng)從內(nèi)部完成的工作:為提交到Web應(yīng)用的信息驗(yàn)證每一個(gè)比特。如果肯花時(shí)間的話(huà),使用積極安全模式就是一個(gè)比較好的選擇。這個(gè)模式的難點(diǎn)之一,在于應(yīng)用模式會(huì)隨著應(yīng)用的發(fā)展而改變。每當(dāng)應(yīng)用中添加新腳本或更改舊腳本,就需要更新模式。但是,它適用于保護(hù)那些穩(wěn)定的、無(wú)人維護(hù)的舊應(yīng)用。

自動(dòng)開(kāi)發(fā)策略可以解決以上問(wèn)題:

* 一些WAF能夠監(jiān)視流量,并根據(jù)這些流量數(shù)據(jù)自動(dòng)配置策略,有些產(chǎn)品可以實(shí)時(shí)進(jìn)行這樣的工作。

* 通過(guò)白名單,可以標(biāo)識(shí)特定的IP地址是可信的,然后,依據(jù)觀察的流量,配置WAF,更新安全策略。

* 如果通過(guò)一個(gè)全面的衰減測(cè)試,(仿真正確的行為,)來(lái)創(chuàng)建一個(gè)應(yīng)用,并且在WAF處于監(jiān)控狀態(tài)時(shí)執(zhí)行測(cè)試,那么WAF可以自動(dòng)生成策略。

可見(jiàn),沒(méi)有哪個(gè)模式是完全令人滿(mǎn)意的。消極安全模式適用于處理已知問(wèn)題,而積極安全模式則適用于穩(wěn)定的Web應(yīng)用。理想的做法是,在現(xiàn)實(shí)生活中,將二者結(jié)合使用,取長(zhǎng)補(bǔ)短。

及時(shí)補(bǔ)丁

積極安全模式理論上更好一些因?yàn)闉g覽器和WEB應(yīng)用程序之間的通信協(xié)議通過(guò)HTML規(guī)范進(jìn)行了很好的定義。現(xiàn)在的Web開(kāi)發(fā)語(yǔ)言都可以處理帶有多個(gè)參數(shù)的 HTTP請(qǐng)求。因?yàn)檫@些參數(shù)在Web應(yīng)用防火墻中都是可見(jiàn)的,因此WEB應(yīng)用防火墻可以分析這些參數(shù)判斷是否存在允許該請(qǐng)求。,

當(dāng)一個(gè)應(yīng)用中的漏洞被發(fā)現(xiàn)時(shí)大多數(shù)情況下我們會(huì)盡可能在代碼中修補(bǔ)它。受諸多因素的影響(如應(yīng)用的規(guī)模,是否有開(kāi)發(fā)人員,法律問(wèn)題等等 ),開(kāi)發(fā)補(bǔ)丁的過(guò)程可能需要幾分鐘,或者一直到無(wú)限長(zhǎng)的是時(shí)間。這些時(shí)間正是攻擊者發(fā)起攻擊的好機(jī)會(huì)。

如果開(kāi)發(fā)人員能夠在非常短的時(shí)間內(nèi)在代碼中修補(bǔ)好漏洞,那你就不用擔(dān)心了。但如果修補(bǔ)這個(gè)漏洞需要花費(fèi)幾天,甚至幾周來(lái)修復(fù)呢?Web應(yīng)用防火墻就是處理這個(gè)問(wèn)題的理想工具:只要給一個(gè)安全專(zhuān)家不錯(cuò)的WAF和足夠的漏洞信息,他就能在不到一個(gè)小時(shí)的時(shí)間內(nèi)屏蔽掉這個(gè)漏洞。當(dāng)然,這種屏蔽掉漏洞的方式不是非常完美的,并且沒(méi)有安裝對(duì)應(yīng)的補(bǔ)丁就是一種安全威脅,但我們?cè)跊](méi)有選擇的情況下,任何保護(hù)措施都比沒(méi)有保護(hù)措施更好。

及時(shí)補(bǔ)丁的原理可以更好的適用于基于XML的應(yīng)用中,因?yàn)檫@些應(yīng)用的通信協(xié)議都具規(guī)范性。

基于規(guī)則的保護(hù)和基于異常的保護(hù)

現(xiàn)在市場(chǎng)上大多數(shù)的產(chǎn)品是基于規(guī)則的WAF。其原理是每一個(gè)會(huì)話(huà)都要經(jīng)過(guò)一系列的測(cè)試,每一項(xiàng)測(cè)試都由一個(gè)過(guò)多個(gè)檢測(cè)規(guī)則組成,如果測(cè)試沒(méi)通過(guò),請(qǐng)求就會(huì)被認(rèn)為非法并拒絕。

基于規(guī)則的WAFs很容易構(gòu)建并且能有效的防范已知安全問(wèn)題。當(dāng)我們要制定自定義防御策略時(shí)使用它會(huì)更加便捷。但是因?yàn)樗鼈儽仨氁紫却_認(rèn)每一個(gè)威脅的特點(diǎn),所以要由一個(gè)強(qiáng)大的規(guī)則數(shù)據(jù)庫(kù)支持。WAF生產(chǎn)商維護(hù)這個(gè)數(shù)據(jù)庫(kù),并且他們要提供自動(dòng)更新的工具。

這個(gè)方法不能有效保護(hù)自己開(kāi)發(fā)的WEB應(yīng)用或者零日漏洞(攻擊者使用的沒(méi)有公開(kāi)的漏洞),這些威脅使用基于異常的WAF更加有效。

異常保護(hù)的基本觀念是建立一個(gè)保護(hù)層,這個(gè)保護(hù)層能夠根據(jù)檢測(cè)合法應(yīng)用數(shù)據(jù)建立統(tǒng)計(jì)模型,以此模型為依據(jù)判別實(shí)際通信數(shù)據(jù)是否是攻擊。理論上,一但構(gòu)建成功,這個(gè)基于異常的系統(tǒng)應(yīng)該能夠探測(cè)出任何的異常情況。擁有了它,我們不再需要規(guī)則數(shù)據(jù)庫(kù)而且零日攻擊也不再成問(wèn)題了。但基于異常保護(hù)的系統(tǒng)很難構(gòu)建,所以并不常見(jiàn)。因?yàn)橛脩?hù)不了解它的工作原理也不相信它,所以它也就不如基于規(guī)則的WAF應(yīng)用廣范。

狀態(tài)管理

HTTP的無(wú)狀態(tài)性對(duì)Web應(yīng)用安全有很多負(fù)面影響。會(huì)話(huà)只能夠在應(yīng)用層上實(shí)現(xiàn),但對(duì)許多應(yīng)用來(lái)說(shuō)這個(gè)附加的功能只能滿(mǎn)足業(yè)務(wù)的需要而考慮不到安全因素了。Web應(yīng)用防火墻則將重點(diǎn)放在會(huì)話(huà)保護(hù)上,它的特征包括:

強(qiáng)制登錄頁(yè)面。在大多數(shù)站點(diǎn), 你可以從任何你所知道的URL上訪(fǎng)問(wèn)站點(diǎn),這通常方便了攻擊者而給防御增加了困難。WAF能夠判斷用戶(hù)是否是第一次訪(fǎng)問(wèn)并且將請(qǐng)求重定向到默認(rèn)登錄頁(yè)面并且記錄事件。

分別檢測(cè)每一個(gè)用戶(hù)會(huì)話(huà)。如果能夠區(qū)分不同的會(huì)話(huà),這就帶來(lái)了無(wú)限的可能。比如,我們能夠監(jiān)視登陸請(qǐng)求的發(fā)送頻率和用戶(hù)的頁(yè)面跳轉(zhuǎn)。通過(guò)檢測(cè)用戶(hù)的整個(gè)操作行為我們可以更容易識(shí)別攻擊。

對(duì)暴力攻擊的識(shí)別和響應(yīng)。通常的Web應(yīng)用網(wǎng)絡(luò)是沒(méi)有檢測(cè)暴力攻擊的。有了狀態(tài)管理模式,WAF能檢測(cè)出異常事件(比如登陸失敗),并且在達(dá)到極限值時(shí)進(jìn)行處理。此時(shí)它可以增加更多的身份認(rèn)證請(qǐng)求的時(shí)間,這個(gè)輕微的變化用戶(hù)感覺(jué)不到,但對(duì)于足以對(duì)付自動(dòng)攻擊腳本了。如果一個(gè)認(rèn)證腳本需要50毫秒完成,那它可以發(fā)出大約每秒20次的請(qǐng)求。如果你增加一點(diǎn)延時(shí),比如說(shuō),一秒種的延遲,那會(huì)將請(qǐng)求降低至每秒不足一次。與此同時(shí),發(fā)出進(jìn)一步檢測(cè)的警告,這將構(gòu)成一個(gè)相當(dāng)好的防御。

實(shí)現(xiàn)會(huì)話(huà)超時(shí)。超出默認(rèn)時(shí)間會(huì)話(huà)將失效,并且用戶(hù)將被要求重新認(rèn)證。用戶(hù)在長(zhǎng)時(shí)間沒(méi)有請(qǐng)求時(shí)將會(huì)自動(dòng)退出登錄。

會(huì)話(huà)劫持的檢測(cè)和防御。許多情況下,會(huì)話(huà)劫持會(huì)改變IP地址和一些請(qǐng)求數(shù)據(jù)(HTTP請(qǐng)求的報(bào)頭會(huì)不同)。狀態(tài)監(jiān)控工具能檢測(cè)出這些異常并防止非法應(yīng)用的發(fā)生。在這種情況下應(yīng)該終止會(huì)話(huà),要求用戶(hù)重新認(rèn)證,并且記錄一個(gè)警告日志信息。

只允許包含在前一請(qǐng)求應(yīng)答中的鏈接。一些WAF很?chē)?yán)格,只允許用戶(hù)訪(fǎng)問(wèn)前一次請(qǐng)求返回頁(yè)面中的鏈接。這看上去是一個(gè)有趣的特點(diǎn)但很難得到實(shí)施。一個(gè)問(wèn)題在于它不允許用戶(hù)使用多個(gè)瀏覽器窗口,另一個(gè)問(wèn)題是它令使用JavaScript自動(dòng)建立連接的應(yīng)用失效。

其他防護(hù)

WAF的另外一些安全增強(qiáng)的功能用來(lái)解決WEB程序員過(guò)分信任輸入數(shù)據(jù)帶來(lái)的問(wèn)題。比如:

隱藏表單域保護(hù)。有時(shí),內(nèi)部應(yīng)用數(shù)據(jù)通過(guò)隱藏表單變量實(shí)現(xiàn),而它們并不是真的隱藏的。程序員通常用隱藏表單變量的方式來(lái)保存執(zhí)行狀態(tài),給用戶(hù)發(fā)送數(shù)據(jù),以確保這些數(shù)據(jù)返回時(shí)未被修改。這是一個(gè)復(fù)雜繁瑣的過(guò)程,WAF經(jīng)常使用密碼簽名技術(shù)來(lái)處理。

Cookies保護(hù)。和隱藏表單相似的是,cookies經(jīng)常用來(lái)傳遞用戶(hù)個(gè)人的應(yīng)用數(shù)據(jù),而不一樣的是,一些cookies可能含有敏感數(shù)據(jù)。WAFs 通常會(huì)將整個(gè)內(nèi)容加密,或者是將整個(gè)cookies機(jī)制虛擬化。有了這種設(shè)置,終端用戶(hù)只能夠看到cookies令牌(如同會(huì)話(huà)令牌),從而保證 cookies在WAF中安全地存放

抗入侵規(guī)避技術(shù)。基于網(wǎng)絡(luò)的IDS對(duì)付WEB攻擊的問(wèn)題就是攻擊規(guī)避技術(shù)。改寫(xiě)HTTP輸入請(qǐng)求數(shù)據(jù)(攻擊數(shù)據(jù))的方式太多,并且各種改寫(xiě)的請(qǐng)求能夠逃避IDS探測(cè)。在這個(gè)方面如果能完全理解HTTP就是大幅度的改進(jìn)。比如,WAF每次可以看到整個(gè)HTTP請(qǐng)求,就可以避免所有類(lèi)型的HTTP請(qǐng)求分片的攻擊。因?yàn)楹芎玫牧私釮TTP協(xié)議,因此能夠?qū)?dòng)態(tài)請(qǐng)求和靜態(tài)請(qǐng)求分別對(duì)待,就不用花大量時(shí)間保護(hù)不會(huì)被攻擊的靜態(tài)數(shù)據(jù)。這樣WAF可以有足夠的計(jì)算能力對(duì)付各種攻擊規(guī)避技術(shù), 而這些功能由NIDSs完成是很耗時(shí)的。

響應(yīng)監(jiān)視和信息泄露保護(hù)。信息泄露防護(hù)是我們給監(jiān)視HTTP輸出數(shù)據(jù)的一個(gè)名稱(chēng)。從原理上來(lái)說(shuō)它和請(qǐng)求監(jiān)視是一樣的,目的是監(jiān)視可疑的輸出,并防止可疑的 http輸出數(shù)據(jù)到達(dá)用戶(hù)。最有可能的應(yīng)用模式是監(jiān)視信用卡號(hào)和社會(huì)保險(xiǎn)號(hào)。另外,這個(gè)技術(shù)的另一項(xiàng)應(yīng)用是發(fā)現(xiàn)成功入侵的跡象。因?yàn)橛薪?jīng)驗(yàn)攻擊者總會(huì)給信息編碼來(lái)防止監(jiān)測(cè),所以防止這樣有決心并技術(shù)熟練的攻擊者獲取信息是很困難的。但是,在攻擊者沒(méi)有完全掌控服務(wù)器而僅僅嘗試WEB應(yīng)用的安全漏洞的情況下,這項(xiàng)技術(shù)可以起到防護(hù)效果

web防火墻文獻(xiàn)

[web防火墻]web防火墻產(chǎn)品哪家的好 [web防火墻]web防火墻產(chǎn)品哪家的好

格式:pdf

大小:19KB

頁(yè)數(shù): 3頁(yè)

評(píng)分: 4.7

本文整理于網(wǎng)絡(luò),僅供閱讀參考 [web 防火墻 ]web 防火墻產(chǎn)品哪家的好 web防火墻產(chǎn)品介紹一: 寶界 web應(yīng)用防火墻是一款能夠深入理解 web應(yīng)用層數(shù)據(jù), 真正運(yùn)行在 osi 7 層的應(yīng)用層網(wǎng)關(guān)。其核心是基于對(duì) http 應(yīng)用層 數(shù)據(jù)的理解,產(chǎn)品采用積極主動(dòng)防御手段 同時(shí)與寶界網(wǎng)頁(yè)防篡改軟件互動(dòng)配合,來(lái)達(dá)到對(duì) web 服務(wù)器 及其應(yīng)用進(jìn)行全方位防護(hù)的目的。 寶界 web防火墻對(duì)各種 web攻擊行為進(jìn)行防御,產(chǎn)品具有多 種防御模塊:防 sql 注入、防跨站攻擊 防盜鏈、網(wǎng)站后臺(tái)管理屏蔽、論壇關(guān)鍵字過(guò)濾、 ddos 防護(hù)、 arp 防御、鏈路負(fù)載均衡、服務(wù)器負(fù)載均衡模塊等。 web防火墻產(chǎn)品介紹二: web應(yīng)用防火墻國(guó)內(nèi)最好的是銥迅信息, 可以百度一下, 深信 服的 web網(wǎng)關(guān)那個(gè)不是 web應(yīng)用防火墻,而是類(lèi)似一個(gè)網(wǎng)關(guān) utm 而已,網(wǎng)關(guān)根本沒(méi)法用,性能低下不說(shuō),功能也是個(gè)垃圾。國(guó)

立即下載
普通防火墻與Web應(yīng)用防火墻的對(duì)比 普通防火墻與Web應(yīng)用防火墻的對(duì)比

格式:pdf

大?。?span id="fntvlcd" class="single-tag-height">19KB

頁(yè)數(shù): 4頁(yè)

評(píng)分: 4.4

普通防火墻與 Web應(yīng)用防火墻的對(duì)比 (Web 應(yīng)用防火墻 )旨在保護(hù) Web 應(yīng)用程序避免受到跨站腳本攻擊和 SQL 注入攻擊等常見(jiàn)的威脅。 網(wǎng)絡(luò)防 火墻是防御網(wǎng)絡(luò)周邊環(huán)境的,雖然一些傳統(tǒng)的防火墻提供了某種程度的應(yīng)用程序熟悉能力,但是,傳統(tǒng)防 火墻沒(méi)有 Web 應(yīng)用防火墻提供的那樣精細(xì)和具體。例如, Web 應(yīng)用防火墻能夠檢測(cè)一個(gè)應(yīng)用程序是否按 照它設(shè)計(jì)的方式工作,它能夠讓你編寫(xiě)具體的規(guī)則防止再次發(fā)生這種工具。 ,Web 應(yīng)用防火墻與入侵防御 系統(tǒng)不同。它是一個(gè)完全不同的技術(shù),不是以特征為基礎(chǔ)的,而是以行為為基礎(chǔ)的,防止你自己意外制造 的安全漏洞。 金融危機(jī)促使 Web應(yīng)用防火墻走強(qiáng) 2010-06-11 17:50 出處:比特網(wǎng)作者:佚名【我要評(píng)論】 [導(dǎo)讀 ]此前筆者一直表示, 2009 年 安全大黑馬非 Web應(yīng)用防火墻莫數(shù)。事實(shí)上,進(jìn)入五月份以來(lái),很多 Web應(yīng)用防火墻廠家 的工

立即下載

這些功能增強(qiáng)被保護(hù)Web應(yīng)用的安全性,它不僅能夠屏蔽WEB應(yīng)用固有弱點(diǎn),而且能夠保護(hù)WEB應(yīng)用編程錯(cuò)誤導(dǎo)致的安全隱患。

需要指出的是,并非每種被稱(chēng)為Web應(yīng)用防火墻的設(shè)備都同時(shí)具有以上四種功能。

Web應(yīng)用防火墻的一些常見(jiàn)特點(diǎn)如下。

異常檢測(cè)協(xié)議

Web應(yīng)用防火墻會(huì)對(duì)HTTP的請(qǐng)求進(jìn)行異常檢測(cè),拒絕不符合HTTP標(biāo)準(zhǔn)的請(qǐng)求。并且,它也可以只允許HTTP協(xié)議的部分選項(xiàng)通過(guò),從而減少攻擊的影響范圍。甚至,一些Web應(yīng)用防火墻還可以嚴(yán)格限定HTTP協(xié)議中那些過(guò)于松散或未被完全制定的選項(xiàng)。

增強(qiáng)的輸入驗(yàn)證

增強(qiáng)輸入驗(yàn)證,可以有效防止網(wǎng)頁(yè)篡改、信息泄露、木馬植入等惡意網(wǎng)絡(luò)入侵行為。從而減小Web服務(wù)器被攻擊的可能性。

及時(shí)補(bǔ)丁

修補(bǔ)Web安全漏洞,是Web應(yīng)用開(kāi)發(fā)者最頭痛的問(wèn)題,沒(méi)人會(huì)知道下一秒有什么樣的漏洞出現(xiàn),會(huì)為Web應(yīng)用帶來(lái)什么樣的危害?,F(xiàn)在WAF可以為我們做這項(xiàng)工作了--只要有全面的漏洞信息WAF能在不到一個(gè)小時(shí)的時(shí)間內(nèi)屏蔽掉這個(gè)漏洞。當(dāng)然,這種屏蔽掉漏洞的方式不是非常完美的,并且沒(méi)有安裝對(duì)應(yīng)的補(bǔ)丁本身就是一種安全威脅,但我們?cè)跊](méi)有選擇的情況下,任何保護(hù)措施都比沒(méi)有保護(hù)措施更好。

(附注:及時(shí)補(bǔ)丁的原理可以更好的適用于基于XML的應(yīng)用中,因?yàn)檫@些應(yīng)用的通信協(xié)議都具規(guī)范性。)

基于規(guī)則的保護(hù)和基于異常的保護(hù)

基于規(guī)則的保護(hù)可以提供各種Web應(yīng)用的安全規(guī)則,WAF生產(chǎn)商會(huì)維護(hù)這個(gè)規(guī)則庫(kù),并時(shí)時(shí)為其更新。用戶(hù)可以按照這些規(guī)則對(duì)應(yīng)用進(jìn)行全方面檢測(cè)。還有的產(chǎn)品可以基于合法應(yīng)用數(shù)據(jù)建立模型,并以此為依據(jù)判斷應(yīng)用數(shù)據(jù)的異常。但這需要對(duì)用戶(hù)企業(yè)的應(yīng)用具有十分透徹的了解才可能做到,可現(xiàn)實(shí)中這是十分困難的一件事情。

狀態(tài)管理

WAF能夠判斷用戶(hù)是否是第一次訪(fǎng)問(wèn)并且將請(qǐng)求重定向到默認(rèn)登錄頁(yè)面并且記錄事件。通過(guò)檢測(cè)用戶(hù)的整個(gè)操作行為我們可以更容易識(shí)別攻擊。狀態(tài)管理模式還能檢測(cè)出異常事件(比如登陸失敗),并且在達(dá)到極限值時(shí)進(jìn)行處理。這對(duì)暴力攻擊的識(shí)別和響應(yīng)是十分有利的。

其他防護(hù)技術(shù)

WAF還有一些安全增強(qiáng)的功能,可以用來(lái)解決WEB程序員過(guò)分信任輸入數(shù)據(jù)帶來(lái)的問(wèn)題。比如:隱藏表單域保護(hù)、抗入侵規(guī)避技術(shù)、響應(yīng)監(jiān)視和信息泄露保護(hù)。

InforCube Web 應(yīng)用防火墻采用多層檢查和多重安全防護(hù)來(lái)提供最高級(jí)別的保護(hù)。

HTTP協(xié)議驗(yàn)證

HTTP 協(xié)議驗(yàn)證可以防止包括緩沖區(qū)溢出、惡意編碼、HTTP 偽裝以及非法服務(wù)器操作在內(nèi)的協(xié)議濫用。靈活的規(guī)則使用戶(hù)可以嚴(yán)格遵守RFC 標(biāo)準(zhǔn),同時(shí)支持各種靈活多變的應(yīng)用程序。

數(shù)據(jù)泄漏防止

InforCube Web 應(yīng)用防火墻檢查服務(wù)器回應(yīng)信息以識(shí)別潛在的敏感數(shù)據(jù)(如持卡人數(shù)據(jù)和社會(huì)保險(xiǎn)號(hào))泄漏。除了報(bào)告在應(yīng)用程序中何處發(fā)現(xiàn)了敏感數(shù)據(jù)外,還可以選擇讓InforCube Web 應(yīng)用防火墻阻止這些信息從企業(yè)站點(diǎn)泄露。

網(wǎng)絡(luò)和平臺(tái)防護(hù)

nforCube Web 應(yīng)用防火墻對(duì)針對(duì)Web 服務(wù)器漏洞、中間件漏洞和平臺(tái)漏洞的已知攻擊提供廣泛的保護(hù),這些已知攻擊的信息來(lái)源是InforCube安全中心提供的超過(guò)6,500 個(gè)特征碼。ADC 特征碼不僅包括Bugtraq、CVE 和Snort 等來(lái)源發(fā)現(xiàn)的攻擊,而且包括通過(guò)InforCube研究發(fā)現(xiàn)的威脅。InforCube Web 應(yīng)用防火墻還可通過(guò)檢測(cè)和識(shí)別Web 蠕蟲(chóng)獨(dú)特的特性組合來(lái)抵御剛出現(xiàn)的新Web 蠕蟲(chóng)攻擊。

InforCube Web 應(yīng)用防火墻的集成狀態(tài)防火墻對(duì)來(lái)自外部和內(nèi)部的非法用戶(hù)、協(xié)議和網(wǎng)絡(luò)的攻擊提供保護(hù),同時(shí)遵循強(qiáng)制性安全規(guī)定的最佳做法,阻止非必要協(xié)議觸及敏感Web 應(yīng)用。

無(wú)與倫比的準(zhǔn)確度

InforCube Web 應(yīng)用防火墻獨(dú)有的關(guān)聯(lián)攻擊確認(rèn)技術(shù)持續(xù)關(guān)聯(lián)跨安全層的違規(guī)行為,從而準(zhǔn)確識(shí)別最復(fù)雜的攻擊。個(gè)別違規(guī)可能無(wú)法確切地指明攻擊,但是,通過(guò)關(guān)聯(lián)獨(dú)特的違規(guī)組合就可以毫無(wú)疑問(wèn)地確認(rèn)攻擊。

Web2.0和Web服務(wù)保護(hù)

InforCube Web 應(yīng)用防火墻通過(guò)學(xué)習(xí)動(dòng)態(tài)Web 2.0 和Web 服務(wù)的行為來(lái)保護(hù)這些應(yīng)用。學(xué)習(xí)的內(nèi)容包括XML 文件、要素、屬性、架構(gòu)、變量和SOAP 操作。InforCube Web 應(yīng)用防火墻將會(huì)識(shí)別并阻止任何嘗試篡改正常Web 服務(wù)的行為。它還會(huì)抵御Web 2.0 應(yīng)用中常見(jiàn)的威脅,包括SQL 注入、XSS、CSRF 和許多其他威脅。

web防火墻相關(guān)推薦
  • 相關(guān)百科
  • 相關(guān)知識(shí)
  • 相關(guān)專(zhuān)欄

最新詞條

安徽省政采項(xiàng)目管理咨詢(xún)有限公司 數(shù)字景楓科技發(fā)展(南京)有限公司 懷化市人民政府電子政務(wù)管理辦公室 河北省高速公路京德臨時(shí)籌建處 中石化華東石油工程有限公司工程技術(shù)分公司 手持無(wú)線(xiàn)POS機(jī) 廣東合正采購(gòu)招標(biāo)有限公司 上海城建信息科技有限公司 甘肅鑫禾國(guó)際招標(biāo)有限公司 燒結(jié)金屬材料 齒輪計(jì)量泵 廣州采陽(yáng)招標(biāo)代理有限公司河源分公司 高鋁碳化硅磚 博洛尼智能科技(青島)有限公司 燒結(jié)剛玉磚 深圳市東海國(guó)際招標(biāo)有限公司 搭建香蕉育苗大棚 SF計(jì)量單位 福建省中億通招標(biāo)咨詢(xún)有限公司 泛海三江 威海鼠尾草 Excel 數(shù)據(jù)處理與分析應(yīng)用大全 廣東國(guó)咨招標(biāo)有限公司 甘肅中泰博瑞工程項(xiàng)目管理咨詢(xún)有限公司 山東創(chuàng)盈項(xiàng)目管理有限公司 當(dāng)代建筑大師 廣西北纜電纜有限公司 拆邊機(jī) 大山檳榔 上海地鐵維護(hù)保障有限公司通號(hào)分公司 甘肅中維國(guó)際招標(biāo)有限公司 舌花雛菊 湖北鑫宇陽(yáng)光工程咨詢(xún)有限公司 GB8163標(biāo)準(zhǔn)無(wú)縫鋼管 中國(guó)石油煉化工程建設(shè)項(xiàng)目部 華潤(rùn)燃?xì)猓ㄉ虾#┯邢薰? 韶關(guān)市優(yōu)采招標(biāo)代理有限公司 莎草目 建設(shè)部關(guān)于開(kāi)展城市規(guī)劃動(dòng)態(tài)監(jiān)測(cè)工作的通知 電梯平層準(zhǔn)確度 廣州利好來(lái)電氣有限公司 四川中澤盛世招標(biāo)代理有限公司