999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Web應(yīng)用防火墻在氣象中的應(yīng)用

2022-08-15 06:48:04林忠南劉壯峰
科技與創(chuàng)新 2022年16期
關(guān)鍵詞:規(guī)則

孫 楠,林忠南,張 驍,劉壯峰

(舟山市氣象局,浙江 舟山 316000)

隨著物聯(lián)網(wǎng)、云計算、大數(shù)據(jù)、人工智能等新一代信息技術(shù)的日益成熟,信息和數(shù)據(jù)安全[1]也成為各企業(yè)單位的關(guān)注重點。氣象信息與人們的生活息息相關(guān),影響著日常作業(yè),特別是對于沿海的城市,氣象數(shù)據(jù)更具有不可替代的重要性,需要確保氣象業(yè)務(wù)運系統(tǒng)的正常運行和氣象數(shù)據(jù)的安全,但是傳統(tǒng)的防火墻無法檢測到異常流量與提供Web應(yīng)用系統(tǒng)防護,因此加入了Web應(yīng)用防火墻[2]來(以下簡稱“WAF”)增強氣象業(yè)務(wù)系統(tǒng)的防護,可以防止網(wǎng)頁被惡意篡改、SQL注入[3]和黑客攻擊等,從而確保了氣象網(wǎng)站的安全性和數(shù)據(jù)的準確性。

1 WAF工作原理

WAF是部署在氣象業(yè)務(wù)系統(tǒng)服務(wù)器的前面,在用戶請求到達Web服務(wù)器前對請求的內(nèi)容進行規(guī)則匹配和行為分析,檢測和識別是否存在惡意行為,確保每個用戶請求有效且安全。對于存在的惡意行為,比如SQL注入、篡改網(wǎng)頁等各類Web應(yīng)用攻擊,WAF會對其進行阻斷、記錄、告警等。WAF的阻斷和防護功能,降低了氣象業(yè)務(wù)系統(tǒng)的安全風險,進而維護了網(wǎng)站的公信度。

2 WAF部署方式

根據(jù)WAF的位置是串聯(lián)還是并聯(lián)在交換機上分為如下2種典型網(wǎng)絡(luò)部署方式。

2.1 串聯(lián)檢測部署模式

最簡單的串聯(lián)部署方式為普通模式,部署時不需要對服務(wù)器和其他網(wǎng)絡(luò)設(shè)備進行調(diào)整,在需要快捷部署WAF時建議選用該部署方式,如圖1所示。當存在不同局域網(wǎng)的情況下可以選擇Trunk模式,部署時需要在交換機中添加Trunk接口,通過在Trunk接口上設(shè)置允許的VLAN來實現(xiàn)WAF對不同局域網(wǎng)中的服務(wù)器進行防護的功能;當需要增加帶寬時,可以選擇Channel模式,對Channel接口進行設(shè)置;當需要防護不同局域網(wǎng)中的服務(wù)器,同時也需要增加帶寬時,可以選擇Trunk+Channel模式,即Trunk模式和Channel模式的結(jié)合模式。

圖1 普通模式

2.2 旁路防護部署模式

旁路模式是將WAF與交換機并聯(lián)連接在一起,其中單臂模式是將交換機的一個接口與WAF設(shè)備連接,通過連接的NAT設(shè)備將數(shù)據(jù)包的源地址和目的地址進行轉(zhuǎn)換,實現(xiàn)WAF對Web服務(wù)器的代理防護功能;旁路阻斷模式是使用鏡像接口將通過交換機的數(shù)據(jù)包鏡像至WAF中,WAF對鏡像數(shù)據(jù)包進行安全監(jiān)測,如果檢測到攻擊行為通過命令下發(fā)接口下發(fā)阻斷命令至客戶端和服務(wù)器端,WAF不對數(shù)據(jù)包做任何改變;旁路監(jiān)測模式是使用鏡像接口將通過交換機的數(shù)據(jù)包鏡像至WAF中,WAF對鏡像數(shù)據(jù)包進行安全監(jiān)測,不下發(fā)阻斷命令。其中旁路阻斷模式和旁路監(jiān)測模式需要通過離線部署。

3 Web防護規(guī)則

3.1 HTTP協(xié)議校驗規(guī)則

HTTP協(xié)議規(guī)則是通過對HTTP協(xié)議包頭各字段的長度設(shè)置限值、控制主體和控制源進行校驗。當客戶端向服務(wù)器發(fā)起請求時,WAF引擎獲取標準頭中的數(shù)據(jù),對源IP對象向服務(wù)器IP對象的請求進行校驗;將規(guī)則中設(shè)定了限值的實際值和設(shè)定值進行比較,如果大于限值則說明可能遭受畸形HTTP協(xié)議包攻擊。同時也可以檢查HTTP協(xié)議的版本號、請求方法,HOST域是否為空及POST請求消息包頭中的CONTENT_LENGTH是否為空等。

3.2 特性防護規(guī)則

特征庫是系統(tǒng)默認的規(guī)則庫,包含SQL注入、跨站腳本攻擊(XSS)、防爬蟲規(guī)則和信息泄露等規(guī)則,用戶也可以自定義一些特征庫規(guī)則。WAF應(yīng)用安全防護系統(tǒng)會定期發(fā)布最新的特征庫,用戶可以通過相關(guān)的正規(guī)的網(wǎng)站獲得最新的特征庫;也可以通過購買license授權(quán),在WAF頁面設(shè)置啟用規(guī)則庫自動升級。

3.3 爬蟲防護規(guī)則

網(wǎng)絡(luò)爬蟲[4]是一種按照一定的規(guī)則,自動抓取萬維網(wǎng)信息的程序或者腳本,在互聯(lián)網(wǎng)、金融等各個領(lǐng)域被廣泛應(yīng)用,可以自動地在互聯(lián)網(wǎng)中對所能訪問到的內(nèi)容進行信息采集與整理,以獲取或更新這些網(wǎng)站的內(nèi)容和檢索方式。網(wǎng)絡(luò)上有很多搜索引擎,如百度、雅虎等,都使用爬蟲提供最新的數(shù)據(jù)。但如果惡意使用爬蟲技術(shù)抓取大量的網(wǎng)站頁面,不但占用網(wǎng)站帶寬,而且影響服務(wù)器性能,WAF通過設(shè)置爬蟲防護規(guī)則,可以防止信息被搜索引擎獲取。

3.4 掃描防護規(guī)則

掃描器通過向目標計算機發(fā)送數(shù)據(jù)包,快速準確地掃描目標存在的漏洞,并把掃描結(jié)果反饋給使用者,借此來判斷目標計算機的操作系統(tǒng)類型、開發(fā)端口、提供的服務(wù)等敏感信息。WAF可以通過設(shè)置掃描防護規(guī)則,防止信息被掃描器獲取,造成泄露。掃描防護規(guī)則默認處理動作為封禁,封禁時間為7 200s。掃描防護規(guī)則默認引用IP對象為search engine IP,WAF會對掃描器的IP地址進行檢測,如果屬于該IP對象則不會對該IP地址上的掃描進行防護處理。

4 WAF的部署與應(yīng)用

4.1 服務(wù)器的管理配置

首先對需要防護的氣象網(wǎng)站服務(wù)器進行參數(shù)配置,部署方式是將WAF串聯(lián)在網(wǎng)絡(luò)拓撲中進行防護,防護模式選擇了代理模式,因為代理模式可以對協(xié)議進行深度解析,其內(nèi)部代理防護能力較強,同時配置了數(shù)據(jù)壓縮的最小壓縮值和壓縮級別,以及高速緩存的類型和有效時間。這里配置的氣象網(wǎng)站服務(wù)器需要被應(yīng)用防護安全的Web防護策略和基礎(chǔ)資源對象里的Web主機(歸屬服務(wù)器)所引用。

4.2 Web防護策略的配置

Web防護策略的配置主要是對第一步所管理配置完成的氣象網(wǎng)站服務(wù)器增加一些防護規(guī)則和自定義Web防護策略的優(yōu)先級,主要選取了HTTP協(xié)議校驗規(guī)則、特征防護規(guī)則、爬蟲防護規(guī)則和掃描防護規(guī)則。當訪問氣象網(wǎng)站的請求存在惡意行為,經(jīng)過WAF服務(wù)器時,防護策略會判斷請求是否符合規(guī)則,不符合規(guī)則的則進行阻斷或隔離。管理2個及以上服務(wù)器時,可以對防護策略自定義優(yōu)先級,優(yōu)先級數(shù)越小,優(yōu)先級別越高,優(yōu)先級別由1~10 000逐級遞減,優(yōu)先級可重復(fù),當2條數(shù)據(jù)優(yōu)先級一致時,則按照添加數(shù)據(jù)的順序決定優(yōu)先級順序。防護策略配置步驟如圖2所示。

圖2 Web防護配置流程圖

4.3 WAF的使用

當用戶訪問氣象網(wǎng)站時,WAF會解析HTTP請求,根據(jù)配置的防護規(guī)則檢驗HTTP中的參數(shù)是否存在攻擊行為,若存在惡意的攻擊行為,會按照規(guī)則中設(shè)定的防護動作進行攔截,管理人員也會及時收到報警短信,可以在攻擊日志頁面中查看到攻擊事件。當網(wǎng)站出現(xiàn)某個頁面不能正常顯示時,可能是被WAF誤攔截,管理員可以在攻擊日志頁面中查看事件攻擊詳情,如果確認該防護事件為誤攔截導(dǎo)致頁面不能訪問的,可以在處理動作中選擇通過,根據(jù)攻擊類型調(diào)整相應(yīng)的Web防護規(guī)則限制。設(shè)置后,訪問過程中若出現(xiàn)該類型事件WAF將不再攔截,即攻擊日志頁面中將不再顯示該類型事件,管理人員也不會收到此類型事件的短信通知。

為了避免Web應(yīng)用訪問被WAF攔截,在加入WAF防護之前應(yīng)該做好所有應(yīng)用功能的測試,例如URL中加入字符、輸入SQL命令等,以及文件和圖片上傳等功能是否正常,允許上傳下載的文件和圖片的類型是否全面,文字編輯字符數(shù)量是否受限制,弱密碼和敏感信息檢測是否符合規(guī)范等,避免因測試不全導(dǎo)致在使用中被誤攔截,影響正常業(yè)務(wù)。

WAF具有自學習系統(tǒng),通過學習用戶訪問氣象網(wǎng)站的數(shù)據(jù)信息,統(tǒng)計出服務(wù)器的所有資產(chǎn),包括站點、URL以及各個URL的參數(shù)信息,總結(jié)出站點保護對象的正常模型,并生成相應(yīng)的防護策略,對異常流量進行檢測和防護。Web應(yīng)用的功能非常復(fù)雜,用戶的請求方式各式各樣,機器學習算法也不可能100%還原所有用戶正常行為,因此WAF自學習功能會存在誤報,需要管理員時刻關(guān)注并處理。

網(wǎng)絡(luò)攻擊無處不在,攻擊手段各式各樣,WAF對HTTP協(xié)議進行自行解析,可能存在與Web服務(wù)器對HTTP的請求理解不一致的現(xiàn)象,導(dǎo)致一些請求試圖繞過WAF[5]攻擊氣象業(yè)務(wù)網(wǎng)站。因此為了提高網(wǎng)站的防御能力,要有清晰的需求說明,不斷完善防護規(guī)則,建立安全的Web防護系統(tǒng)。漏洞是會一直存在的,也會不斷地衍生出新的漏洞,管理人員要及時關(guān)注和升級特征規(guī)則庫,防止業(yè)務(wù)網(wǎng)站被攻擊,影響正常運行。

5 總結(jié)

WAF通過設(shè)置應(yīng)用安全防護規(guī)則和多種機制的分析檢測,有效地阻斷各種網(wǎng)絡(luò)攻擊事件,保證Web應(yīng)用合法流量的正常傳輸,這對于保障氣象業(yè)務(wù)系統(tǒng)的連續(xù)運行和數(shù)據(jù)安全性具有重要的作用。但也存在一些不足之處,在業(yè)務(wù)系統(tǒng)復(fù)雜的情況下,繞過WAF的概率和誤攔截的可能性會增加,降低了網(wǎng)站的安全性。維護Web網(wǎng)站的安全,不能只局限于應(yīng)用層或者只基于規(guī)則進行防護,要進行多方面的考慮和攔截。如WAF是否可以建立雙重機制規(guī)則,降低HTTP請求繞過的概率。

猜你喜歡
規(guī)則
拼寫規(guī)則歌
撐竿跳規(guī)則的制定
數(shù)獨的規(guī)則和演變
依據(jù)規(guī)則的推理
法律方法(2019年3期)2019-09-11 06:26:16
善用首次銷售規(guī)則
中國外匯(2019年7期)2019-07-13 05:44:52
規(guī)則的正確打開方式
幸福(2018年33期)2018-12-05 05:22:42
顛覆傳統(tǒng)規(guī)則
讓規(guī)則不規(guī)則
Coco薇(2017年11期)2018-01-03 20:59:57
TPP反腐敗規(guī)則對我國的啟示
啦啦操2010—2013版與2013—2016版規(guī)則的對比分析
運動(2016年6期)2016-12-01 06:33:42
主站蜘蛛池模板: 高清无码手机在线观看| 五月天在线网站| 日韩精品一区二区三区大桥未久 | 亚洲精品视频免费| a网站在线观看| 九色视频在线免费观看| 亚洲色精品国产一区二区三区| 在线看免费无码av天堂的| 色妺妺在线视频喷水| 在线中文字幕网| 免费国产小视频在线观看| 日韩欧美国产另类| 亚洲欧美日韩久久精品| 99国产精品国产高清一区二区| 免费jizz在线播放| 久久亚洲综合伊人| 日本在线免费网站| 中文成人无码国产亚洲| av一区二区三区在线观看 | 九九久久99精品| 尤物亚洲最大AV无码网站| 毛片大全免费观看| 欧美翘臀一区二区三区| 色135综合网| 一本大道东京热无码av | 中文国产成人精品久久一| 午夜毛片福利| 男女男免费视频网站国产| 亚洲精品手机在线| 无码乱人伦一区二区亚洲一| AV天堂资源福利在线观看| 国产乱人伦偷精品视频AAA| 亚洲资源站av无码网址| 老司国产精品视频| 亚洲av无码牛牛影视在线二区| 国产成熟女人性满足视频| 69av免费视频| 国产香蕉在线| 色爽网免费视频| 欧美97色| 色综合久久久久8天国| 成人午夜天| 福利国产微拍广场一区视频在线| 欧美精品亚洲精品日韩专| 在线观看视频一区二区| 一级毛片中文字幕| 97无码免费人妻超级碰碰碰| 伊人精品视频免费在线| 无码一区18禁| 538国产视频| 57pao国产成视频免费播放| 亚洲AV无码乱码在线观看代蜜桃| v天堂中文在线| 欧美国产日韩在线观看| 国产在线八区| h网站在线播放| 国内精品91| 久久久久国产精品熟女影院| 亚洲日韩Av中文字幕无码 | 精品久久久久无码| 老司机精品久久| 久久婷婷六月| 成人午夜福利视频| 日韩免费毛片视频| 99视频在线免费| 免费国产高清精品一区在线| 亚洲高清在线播放| 在线看AV天堂| 欧美成人A视频| 伊人网址在线| 欧美啪啪网| a级毛片免费网站| 国产成人高清亚洲一区久久| 熟妇无码人妻| 天天综合网在线| 午夜视频日本| 另类专区亚洲| 中文字幕2区| 全部无卡免费的毛片在线看| 亚洲男人天堂久久| 精品国产www| 国产成人超碰无码|