999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

WAF 精細化策略在校園信息系統中的應用研究

2023-07-21 11:02:49白楊
計算機應用文摘 2023年14期
關鍵詞:策略

摘 要 為加強校園信息系統的安全防護 文章首先對WAF 的基本原理及應用場景進行分析 并歸納了WAF 的5 種部署模式 即監聽部署 串聯部署 單臂部署 反向代理部署 牽引部署模式 在此基礎上 結合策略類型和策略適用情況 提出了適用于校園信息系統的精細化策略 以保證學校信息系統的安全運行

關鍵詞 校園信息系統 WAF精細化策略

中圖法分類號tp393? ?文獻標識碼a

隨著互聯網技術的不斷進步,網絡安全問題日益突出。根據2022 年互聯網信息中心的公開數據,2021 年我國Web 安全問題突出,其中信息系統安全漏洞超140 000 個,遭到拒絕服務攻擊75 300 起。校園網絡安全對學校的日常教學、運行具有重要意義,為防止網絡攻擊,可采取部署WAF 防火墻的措施,以加強信息系統的安全防護[1] 。

1 WAF 的原理及應用

1.1 基本原理

在國家網絡安全等級保護測評中,WAF 是必須配備的安全設備[2] 。WAF 防火墻即Web ApplicationFirewall,具有豐富的策略類型,可根據不同的需求,部署多種模式。WAF 能夠按照既定的策略對網絡系統進行防護,識別攻擊、深度檢測流經Web 應用的流量[3] 。但由于網絡系統的復雜性,不同類別的Web應用需要與之相適應的防護措施。因此,WAF 須根據網絡系統的實際需求,對防范策略進行精細化匹配。

1.2 應用

與傳統防火墻相比,WAF 可對Web 應用協議流量進行智能分析和實時監測識別,可有效地解決各類問題,保護網絡信息系統。WAF 的防護可應用于Web 應用程序、應用框架和Web 服務發起的常見攻擊,如跨站攻擊、網頁篡改、DDoS 攻擊、惡意軟件、注入攻擊、緩沖區溢出、應用層CC 攻擊、漏洞攻擊、信息泄露和腳本木馬等[4] 。

2 WAF 的部署模式

根據WAF 在網絡系統中不同的應用場景和位置,部署模式通常分為5 種,分別是:監聽部署、串聯部署、單臂部署、反向代理部署、牽引部署[5] 。通常情況下, WAF 進行混合模式部署,如圖1 所示。

2.1 監聽部署

監聽部署模式接入網絡的方式為旁路三層通信接口,當需要對流量進行分析時,WAF 首先采用鏡像的方式進行獲取,待分析完成后將結果輸出[6] 。這樣既可以達到監聽的目的,也不會對網絡系統的流量造成影響。當出口防火墻與WAF 聯動部署時,多采用監聽模式。在監聽過程中,若檢測到網絡系統受到攻擊,則出口防火墻將會收到WAF 報送的IP 地址,并對其進行阻斷。

2.2 串聯部署

串聯部署模式如圖2 所示,其接入網絡的方式為串聯二層透明(橋接)[7] 。在該模式中,WAF 安全防護的方式為快速識別、攔截網絡流量中的Web 應用流量。該模式可有效防護流經所有Web 應用的流量且無需對網絡設備配置拓撲進行改變,WAF 對Web 服務器、客戶端等不可見,是目前大多數校園網絡的部署方式。

2.3 單臂部署

單臂部署模式的工作方式類似于反向代理模式,接入網絡的方式與監聽部署模式相同[8] 。采用該模式,當WAF 出現故障時不會對整個網絡造成影響,可以均衡Web 服務器的負載。

2.4 反向代理

反向代理模式接入網絡的方式為串聯三層通信接口[9] 。在該模式下,通過配置IP 地址,在進行安全防護處理后,WAF 再與Web 服務器通信;而Web 客戶端可直接與WAF 進行通信。通過該模式,WAF 能夠均勻提高Web 服務器的負載,從而提升訪問速度。該模式具有安全性較好的特點,但也存在較大弊端,即WAF 發生故障將會影響整個Web 服務器。

2.5 牽引部署

牽引部署模式的網絡接入方式為旁路接入。在該模式中,首先通過路由器將Web 訪問流量傳輸至WAF;處理完成后,WAF 再經路由器,將流量傳輸至Web 服務器。該模式的缺點是:WAF 配置復雜,須為Web 應用創建牽引路由。該模式的優點是:部署速度快,既能夠對Web 服務器進行安全防護,又能減小對網絡系統的影響。

3 WAF 精細化策略

3.1 策略類型

WAF 對Web 進行安全防護的策略為不同攻擊類型的防護規則,即當某種攻擊流量屬于某種規則時,WAF 就會對其檢測識別并采取處理措施。策略主要包括以下8 種:用戶會話跟蹤策略、IP 防護策略、虛擬補丁策略、內容改寫、API 防護策略、自學習策略、訪問控制策略、安全策略。

3.2 策略適用情況

WAF 可設置通用策略,若Web 應用數量過多,則防護類型的需求也就越大,在此情況下,通用策略則不能滿足要求。通常情況下,校園網絡開放的信息系統包括課程中心、門戶主頁、教務管理、網辦大廳、部門院系網、實驗室預約、新聞網和統一身份管理等。網站的交互式功能包括文件上傳和下載、動態和靜態頁面、提交表單、信息系統賬號登錄等。這些網站采用不同的TCP 服務端口,通常在不同類型的Web 應用上部署。因此,需分析不同的業務場景、系統功能和應用類型,從而匹配適用的WAF 策略,最終實現策略精細化。

3.3 策略設置方式

在策略初始設置時,可選擇寬松、常規、嚴格檢測和調試4 種通用策略,這4 種策略級別由低到高。其中常規檢測可適用于大部分業務場景。策略配置時,可通過收集用戶反饋、剖析Web 場景以及分析系統防護日志等方式,找到適用的策略,以達到最優的防護效果。

( 1)對預定義規則的參數閾值進行調整,WAF 安全策略預定義包括以下7 種類型的防護規則,分別是:惡意軟件、探測訪問、HTTP 協議異常、信息泄露、特殊漏洞攻擊、跨站攻擊、注入攻擊。這些防護規則既可以調整閾值,也可以發現新的漏洞或對新型的攻擊進行自定義防護。

(2)Web 應用防篡改防護方法為開啟防篡改策略,通過對網頁基線文件進行周期性校驗,以防止Web 應用被非法篡改。

(3)排查私設未備案或疏漏未防護的Web 應用的方法:開啟定時Web 應用發現策略,對協議流量進行監測,檢測200,301 等響應代碼,將非法的Web 應用加入防護列表。

(4)由于目前采用的TLS1.1,TLSv1.0 和SSLv3 協議版本過低,容易被攻擊,存在安全漏洞,因此需要修改為更高版本的協議,如TLSv1.3,TLSv1.2 等。

(5)對于夜間訪問量較少的網站或信息系統(如課程中心、實驗室預約、教務管理等),設置Web 應用訪問時間策略。通過WAF 設置,在00:00 至7:00,僅允許校園網訪問,關閉互聯網訪問權限,從而減少被攻擊的風險。

(6)為防止Web 應用IP 地址被假域名訪問,對WAF 進行設置,拒絕錯誤域名訪問,僅允許Web 應用的正確域名對IP 地址進行訪問。

在交互式功能的信息系統中,若有表單數據提交功能,則需將惡意行為策略的POST 頻次閾值調高;若有上傳或下載文件功能,則需將允許上傳下載文件的策略開啟;若有后臺管理功能,則需將不允許被互聯網訪問的管理網站屏蔽。

(7)對WAF 分析報表和系統防護日志進行定期查閱,查閱頻率可根據實際需求確定。通過WAF 黑名單策略阻止存在風險的IP 地址。

(8)開啟響應體內容檢測策略。不僅對Web 用戶發送給服務器的內容進行檢測,針對重要的信息系統,還應該通過該策略,對服務器發送給Web 應用的信息進行排查。

4 結束語

WAF 在國家網絡安全等級保護測評中,是必須配備的安全設備,具有廣泛的應用場景。WAF 的部署模式有:監聽部署、串聯部署、單臂部署、反向代理部署、牽引部署。在進行策略設置時,需根據策略類型、策略適用性和網絡系統的需求進行綜合考慮。

參考文獻:

[1] 王樂.基于WAF 的高校信息系統HTTPS 加密傳輸部署[J].網絡安全技術與應用,2023(1):18?20.

[2] 何杰,蔡瑞杰,尹小康,等.面向Cisco IOS?XE 的Web 命令注入漏洞檢測[J].計算機科學,2023,50(4):343?350.

[3] 李露,魏學明,李峰.配網終端Web 通信安全架構設計[J].自動化儀表,2022,43(12):86?91.

[4] 高峰.大數據時代視頻網站策略研究[J].中國新通信,2022,24(20):53?56.

[5] 鄭楷,田秀霞,盧官宇,等.基于聚類和重排序的XACML 策略評估優化方法[J].計算機仿真,2022,39(10):519?525.

[6] 韋磊,寧玉文,高東懷,等. HTTPS 協議下的高校Web 應用防火墻部署模式研究[J].自動化與儀器儀表,2021(12):109?112+124.

[7] 宮旭,唐曉梅.中國計算機用戶協會網絡應用分會2021 年第二十五屆網絡新技術與應用年會論文集[C] / / 中國計算機用戶協會網絡應用分會:北京聯合大學北京市信息服務工程重點實驗室,2021:284?287.

[8] 王樂.Web 應用系統加入WAF 故障診斷方法研究[J].網絡安全技術與應用,2020(11):22?24.

[9] 張林.Web 應用防火墻關于gzip 文件的檢測研究[J].電子設計工程,2020,28(19):113?117+125.

作者簡介:

白楊(1993—),碩士,助教,研究方向:物聯網技術。

猜你喜歡
策略
基于“選—練—評”一體化的二輪復習策略
幾何創新題的處理策略
求初相φ的常見策略
例談未知角三角函數值的求解策略
我說你做講策略
“我說你做”講策略
數據分析中的避錯策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
“唱反調”的策略
幸福(2017年18期)2018-01-03 06:34:53
價格調整 講策略求互動
中國衛生(2016年8期)2016-11-12 13:26:50
主站蜘蛛池模板: 最新精品久久精品| 五月婷婷亚洲综合| 国产美女无遮挡免费视频网站| 老司机精品久久| 99re热精品视频国产免费| 精品人妻无码区在线视频| 97在线视频免费观看| 四虎精品黑人视频| 国产在线视频福利资源站| 亚洲国产精品人久久电影| 欧美成一级| 亚洲国产欧美目韩成人综合| 波多野结衣亚洲一区| 不卡午夜视频| 99精品国产电影| 69综合网| 91成人在线观看视频| 国产亚洲精品97在线观看| 色综合手机在线| 亚洲天堂视频网站| 91免费片| 最新国产精品鲁鲁免费视频| 成人伊人色一区二区三区| 性69交片免费看| 91福利在线看| 在线播放国产99re| 欧美亚洲国产一区| 亚洲欧洲AV一区二区三区| 欧美黄网站免费观看| 日韩中文精品亚洲第三区| 亚洲精品视频免费观看| 国产在线自在拍91精品黑人| 国产性精品| 久久大香伊蕉在人线观看热2| 国产精品第一区| 一级毛片免费不卡在线视频| 精品久久高清| 国产高清在线观看| 国产精品一区二区不卡的视频| 狠狠干欧美| 国产精品亚洲专区一区| 欧美午夜在线播放| 欧美亚洲中文精品三区| 最新国产你懂的在线网址| 久久亚洲高清国产| 视频国产精品丝袜第一页| 伊人国产无码高清视频| 国产激情无码一区二区免费 | 国产白浆一区二区三区视频在线| 亚洲综合专区| 欧美中文字幕在线视频 | 日韩精品免费一线在线观看| 国产国模一区二区三区四区| 欧美日韩第三页| 最新无码专区超级碰碰碰| 茄子视频毛片免费观看| 日韩欧美中文字幕在线精品| 亚洲一区无码在线| 亚洲国产中文欧美在线人成大黄瓜| 中文字幕自拍偷拍| 欧美日一级片| 日韩色图区| 欧亚日韩Av| 亚洲欧美不卡视频| 动漫精品啪啪一区二区三区| 香蕉视频在线观看www| 久久91精品牛牛| 都市激情亚洲综合久久| 九九精品在线观看| 久久久国产精品免费视频| 欧美一级色视频| 一级毛片高清| 波多野结衣无码中文字幕在线观看一区二区| 一级爆乳无码av| 国产美女无遮挡免费视频| 欧美日韩一区二区三区在线视频| 中文字幕在线播放不卡| 国产原创自拍不卡第一页| 欧美中文字幕在线视频 | 青青热久免费精品视频6| 国产av色站网站| 尤物在线观看乱码|