檢測到您已登錄華為云國際站賬號,為了您更好的體驗,建議您訪問國際站服務(wù)網(wǎng)站 http://www.cqfng.cn/intl/zh-cn
不再顯示此消息
同時配置CDN和WAF后,流量還會通過WAF嗎? 流量方向分以下兩種情況討論: 如果訪問的資源命中CDN緩存,流量不會經(jīng)過WAF,沒有回源的過程,CDN直接響應(yīng)終端請求。 如果訪問的資源未命中CDN緩存,流量先經(jīng)過WAF,然后到達(dá)源站。如下圖所示。 如何同時配置CDN和WAF請參考CDN加速WAF防護(hù)資源。
網(wǎng)站接入后推薦配置 配置PCI DSS/3DS合規(guī)與TLS 開啟HTTP2協(xié)議 配置日志記錄響應(yīng)體字節(jié)長度 配置請求頭和響應(yīng)頭字段轉(zhuǎn)發(fā) 修改攔截返回頁面 開啟不插入Cookie字段的能力 開啟IPv6防護(hù) 修改負(fù)載均衡算法 開啟Cookie安全屬性 修改人機(jī)驗證狀態(tài)碼 配置自定義記錄日志Trace
跨站腳本攻擊、網(wǎng)頁木馬上傳、命令/代碼注入、文件包含、敏感文件訪問、第三方應(yīng)用漏洞攻擊、CC攻擊、惡意爬蟲掃描、跨站請求偽造等),確保業(yè)務(wù)持續(xù)可靠運行,配置原理圖如圖1所示。 圖1 使用代理配置原理 DDoS高防+WAF配置后,流量被DDoS高防轉(zhuǎn)發(fā)到WAF,WAF再將流量轉(zhuǎn)到源站,實現(xiàn)網(wǎng)站流量檢測和攻擊攔截。
”,單擊“確認(rèn)”。 圖3 部署證書提示信息 部署成功后,對應(yīng)域名的“部署模式”刷新為“已部署”。 到期替換證書 CA機(jī)構(gòu)簽發(fā)的SSL證書有效期僅1年,您重新購買或續(xù)費的新證書簽發(fā)后,請參照部署SSL證書至WAF將新證書部署至WAF。 父主題: 一鍵部署SSL證書至華為云產(chǎn)品
HSS在主機(jī)層發(fā)現(xiàn)持續(xù)攻擊的IP,自動同步至WAF黑名單。 * WAF檢測到針對特定漏洞(如Log4j2)的大規(guī)模攻擊,觸發(fā)HSS對該漏洞的專項掃描與修復(fù)提醒。 主機(jī)安全狀態(tài)感知的動態(tài)WAF策略: 對存在未修復(fù)高危漏洞的主機(jī),WAF自動啟用更嚴(yán)格的防護(hù)模式(如驗證碼挑戰(zhàn))。 三、 實戰(zhàn)部署:關(guān)鍵配置與最佳實踐
誤攔截導(dǎo)致WAF控制臺頁面顯示異常 現(xiàn)象 登錄WAF控制臺,配置地理位置訪問控制防護(hù)規(guī)則時,頁面無法正常顯示,且右上角提示:后臺服務(wù)維護(hù)中,請稍后再試。 打開網(wǎng)頁開發(fā)者工具后,顯示接口geoip被強制終止。 圖1 WAF控制臺頁面顯示異常 原因 用戶安裝了AdBlock插件,誤攔
主機(jī)安全服務(wù)網(wǎng)頁防篡改和Web應(yīng)用防火墻雙劍合璧,杜絕網(wǎng)頁篡改事件發(fā)生。 表1 HSS和WAF網(wǎng)頁防篡改的區(qū)別 類別 HSS WAF 靜態(tài)網(wǎng)頁 鎖定驅(qū)動級文件目錄、Web文件目錄下的文件,禁止攻擊者修改。 緩存服務(wù)端靜態(tài)網(wǎng)頁 動態(tài)網(wǎng)頁 動態(tài)數(shù)據(jù)防篡改 提供tomcat應(yīng)用運行時
退訂后重購WAF,原配置數(shù)據(jù)可以保存嗎? 通過包年/包月購買WAF云模式,退訂WAF后,當(dāng)重購的WAF與原WAF不在同一區(qū)域,原WAF配置數(shù)據(jù)將不能保存。 通過包年/包月方式重購的WAF與原WAF在同一區(qū)域 原WAF上的配置數(shù)據(jù)可以保存30天。 退訂WAF后,WAF將暫停防護(hù)域名
更新證書前,請確認(rèn)WAF和更新的證書在同一賬號下。 系統(tǒng)影響 證書過期后,對源站的影響是覆滅性的,比主機(jī)崩潰和網(wǎng)站無法訪問的影響還要大,且會造成WAF的防護(hù)規(guī)則不生效,故建議您在證書到期前及時更新證書。 更新證書不會影響業(yè)務(wù),更換過程中會使用舊證書,更新成功后,自動切為新證書,新證書立刻生效。
段。 限速頻率:單個Web訪問者在限速周期內(nèi)可以正常訪問的次數(shù),如果超過該訪問次數(shù),Web應(yīng)用防火墻服務(wù)將暫停該Web訪問者的訪問。 “全局計數(shù)”:根據(jù)不同的限速模式,將已經(jīng)標(biāo)識的請求在一個或多個WAF節(jié)點上的計數(shù)聚合。默認(rèn)為每WAF節(jié)點單獨計數(shù),開啟后本區(qū)域所有節(jié)點合并計數(shù)。選
在LTS頁面分析華為云WAF日志 方案概述 WAF(Web應(yīng)用防火墻)通過對HTTP(S)請求進(jìn)行檢測,識別并阻斷SQL注入、跨站腳本攻擊、網(wǎng)頁木馬上傳、命令/代碼注入等攻擊,所有請求流量經(jīng)過WAF時,WAF會記錄攻擊和訪問的日志,可實時決策分析、對設(shè)備進(jìn)行運維管理以及業(yè)務(wù)趨勢分析。
部署的網(wǎng)站/應(yīng)用無法訪問 網(wǎng)站無法訪問怎么辦? Linux云服務(wù)器子網(wǎng)訪問異常時出現(xiàn)Invalid argument或者neighbour table overflow異常信息怎么辦?
支持的業(yè)務(wù)規(guī)模和功能:為實現(xiàn)獨享部署,您需要購買WAF獨享引擎實例。WAF提供兩種實例規(guī)格:WI-500、WI-100。不同實例規(guī)格的性能,請參見服務(wù)版本差異。 接入方式 支持獨享模式接入。 網(wǎng)站流量通過ELB傳給WAF,經(jīng)過WAF檢測后,異常請求將被攔截,正常請求會通過WAF獨享引擎回源IP轉(zhuǎn)發(fā)到源站服務(wù)器。
-it workload-image:v1.0能夠運行,但是網(wǎng)頁部署失敗。--device=/dev/davinci0 --device=/dev/davinci_manager --device=/dev/hisi_hdc --device /dev/devmm_svm這些東西,網(wǎng)頁里沒法配置。
限速頻率:單個Web訪問者在限速周期內(nèi)可以正常訪問的次數(shù),如果超過該訪問次數(shù),Web應(yīng)用防火墻服務(wù)將暫停該Web訪問者的訪問。 防護(hù)動作:防止誤攔截正常用戶,選擇“人機(jī)驗證”。 人機(jī)驗證:表示在指定時間內(nèi)訪問超過次數(shù)限制后彈出驗證碼,進(jìn)行人機(jī)驗證,完成驗證后,請求將不受訪問限制。 當(dāng)用戶
用戶的正常業(yè)務(wù)請求,都會經(jīng)過WAF檢測,WAF過濾攻擊請求后,將正常業(yè)務(wù)請求轉(zhuǎn)發(fā)給Web服務(wù)器。Web服務(wù)器處理請求后,將數(shù)據(jù)返回給WAF,WAF進(jìn)行內(nèi)容過濾(例如脫敏)后,最終返回給用戶。 圖1 WAF防護(hù)原理 防護(hù)體系 為實現(xiàn)安全防護(hù),華為云WAF采用層層檢測的設(shè)計方案,構(gòu)建
要將該域名和端口逐一添加到WAF。 示例四:不同訪問模式的協(xié)議配置規(guī)則 根據(jù)您的業(yè)務(wù)場景的不同,WAF提供靈活的協(xié)議類型配置。假設(shè)您的網(wǎng)站為www.example.com,WAF可配置如下四種訪問模式: HTTP訪問模式,“對外協(xié)議”和“源站協(xié)議”都配置為HTTP,如圖3所示。
不掛載主機(jī)目錄就能成功,掛載就失敗。這些選項該怎么選擇,比如掛載點類型,本地卷名稱。cann20.1固件。
為什么WAF顯示的流量大小與源站上顯示的不一致? WAF“總覽”頁面顯示的流量大小與源站上顯示的不同,主要原因說明如下: 網(wǎng)頁壓縮 WAF默認(rèn)開啟壓縮,客戶端(如瀏覽器)與WAF之間進(jìn)行通信的網(wǎng)頁可能被壓縮(依賴瀏覽器壓縮選項),而源站服務(wù)器可能不支持壓縮。 連接復(fù)用 WAF與源站