檢測到您已登錄華為云國際站賬號,為了您更好的體驗(yàn),建議您訪問國際站服務(wù)網(wǎng)站 http://www.cqfng.cn/intl/zh-cn
不再顯示此消息
0Day漏洞爆發(fā)防范 當(dāng)?shù)谌絎eb框架、插件爆出高危漏洞,業(yè)務(wù)無法快速升級修復(fù),Web應(yīng)用防火墻確認(rèn)后會第一時間升級預(yù)置防護(hù)規(guī)則,保障業(yè)務(wù)安全穩(wěn)定。WAF相當(dāng)于第三方網(wǎng)絡(luò)架構(gòu)加了一層保護(hù)膜,和直接修復(fù)第三方架構(gòu)的漏洞相比,WAF創(chuàng)建的規(guī)則能更快地遏制住風(fēng)險。 防數(shù)據(jù)泄露 惡意訪問者通過SQL注入,
最近遇到一個fastjson的站,很明顯是有fastjson漏洞的,因?yàn)锧type這種字符,fastjson特征很明顯的字符都被過濾了 于是開始了繞過之旅,順便來學(xué)習(xí)一下如何waf 編碼繞過 去網(wǎng)上搜索還是有繞過waf的文章,下面來分析一手,當(dāng)時第一反應(yīng)就是unicode編碼去繞過 首先簡單的測試一下
WAF對防護(hù)帶寬/共享帶寬有限制嗎? WAF對防護(hù)帶寬/共享帶寬沒有限制,WAF對業(yè)務(wù)帶寬和QPS有限制。 WAF的業(yè)務(wù)QPS是指所有該WAF防護(hù)的域名、站點(diǎn)中正常業(yè)務(wù)流量的大小,單位為QPS。 購買WAF時,您需要提前考慮準(zhǔn)備通過WAF配置防護(hù)的所有站點(diǎn)的日常入方向和出方向總流
QPS超過當(dāng)前WAF版本支持的峰值時有什么影響? 如果您選擇的QPS規(guī)格不足以支撐網(wǎng)站/應(yīng)用業(yè)務(wù)每天的流量峰值,對超出當(dāng)前WAF版本支持峰值的QPS,WAF將不再防護(hù)網(wǎng)站,可能出現(xiàn)限流、隨機(jī)丟包、自動Bypass等現(xiàn)象,導(dǎo)致您的正常業(yè)務(wù)在一定時間內(nèi)不可用、卡頓、延遲等。 WAF各版本支持的QPS規(guī)格說明如表1所示。
使用WAF、ELB和NAT網(wǎng)關(guān)防護(hù)本地部署的業(yè)務(wù) 應(yīng)用場景 WAF云模式-ELB接入默認(rèn)只支持華為云上業(yè)務(wù),當(dāng)您的源站服務(wù)器在本地時,需要通過NAT網(wǎng)關(guān)進(jìn)行流量轉(zhuǎn)發(fā),將您的流量由華為云內(nèi)網(wǎng)回源到源站的公網(wǎng)IP,再通過云模式-ELB接入方式將網(wǎng)站接入WAF,實(shí)現(xiàn)流量檢測。 方案架構(gòu)
DOS、CDN服務(wù)等)的回源地址修改為WAF的CNAME地址。為了防止其他用戶提前將您的域名配置到Web應(yīng)用防火墻上,從而對您的域名防護(hù)造成干擾,建議您到DNS服務(wù)商處添加“子域名”,并為它配置“TXT記錄”,具體的配置方法請參見未配置子域名和TXT記錄的影響? 說明 1)默認(rèn)情
示例四:不同訪問模式的協(xié)議配置規(guī)則 根據(jù)您的業(yè)務(wù)場景的不同,WAF提供靈活的協(xié)議類型配置。假設(shè)您的網(wǎng)站為www.example.com,WAF可配置如下四種訪問模式: HTTP訪問模式,“對外協(xié)議”和“源站協(xié)議”都配置為HTTP,如圖3所示。 此場景下,客戶端訪問網(wǎng)站和WAF轉(zhuǎn)發(fā)請求到源
寫超時:WAF向源站發(fā)送請求的超時時間,如果在設(shè)定的寫超時時間內(nèi)源站未接收到請求,則認(rèn)為連接超時。 讀超時:WAF從源站讀取響應(yīng)的超時時間,如果在設(shè)定的讀超時時間內(nèi)未收到來自源站的響應(yīng),則認(rèn)為連接超時。 WAF轉(zhuǎn)發(fā)請求給源站的三個步驟如圖1所示。 圖1 WAF轉(zhuǎn)發(fā)請求給源站 瀏覽器到WAF引擎的連接超時
云速建站支持CDN、WAF嗎?
WAF覆蓋的應(yīng)用類型 Web基礎(chǔ)防護(hù)規(guī)則支持防護(hù)的應(yīng)用類型如表1。 表1 WAF覆蓋的應(yīng)用類型 4images Dragon-Fire IDS Log4j2 ProjectButler A1Stats Drunken Golem GP Loggix Pulse Secure Achievo
源站服務(wù)器部署在華為云外:120Mbit/s 如何選擇QPS擴(kuò)展包? 購買WAF前,您需要考慮準(zhǔn)備接入WAF防護(hù)的網(wǎng)站的日常入方向和出方向總流量的峰值,綜合比較基礎(chǔ)套餐和QPS擴(kuò)展包規(guī)格總和,保證所選的帶寬和QPS規(guī)格大于入、出方向總流量峰值中較大的值。 如果在使用WAF過程中,帶寬和QPS規(guī)格超額,您也可以單獨(dú)購買QPS擴(kuò)展包。
WAF基礎(chǔ)知識 本章節(jié)為您羅列了WAF入門級的常見問題。 Web應(yīng)用防火墻是硬防火墻還是軟防火墻? Web應(yīng)用防火墻是軟防火墻。當(dāng)您購買WAF后,只需要將域名接入WAF,就可以使用WAF防護(hù)功能。 有關(guān)域名接入WAF的詳細(xì)操作,請參見添加防護(hù)域名。 接入WAF對現(xiàn)有業(yè)務(wù)和服務(wù)器運(yùn)行有影響嗎?
源站服務(wù)器部署在華為云外:30Mbps 具體的計(jì)費(fèi)方式及標(biāo)準(zhǔn)請參考計(jì)費(fèi)說明。 步驟一:購買云模式標(biāo)準(zhǔn)版 以購買WAF云模式標(biāo)準(zhǔn)版為例進(jìn)行介紹。 登錄Web應(yīng)用防火墻控制臺。 在頁面右上角,單擊“購買WAF實(shí)例”,進(jìn)入購買頁面,“WAF模式”選擇“云模式”。 “區(qū)域”:根據(jù)防護(hù)業(yè)務(wù)的所在區(qū)域就近選擇購買的WAF區(qū)域。 “版本規(guī)格”:選擇“標(biāo)準(zhǔn)版”。
Web應(yīng)用防火墻支持哪些Web服務(wù)框架/協(xié)議? WAF可以防護(hù)使用HSTS策略/NTLM代理認(rèn)證訪問的網(wǎng)站嗎? WAF轉(zhuǎn)發(fā)和Nginx轉(zhuǎn)發(fā)有什么區(qū)別? Web應(yīng)用防火墻和云防火墻有什么區(qū)別? Web應(yīng)用防火墻可以配置會話Cookie嗎? WAF對SQL注入、XSS跨站腳本和PHP注入攻擊的檢測原理? WAF是否可以防護(hù)Apache
SFS、OBS和EVS有什么區(qū)別? 塊存儲、文件存儲和對象存儲三種類型存儲的區(qū)別請參考塊存儲、文件存儲和對象存儲的區(qū)別。此處僅介紹三個服務(wù)的區(qū)別。 彈性文件服務(wù)SFS、對象存儲服務(wù)OBS與云硬盤EVS之間的對比如表1所示。 表1 SFS、OBS、EVS服務(wù)對比 對比維度 彈性文件服務(wù)
請求Header格式錯誤:Header中的參數(shù)缺失、值非法 檢查header必填參數(shù) 400 WAF.00011015 spec.code.illegal WAF規(guī)格不合法 替換合法WAF規(guī)格 400 WAF.00011016 name.duplicate 名稱重復(fù) 修改名稱 400 WAF.00011017
購買WAF時,您需要提前考慮準(zhǔn)備通過WAF配置防護(hù)的所有站點(diǎn)的日常入方向和出方向總流量的峰值,確保您選購的WAF所對應(yīng)的業(yè)務(wù)帶寬限制大于入、出方向總流量峰值中較大的值。 什么是流量? 流量指的是業(yè)務(wù)去掉攻擊流量后的正常流量。例如,您需要將所有站點(diǎn)對外訪問的流量都接入WAF進(jìn)行防
來處理和組合多個報文,并且應(yīng)用層協(xié)議繁多,全部去支持也是不現(xiàn)實(shí)的,產(chǎn)品的定位并不需要這樣。下面的學(xué)習(xí)模式更是兩者的截然不同的防護(hù)機(jī)制,而這一機(jī)制也是有賴于WAF的產(chǎn)品架構(gòu)?;趯W(xué)習(xí)的主動模式在前面談到IPS的安全模型是應(yīng)用了靜態(tài)簽名的被動模式,那么反之就是主動模式。WAF的防御模
MBR和GPT分區(qū)形式有何區(qū)別 常用的磁盤分區(qū)形式如表1所示,并且針對Linux操作系統(tǒng),不同的磁盤分區(qū)形式需要選擇不同的分區(qū)工具。 表1 磁盤分區(qū)形式 磁盤分區(qū)形式 支持最大磁盤容量 支持分區(qū)數(shù)量 Linux分區(qū)工具 主啟動記錄分區(qū)(MBR) 2 TiB 4個主分區(qū) 3個主分區(qū)和1個擴(kuò)展分區(qū)
源站服務(wù)器部署在華為云外:30Mbps 具體的計(jì)費(fèi)方式及標(biāo)準(zhǔn)請參考計(jì)費(fèi)說明。 步驟一:購買云模式標(biāo)準(zhǔn)版 以購買WAF云模式標(biāo)準(zhǔn)版為例進(jìn)行介紹。 登錄Web應(yīng)用防火墻控制臺。 在頁面右上角,單擊“購買WAF實(shí)例”,進(jìn)入購買頁面,“WAF模式”選擇“云模式”。 “區(qū)域”:根據(jù)防護(hù)業(yè)務(wù)的所在區(qū)域就近選擇購買的WAF區(qū)域。 “版本規(guī)格”:選擇“標(biāo)準(zhǔn)版”。