檢測到您已登錄華為云國際站賬號,為了您更好的體驗,建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
分巨獸。這兩天玩了一個WAF的開源工具,跟大家匯報一哈。其實在很多中大型網(wǎng)站上或多或少都會有WAF的身影比如這樣: 國外比較出名的WAF像cloudFlare,也做的挺不錯的。咱們之前在做CTF題目的時候也有遇到過WAF繞過的題目,簡單一點的就是在注入字前添加多一點
waf-security-report-controller 查詢安全報告內(nèi)容 查詢安全報告發(fā)送記錄 刪除安全報告訂閱 修改安全報告的訂閱 查詢安全報告訂閱 查詢安全報告歷史統(tǒng)計周期列表 父主題: API
SSL證書簽發(fā)后,即可在SSL證書管理服務(wù)中下載證書文件。 獲取證書文件后,用戶可根據(jù)自己的需求部署到網(wǎng)站對應(yīng)的服務(wù)器上,或?qū)?yīng)的云產(chǎn)品中。 對于部署環(huán)境,可以部署在華為云服務(wù)器上,也可以部署在非華為云的服務(wù)器上。 SSL證書的有效期是多久? SSL證書的有效期為1年,即證書在審核通過之后的1年內(nèi)有效,到期后將無法繼續(xù)使用。
VPN:連通的是兩個局域網(wǎng),如分支機(jī)構(gòu)與總部(或華為云VPC)之間、本地IDC與云端VPC的子網(wǎng);即IPsec VPN是網(wǎng)對網(wǎng)的連接。SSL VPN:連通的是一個客戶端到一個局域網(wǎng)絡(luò),如出差員工的便攜機(jī)訪問公司內(nèi)網(wǎng)。連接方式IPsec VPN:要求兩端有固定的網(wǎng)關(guān)設(shè)備,如防火墻或路由器;
d4f7d923f3e1”的項目中購買包周期云模式waf,waf不自動續(xù)訂,不自動支付,region Id為"cn-north-7",帶寬擴(kuò)展包的擴(kuò)展包數(shù)量為“1”。 POST https://{Endpoint}/v1/{project_id}/waf/subscription
ModSecurity安裝傳送門Ubuntu版本的可以自行搜索,網(wǎng)上有很多教程。本菜在云服務(wù)器上也自行安裝了,浪費了很多時間在依賴包上,apt雖然用起來方便,但是有些安裝編譯過程所需要的依賴包很頭疼。還有一些規(guī)則庫的配置,默認(rèn)規(guī)則庫配置傳送門環(huán)境:華為云鯤鵬服務(wù)器 鏡像:Ubuntu
快速卸載 登錄資源編排服務(wù) RFS,進(jìn)入“資源棧”,選擇創(chuàng)建的資源棧名稱,單擊“刪除”。在彈出的刪除資源棧確認(rèn)框中,輸入"Delete",單擊“確定”,即可卸載解決方案。 圖1 一鍵卸載 父主題: 實施步驟
哪些情況會造成WAF配置的防護(hù)規(guī)則不生效? 域名成功接入WAF后,正常情況下,域名的所有訪問請求流量都會經(jīng)過WAF檢測并轉(zhuǎn)發(fā)到服務(wù)器。但是,如果網(wǎng)站在WAF前使用了CDN,對于靜態(tài)緩存資源的請求,由于CDN直接返回給客戶端,請求沒有到WAF,所以這些請求的安全策略不會生效。 WAF與CD
過IP訪問WAF),客戶端不會攜帶SNI信息,且不支持較新的更安全的加密套件。為了兼容該業(yè)務(wù)場景,WAF將啟用默認(rèn)證書進(jìn)行協(xié)商,此時實際生效的TLS配置為全局策略,可能包含RC4等遺留加密算法。 因此,當(dāng)?shù)谌铰┒磼呙韫ぞ咧苯訏呙?span id="442btpb" class='cur'>WAF IP時,由于客戶端沒有提交SNI信息,所以
時可查看Web服務(wù)器的訪問日志或網(wǎng)絡(luò)連接數(shù)量,如果訪問日志或網(wǎng)絡(luò)連接數(shù)量顯著增加,則可確定已遭受CC攻擊,可以按照以下策略進(jìn)行配置,利用WAF阻斷CC攻擊,保障網(wǎng)站業(yè)務(wù)的正常運行。 WAF防護(hù)應(yīng)用層流量的拒絕服務(wù)攻擊,適合防御HTTP Get攻擊等。 WAF服務(wù)并不提供針對四層及以下流量的防護(hù),例如:ACK
也是不現(xiàn)實的,產(chǎn)品的定位并不需要這樣。下面的學(xué)習(xí)模式更是兩者的截然不同的防護(hù)機(jī)制,而這一機(jī)制也是有賴于WAF的產(chǎn)品架構(gòu)。基于學(xué)習(xí)的主動模式在前面談到IPS的安全模型是應(yīng)用了靜態(tài)簽名的被動模式,那么反之就是主動模式。WAF的防御模型是兩者都支持的,所謂主動模式在于WAF是一個有效驗
圖2 本地解壓SSL證書 從“證書ID_證書綁定的域名_Apache”文件夾內(nèi)獲得證書文件“證書ID_證書綁定的域名_ca.crt”,“證書ID_證書綁定的域名_server.crt”和私鑰文件“證書ID_證書綁定的域名_server.key”。 “證書ID_證書綁定的域名_ca.
購買SSL證書安裝服務(wù)后,如何對接? 華為云市場提供SSL證書配置優(yōu)化服務(wù),可實現(xiàn)華為云上全品牌SSL證書配置,專業(yè)工程師一對一服務(wù)。專業(yè)提供SSL支撐,網(wǎng)站HTTPS證書安裝和配置。當(dāng)您購買了SSL證書一對一咨詢服務(wù)后,請參考以下方式對接: 完成服務(wù)監(jiān)管 用戶成功購買的人工服務(wù)類商品支付成功后,需要進(jìn)入“我的云商店
已簽發(fā)的SSL證書可以多次下載并使用嗎? 證書在有效期內(nèi),可多次下載并使用,下載后即可在服務(wù)器(華為云的或非華為云的均可)上進(jìn)行部署。 重新下載并安裝部署后,對已部署的服務(wù)器沒有影響,且在瀏覽器上通過域名進(jìn)行訪問時,對瀏覽器也沒有影響。 待安裝證書的服務(wù)器上需要運行的域名,必須與
同時配置CDN和WAF后,流量還會通過WAF嗎? 流量方向分以下兩種情況討論: 如果訪問的資源命中CDN緩存,流量不會經(jīng)過WAF,沒有回源的過程,CDN直接響應(yīng)終端請求。 如果訪問的資源未命中CDN緩存,流量先經(jīng)過WAF,然后到達(dá)源站。如下圖所示。 如何同時配置CDN和WAF請參考CDN加速WAF防護(hù)資源。
import com.huaweicloud.sdk.waf.v1.region.WafRegion; import com.huaweicloud.sdk.waf.v1.*; import com.huaweicloud.sdk.waf.v1.model.*; public class
使用WAF防護(hù)CC攻擊 方案概述 CC攻擊常見場景防護(hù)配置 通過IP限速限制網(wǎng)站訪問頻率 當(dāng)WAF與訪問者之間并無代理設(shè)備時,通過源IP來檢測攻擊行為較為精確,建議直接使用IP限速的方式進(jìn)行訪問頻率限制。 通過Cookie字段限制網(wǎng)站訪問頻率 對于有些網(wǎng)站,源IP無法精準(zhǔn)獲取。例
使用CTS審計WAF 云審計服務(wù)支持的WAF操作列表 云審計服務(wù)(Cloud Trace Service,CTS)記錄了Web應(yīng)用防火墻相關(guān)的操作事件,方便用戶日后的查詢、審計和回溯,具體請參見云審計服務(wù)用戶指南。 在CTS事件列表查看云審計事件 父主題: 監(jiān)控與審計
方式一:自動DNS驗證(DV證書) 按照CA中心的規(guī)范,如果您申請了SSL證書,則必須完成域名驗證(又稱驗證域名所有權(quán))來證明待申請證書要綁定的域名屬于您。 自動DNS驗證是指授權(quán)SCM服務(wù)修改域名的DNS解析記錄,自動在解析記錄中添加一條用于驗證的記錄,無需您手動修改域名解析記
SSL證書自動替換功能開啟失敗的原因有哪些? 華為云云證書管理服務(wù)支持對您已購買的多年期證書或已續(xù)費的證書開啟證書到期自動替換功能,當(dāng)您在使用該功能時提示開啟失敗,可能有以下原因: 多年期證書剩余張數(shù)不足或已購買證書未開啟自動續(xù)費。 解決方法: 如果您購買的多年期證書剩余張數(shù)不足