檢測(cè)到您已登錄華為云國(guó)際站賬號(hào),為了您更好的體驗(yàn),建議您訪問(wèn)國(guó)際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
OpenWAF Web應(yīng)用防火墻基于Nginx,性能高,能夠精準(zhǔn)有效地防御注入、XSS、CC、惡意爬蟲(chóng)、木馬與信息泄漏等Web攻擊。OpenWAF Web應(yīng)用防火墻能夠高性能地防御注入、XSS、CC、惡意爬蟲(chóng)、木馬與信息泄漏等Web攻擊。OpenWAF基于Nginx與Lua高性能
OpenWAF Web應(yīng)用防火墻基于Nginx,性能高,能夠精準(zhǔn)有效地防御注入、XSS、CC、惡意爬蟲(chóng)、木馬與信息泄漏等Web攻擊。OpenWAF Web應(yīng)用防火墻能夠高性能地防御注入、XSS、CC、惡意爬蟲(chóng)、木馬與信息泄漏等Web攻擊。OpenWAF基于Nginx與Lua高性能
• Web應(yīng)用防火墻支持IPv6/IPv4雙棧,針對(duì)同一域名可以同時(shí)提供IPv6和IPv4的流量防護(hù)。 • 針對(duì)仍然使用IPv4協(xié)議棧的Web業(yè)務(wù),Web應(yīng)用防火墻支持NAT64機(jī)制(NAT64是一種通過(guò)網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)形式促成IPv6與IPv4主機(jī)間通信的IPv6轉(zhuǎn)換
本章節(jié)介紹在接入WAF前網(wǎng)站沒(méi)有使用任何代理產(chǎn)品(如未使用DDoS高防、CDN等),如何通過(guò)云模式-CNAME接入方式將網(wǎng)站接入WAF進(jìn)行防護(hù),保障網(wǎng)站的安全性和可用性。 方案架構(gòu) 當(dāng)網(wǎng)站沒(méi)有接入到WAF前,DNS直接解析到源站的IP。網(wǎng)站接入WAF后,需要把DNS解析到WAF的CNAM
后臺(tái)有特殊配置的域名無(wú)法開(kāi)啟智能壓縮。 同時(shí)開(kāi)啟Gzip、Brotli壓縮方式時(shí),優(yōu)先執(zhí)行Brotli壓縮。 常見(jiàn)的圖片文件類(lèi)型(PNG、JPG、JPEG等)和視頻文件類(lèi)型(MP4、AVI、WMV等)已經(jīng)做了內(nèi)容的壓縮處理,開(kāi)啟Gzip壓縮或Brotli壓縮沒(méi)有效果,此類(lèi)文件無(wú)需開(kāi)啟智能壓縮。
WAF支持的端口范圍 Web應(yīng)用防火墻(Web Application Firewall,簡(jiǎn)稱(chēng)WAF)支持防護(hù)標(biāo)準(zhǔn)端口和非標(biāo)端口。您在網(wǎng)站接入配置中添加防護(hù)網(wǎng)站對(duì)應(yīng)的業(yè)務(wù)端口,WAF將通過(guò)您設(shè)置的業(yè)務(wù)端口為網(wǎng)站提供流量的接入與轉(zhuǎn)發(fā)服務(wù)。本文介紹WAF支持防護(hù)的標(biāo)準(zhǔn)端口和非標(biāo)端口。
<table> <tr><td> <align=center>IPS</align> <align=center>防御廣譜性入侵攻擊</align> </td></tr> <tr><td> 入侵防御系統(tǒng)通過(guò)對(duì)網(wǎng)絡(luò)流量進(jìn)行實(shí)時(shí)檢測(cè),分析并阻斷 異常協(xié)議 暴力破解 端口\漏洞掃描 各種針對(duì)系統(tǒng)漏洞的入侵行為
一組組建的集合,內(nèi)部和外部網(wǎng)絡(luò)之間的所有網(wǎng)絡(luò)數(shù)據(jù)都必須經(jīng)過(guò)防火墻,只有符合安全策略的數(shù)據(jù)才能通過(guò)防火墻,它工作再開(kāi)放系統(tǒng)互連參考模型的網(wǎng)絡(luò)層,通過(guò)地址轉(zhuǎn)換、訪問(wèn)控制機(jī)器的狀態(tài)檢測(cè)等功能,對(duì)企業(yè)網(wǎng)絡(luò)層數(shù)據(jù)進(jìn)行保護(hù)。應(yīng)用防火墻的部署方式主要有透明模式、路由模式、旁路監(jiān)控模式以及HA雙
Timeout錯(cuò)誤,WAF會(huì)啟用宕機(jī)保護(hù)功能,停止轉(zhuǎn)發(fā)用戶(hù)請(qǐng)求,以保障網(wǎng)站安全。 連接保護(hù):針對(duì)TCP連接延遲的檢測(cè)。如果訪問(wèn)網(wǎng)站時(shí),頻繁遇到請(qǐng)求處理延遲,WAF會(huì)啟用連接保護(hù)功能,停止轉(zhuǎn)發(fā)用戶(hù)請(qǐng)求,以保障網(wǎng)站安全。 云模式WAF和獨(dú)享模式WAF均支持熔斷保護(hù)功能。 云模式:該功能默認(rèn)開(kāi)啟,
開(kāi)啟IPv6防護(hù) 如果您的網(wǎng)站需要IPv6的防護(hù),可以參考本章節(jié)開(kāi)啟IPv6防護(hù),開(kāi)啟后,WAF將為域名分配IPv6的接入地址,WAF默認(rèn)在CNAME中增加IPv6地址解析,IPv6的所有訪問(wèn)請(qǐng)求將先流轉(zhuǎn)到WAF,WAF檢測(cè)并過(guò)濾惡意攻擊流量后,將正常流量返回給源站,從而確保源站安全、穩(wěn)定、可用。
以防注入功能為例,如果它只有一個(gè)開(kāi)啟或關(guān)閉的開(kāi)關(guān)選項(xiàng),或只能簡(jiǎn)單地以區(qū)分站點(diǎn)來(lái)使用不同策略,顯然不能滿(mǎn)足前述的復(fù)雜需求。而企圖打造一個(gè)預(yù)先設(shè)定又包羅萬(wàn)象的規(guī)則,則完全超出了“規(guī)則”的范疇,是不可能完成的任務(wù)。 追溯一下,用規(guī)則來(lái)描述防護(hù)功能始自于網(wǎng)絡(luò)防火墻。網(wǎng)絡(luò)防火墻的檢查對(duì)象是
換(NAT)形式促成IPv6與IPv4主機(jī)間通信的IPv6轉(zhuǎn)換機(jī)制),即WAF可以將IPv4源站轉(zhuǎn)化成IPv6網(wǎng)站,將外部IPv6訪問(wèn)流量轉(zhuǎn)化成對(duì)內(nèi)的IPv4流量。 更多信息,請(qǐng)參見(jiàn)開(kāi)啟IPv6防護(hù)。 負(fù)載均衡算法 防護(hù)網(wǎng)站配置了一個(gè)或多個(gè)源站地址時(shí),WAF支持配置多源站間的負(fù)載均衡算法,WAF支持的算法如下:
量IP黑名單等,防護(hù)更精準(zhǔn)。WAF基本工作原理WAF的防護(hù)原理是通過(guò)改變用戶(hù)域名的DNS解析地址來(lái)將Web流量牽引到華為云的WAF引擎集群,經(jīng)過(guò)檢測(cè)后再回源至真正的Web服務(wù)器。Web防火墻產(chǎn)品部署在Web服務(wù)器的前面,串行接入,對(duì)硬件性能上要求高,但得益于云上WAF性能可彈性伸
域名、公網(wǎng)IP、私網(wǎng)IP 實(shí)現(xiàn)原理 獨(dú)享模式接入通過(guò)DNS解析,將防護(hù)域名的DNS解析指向綁定到獨(dú)享引擎配置的負(fù)載均衡上的彈性公網(wǎng)IP實(shí)例,使域名的Web業(yè)務(wù)引流到WAF。WAF檢測(cè)過(guò)濾惡意攻擊流量后,通過(guò)獨(dú)享引擎的回源IP/IP段將正常流量返回給源站服務(wù)器。 該過(guò)程中,WAF作為反
使用LTS配置WAF規(guī)則的攔截告警 應(yīng)用場(chǎng)景 開(kāi)啟WAF全量日志功能后,您可以將攻擊日志、訪問(wèn)日志記錄到云日志服務(wù)(Log Tank Service,簡(jiǎn)稱(chēng)LTS)中,通過(guò)LTS記錄的WAF攻擊日志數(shù)據(jù),快速高效地進(jìn)行實(shí)時(shí)決策分析、設(shè)備運(yùn)維管理以及業(yè)務(wù)趨勢(shì)分析。 本實(shí)踐通過(guò)將WAF的攻擊日
高階功能 配置內(nèi)容安全檢測(cè)
在頁(yè)面的右上角,單擊“購(gòu)買(mǎi)WAF實(shí)例”。 在“購(gòu)買(mǎi)Web應(yīng)用防火墻”頁(yè)面,完成以下配置。 表1 購(gòu)買(mǎi)云模式包年/包月WAF參數(shù)說(shuō)明 參數(shù) 說(shuō)明 取值樣例 基礎(chǔ)配置 WAF模式 要購(gòu)買(mǎi)的WAF模式。選擇“云模式”,支持云模式-CNAME接入、云模式-ELB接入。 云模式 計(jì)費(fèi)模式 WAF費(fèi)用的結(jié)算
加權(quán)輪詢(xún) IPv6防護(hù) 如果該域名存在IPv6協(xié)議的訪問(wèn)請(qǐng)求,請(qǐng)選擇“開(kāi)啟”,開(kāi)啟后WAF將為域名分配IPv6的接入地址。更多信息請(qǐng)參見(jiàn)開(kāi)啟IPv6防護(hù)。 “源站地址”選擇“IPv6”時(shí),默認(rèn)開(kāi)啟“IPv6防護(hù)”。 當(dāng)源站存在IPv6地址,默認(rèn)開(kāi)啟IPv6防護(hù)。WAF為了防止客戶(hù)
的隊(duì)列數(shù)進(jìn)行設(shè)置。 Linux操作系統(tǒng)提供了自動(dòng)開(kāi)啟網(wǎng)卡多隊(duì)列功能的配置腳本,配置成功后,彈性云服務(wù)器支持網(wǎng)卡多隊(duì)列功能。 自動(dòng)開(kāi)啟網(wǎng)卡多隊(duì)列功能的配置腳本當(dāng)前僅支持處理eth0類(lèi)型的網(wǎng)卡。 登錄彈性云服務(wù)器,查看網(wǎng)卡支持和已開(kāi)啟的隊(duì)列數(shù)。 ethtool -l 網(wǎng)卡 示例: [root@localhost