版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、安恒明御WAF防火墙配置管理功能指南技术创新 变革未来2配置管理全局配置保护站点配置访问控制网络防护日志记录配置消息通知HA监控管理接口配置应用层访问控制配置管理31、全局配置部署模式目前共5种部署模式:透明代理、反向代理、旁路监控、路由模式、桥模式4全局配置MAC地址透明默认3.9版本及3.9以上版本,WAF运行在透明代理模式下,MAC地址透明默认是开启的,也就是WAF不会更改转发给客户端/服务端的源MAC,不建议修改!5全局配置阻断页面明御WAF提供了三种阻断页面的配置方式:使用内置的阻断页面自定义阻断页面重定向到指定URL6全局配置源IP解析原理WAF部署在代理设备(如SSL网关或CDN
2、)后端,代理设备将实际请求转发到后端服务器时源IP会转换为代理设备自身IP,代理设备在转发时一般会在HTTP头部带上源IP信息,如X-Forwarded-For头,该头部记录了真实用户IP信息,WAF源IP解析模块可解析到真实IP地址,并可对真实IP配置访问控制;该功能一般用于网银环境或经过CDN加速的环境。7源IP解析配置选择配置全局配置,将源IP解析选择为启用,默认反向代理级数为1,在某些复杂环境可能会经过多层代理,每次代理后都会把转换前的IP加在X-Forwarded-For头部,X-Forwarded-For格式如下:X-Forwarded-For: client1, proxy1,
3、proxy2,如头部为X-Forwarded-For:,,那么在反向代理级数选1的情况下,日志显示的源IP为,如果配置为2则显示。将配置保存后按右上角的应用更改生效;8源IP解析验证Step 1:选择”配置”“全局配置”源IP解析”,启用X-Forwarded-For,将反向代理级数设置为1Step 2:打开burp suite代理工具,IE浏览器开启代理功能,然后访问5/instructions.php?id=1%20and%201=1,并在代理工具中添加“X-Forwarded-For: ”字段9源IP解析验证Step 3:选择“日志”“应用防护日志”查看日志源IP为102、保护站点配置S
4、tep 1:选择”配置”“保护站点”,点击“添加保护站点”11保护站点配置Step 2:添加“保护站点名称”,填写需要保护的IP地址和端口,选择相应的策略规则组,选择接入的链路,举例需要保护的IP地址为39,端口为80,选择的策略规则组为“预设规则”,接入的链路为“Protect1”,然后点击保存。12保护站点配置域名支持同一IP+PORT下可能会对应多个域名,WAF可以实现对这多个域名进行防护,同时也可以针对不同的域名采用不同的策略规则组。13保护站点配置智能防护原理智能防护客户端IP在一定时间内触发某级别的规则超过预设的次数,WAF将会锁定该客户端IP地址并进行告警,锁定的客户端IP将无法
5、访问保护站点。注意:智能防护只能锁定网络层IP,无法识别应用层IP地址(X-Forword-For)14保护站点配置访问控制对保护的目标站点进行访问控制功能,默认只勾选了原始地址,如果部署在HTTP代理的环境中(如F5、SSL网关中)建议勾选X-Forwarded-For选项,如果不勾选X-Forwarded-For选项,那么WAF对真实的客户端IP地址做访问控制(黑名单)就不会生效。注意:访问控制可以对应用层IP( X-Forwarded-For )做黑名单限制,但是不能做白名单放行15保护站点配置访问审计原理WAF可记录所有访问日志,通过提取数据包的应用层内容,并解析为WEB日志,可记录访
6、问时间、访问URL、访问者IP、访问者区域等信息;根据日志信息生成统计报表,如月访问统计、访问者URL和IP等统计。16保护站点配置访问审计配置Step 1:选择”配置”“保护站点”,编辑要开启访问审计功能的保护站点,将浏览器下拉至访问审计功能模块,将状态选择为“启用”,并且选择是否忽略query string(如/index.asp?id=1,如果选择忽略query string,则报表统计时只统计index.asp,不会统计后面的参数id=1),填写默认页面,如index.asp、index.html,可根据选择所要审计的文件类型,将配置保存后按右上角的应用更改生效。17保护站点配置访问审
7、计验证Step 2:客户端使用浏览器访问WEB站点后,通过日志访问审计查看完整访问列表查看访问日志,查看统计报表可通过日志访问审计控制台,选择开启访问审计的保护站点,点击显示。注:开启访问审计会占用大量磁盘使用空间,请按照实际情况选择是否开启。18保护站点配置HTTPS加解密原理WAF部署在SSL服务器前端,将服务器的公钥和私钥加载至WAF上,客户端访问时WAF先使用私钥解密,查看数据包中报文信息是否存在安全问题,清洗后再使用公钥重新加密转发给SSL服务器;该功能一般用于SSL证书在服务器的环境。19HTTPS公钥介绍证书公钥主要用于数据的加密,WAF上传公钥的主要的作用是检测完数据之后将数据
8、进行加密再发送给服务器和客户端。linux服务器下证书公钥的扩展名一般为crt而Windows服务器下证书公钥的扩展名一般为cer20HTTPS私钥介绍证书的私钥的主要作用是将加密的报文通过私钥转换为明文。WAF通过上传证书私钥对加密的报文进行解密,解密之后才能查看报文里面是否存在攻击,因此WAF上传私钥的目的是对加密的报文进行解密。证书私钥的扩展名格式一般为key。21HTTPS私钥介绍还有一种情况就是私钥被加密,加密的私钥上传之后WAF是无法识别的而且会导致业务中断,如果私钥中含有“ENCRYPTED”字样,表示私钥被加密,必须让用户提供解密密码进行解密私钥解密方法: openssl pk
9、cs8 -topk8 -inform PEM -in aaabbbcccddd.key -outform PEM nocrypt输完命令之后需要输入解密密码22HTTPS证书链介绍目前一般客户申请证书都是从根CA(位于证书层次结构顶部的CA)或者从属CA(中间CA)机构申请证书。如果客户是从根CA申请的证书那么WAF不需要上传证书链。如果客户是从中间CA申请的证书,WAF需要上传证书链,证书链中包括根CA和中间CA23保护站点配置HTTPS加解密配置及验证Step 1:选择”配置”“保护站点”,编辑需要开启https加解密的保护站点,将浏览器下拉至“HTTPS/SSL加解密模块”,启用HTTP
10、S/SSL加解密功能,将服务器的公钥、私钥或者证书链上传至WAF,将配置保存后点击右上角的应用更改生效。注意:目前4.2版本提供了对证书的校验功能,如果用户提交的公钥、私钥、证书链的格式有问题或者内容不对,那么在保存保护站点时就会提示证书有误24保护站点配置HTTPS加解密配置及验证Step 2:使用客户端访问SSL服务器,验证服务器是否访问正常以及防护功能是否正常注意:目前我们碰到的WAF保护HTTPS网站之后导致网站无法访问的问题,几乎所有的问题都是证书上传错误或者证书链不全导致的。25保护站点配置WEB数据压缩原理一般浏览器可接收页面的压缩格式,但有些服务未启用压缩,WAF在开启压缩功能
11、后会主动将服务器返回的页面文件(支持text/html、text/xml、text/plain等文本格式)进行压缩,默认使用gzip格式,压缩比率80%左右26保护站点配置WEB数据压缩配置及验证Step 1:选择”配置”“保护站点”,编辑需要开启数据压缩的保护站点,将浏览器下拉至“WEB加速及防篡改”模块,启用“传输至客户端时压缩”,将配置保存后点击右上角的应用更改生效。Step 2:开启数据压缩之前,浏览网站用HTTPWatch工具查看服务器返回的内容是否为gzip压缩。开启数据压缩之后,浏览网站用HTTPWatch工具查看服务器返回的内容是否为gzip压缩。27保护站点配置WEB数据压缩
12、配置及验证未开启WEB数据压缩开启WEB数据压缩28保护站点配置WEB缓存加速原理WAF将用户访问过的静态文件(如jpg、gif、html等文件)缓存到物理内存中,当另一用户也访问静态文件时,WAF将直接返回给用户,而无需再转发到服务器,从而可以节省服务器的性能开销;29保护站点配置WEB缓存加速配置及验证Step 1:选择”配置”“保护站点”,编辑需要开启缓存加速的保护站点,将浏览器下拉至“WEB加速及防篡改”模块,启用“缓存加速”,将配置保存后点击右上角的应用更改生效。30保护站点配置WEB缓存加速配置及验证Step 2:选”配置“”应用层访问控制”,将“静态文件放行”关闭。Step 3:
13、客户端访问网站一段时间之后,进行测试,在服务器上用Wireshark进行抓包查看是否有流量31保护站点配置防篡改原理WAF防篡改基于缓存模块,防篡改先使用学习模式对网站的页面内容进行学习,学习完成后将页面内容存储在缓存中,当服务器页面发生篡改并有用户访问该页面时,WAF首先会获取服务器的页面内容,并和缓存中的页面内容进行比对,当发现页面篡改时WAF则使用缓存中的页面返回给客户端,达到视觉防篡改;注:3.9之前的版本只支持静态页面防篡改,3.9版本增加对asp、jsp、php等动态页面防篡。32保护站点配置防篡改配置及验证Step 1:选择”配置”“保护站点”,编辑需要开启防篡改的保护站点,将浏
14、览器下拉至“WEB加速及防篡改”模块,将缓存加速功能选择为启用,在将防篡改功能选择为启用。33保护站点配置防篡改配置及验证Step 2:选择”首先将运行模式选择为“学习模式”,并填写默认页面如index.php,选择需要进行防篡改的文件类型,将配置保存后按右上角的应用更改生效。34保护站点配置防篡改配置及验证Step 3:选”配置“”应用层访问控制”,将“静态文件放行”关闭。35保护站点配置防篡改配置及验证Step 4:通过浏览网页,学习一段时间后,选择“配置”“防篡改”点击下载被保护URL列表,查看是否有学习到需要被保护的URL,如果学习到URL,则说明该URL的内容已经缓存到WAF本地。3
15、6保护站点配置防篡改配置及验证Step 5:在服务器端篡改5/login.php该页面的内容。Step 6:首先将防篡改的“学习模式”切换为“保护模式”,然后客户端再次访问5/login.php页面,查看返回的页面内容是否发生篡改,同时选择“日志”“防篡改日志”查看是否有篡改日志生成。37保护站点配置HTTP响应头操作原理一般用户在访问服务器时,服务器会在响应头带上自身信息,如服务器类型、版本等,这些信息容易被黑客利用,WAF响应头操作模块通过删除头信息可实现服务器隐藏,如删除Server字段,过滤WEB应用类型信息;该功能默认未启用,需要自定义配置。38保护站点配置HTTP响应头操作配置及验
16、证Step 1:选择”配置”“保护站点”,编辑需要开启HTTP响应头操作的保护站点,将浏览器下拉至“HTTP响应头操作”模块,启用HTTP响应头操作,添加需要删除的响应头字段,如Server字段Step 2:将HTTP响应头操作功能开启后,用户使用IE浏览器访问服务器,并使用httpwatch进行抓包,查看响应头没有Server头信息。39保护站点配置VLAN支持问题现象上线后保护站点防护访问正常但尝试攻击后无告警日志?可能的原因首先检查保护对象是否配置正确,检查保护站点的IP、端口、保护链路等信息,再检查是否部署在trunk链路上,如部署在trunk链路上需要在保护站点上开启VLAN支持,并
17、填上服务器的VLAN号。如何识别Vlan?在WAF前台针对保护站点进行抓包分析40保护站点配置VLAN支持原理及配置实现原理WAF在数据包进入时将数据包的VLAN tag剥除,对应用层数据包检查后再加上VLAN tag转发出去。注意:现在4.1版本及4.2版本默认支持VLAN标签的自动识别,不需要手工添加VLAN4.1以下的版本需要手工开启VLAN支持并填写相应的VLAN IDWAF4.1及4.2版本默认自动识别VLAN标签41保护站点配置VLAN支持原理及配置WAF4.1和4.2版本默认自动识别VLAN标签,同时也可以手工设置VLAN IDDST VLANID (至保护站点):表示客户请求的
18、流量所使用的VLAN IDSRC VLANID (自保护站点):表示服务器返回的流量所使用的VLAN ID注意:在有些特殊的用户环境中会存在请求流量和服务器返回的流量采用不同的VLAN ID的情况,这种情况下必须手工设置DST VLANID 和SRC VLANID 423、访问控制 访问控制针对于明御WAF防护的Web站点的访问客户端源IP进行访问控制,可实现黑白名单控制功能。同时,明御WAF支持客户端网络层IP和应用层IP的访问控制功能。测试注意:如需对应用层IP进行访问控制,可通过配置保护站点,修改测试站点,勾选访问控制中源IP检测的X-Forwarded-For选项。目前WAF的访问控制
19、只能实现对应用层IP的黑名单控制,无法实现对应用层IP的白名单放行。43访问控制配置及验证Step 1:选择”配置“”访问控制“”新建访问控制“,配置目标IP地址,选择动作为拦截或者放行(拦截为黑名单,WAF会将客户端IP对保护站点的请求直接丢弃;放行为白名单,客户端IP对保护站点的访问流量WAF将不会在进行代理,也不会进行流量检查),并勾选保护站点,将配置保存后点击右上角的应用更改生效。44Step 2:通过客户端IP对保护站点进行访问验证是否可访问,并登陆到WAF上,查看应用防护日志是否有黑名单日志。访问控制配置及验证454、网络防护 网络防护针对WAF所保护的Web站点的源客户端进行黑白
20、名单的限制,可以对用户进行网络层的IP的限制,同时也可以对单个IP的并发连接及连接次数进行限制。46网络防护配置及验证Step 1:选择”配置“”网络防护“”配置“,启用”IP黑名单“并记录日志47网络防护配置及验证Step 2:选择”配置“”网络防护“”管理“,浏览器下拉至”黑名单“模块,点击”添加黑名单IP“,填写客户端IP并点击确定,然后保存点击右上角应用更改生效。48网络防护配置及验证Step 3:通过客户端IP对保护站点进行访问验证是否可访问,并登陆到WAF上,查看“日志”“网络防护日志”495、日志记录默认WAF的日志记录级别为“基本”只记录请求头和响应头。WAF有三个日志记录级别
21、:“基本”、“详细”、“全部”,如果保护的站点数量比较多不建议开启日志记录级别为“全部”。建议调整为“详细”506、消息通知 明御WAF采用多种消息通知模式,可及时的将当前保护的Web站点的攻击情况,以及明御WAF系统本身的状态提供给管理员。明御WAF目前支持邮件、短信、Syslog及管理界面通知方式。51消息通知邮件通知配置Step 1:选择“配置”“消息通知”“通知方式”,在通知方式面板中选择“邮件通知”对应的“配置”按钮,选择“发送方式”为“直接发送”,填入发件人和收件人邮箱的邮箱地址,选择“确定”后保存。52消息通知邮件通知配置Step 2:选择“配置”“消息通知”“通知方式”,在告警
22、配置面板中启用邮件通知,配置触发条件为当1分钟内超过20条危险等级为“中级或以上”的应用防护日志时发送邮件通知到指定邮箱,然后保存并点击右上角的应用更改选项。53消息通知Syslog通知配置Step 1:选择“配置”“消息通知”“通知方式”,在通知方式面板中选择“Syslog通知”对应的“配置”按钮,在“应用防护日志”填写Syslog服务器IP,选择“确定”后保存。54消息通知Syslog通知配置Step 2:选择“配置”“消息通知”“通知方式”,在告警配置面板中启用Syslog通知,选择语言为“zh-cn”,编码格式为GBK,然后保存并点击右上角的应用更改按钮。557、HA配置原理WAF本身
23、并不是通过VRRP协议协商主备模式的,必须借助第三方产品如交换机或者借助客户现有的主备链路环境形成主备关系。56HA配置原理b) WAF主备设备的切换机制是通过web流量来实现的,有web流量的WAF设备自动协商为主设备,主设备为正常模式;没有web流量的WAF自动协商为备设备,备设备为网桥直通模式。c) WAF HA功能可以实现配置文件的手工同步,但是无法实现会话同步。d) 如果要开启HA功能,两台WAF设备最好采用相同的型号和相同的软件版本。57HA配置配置及验证Step 1:主机配置,选择配置HA配置,将状态勾选为启用,配置本机角色为主机,其他配置为默认。Step 2:备机配置,选择配置
24、HA配置,将状态勾选为启用,配置本机角色为备机,其他配置为默认。58HA配置配置及验证Step 3:配置完成后WAF主备机会进行协商,主备机将选举有通讯流量的一端为主机,一般在开启快速生成树的环境中10秒内可完成协商,可通过状态系统概况查看是否协商正常。598、监控管理 监控管理是指对明御Web应用防火墙自身的CPU、内存、磁盘进行检测的功能,并能判断在设定时间内,当CPU、内存、磁盘超过设定值时告警通知管理员并切换到bypass状态。另外明御WAF还提供了SNMP支持,支持第三方设备通过V2、V3协议对明御WAF设备进行远程监控。60监控管理设备自身监控配置及验证Step 1:选择“配置”“
25、监控配置”将浏览器下拉至“设备自身监控”模块。开启设备自身监控功能,勾选需要检测的硬件状态,配置在一定时间内硬件使用率高于配置值时记录系统日志,并配置检测到异常后的动作,然后保存并点击右上角的应用更改按钮。61监控管理SNMP支持配置Step 1:选择“配置”“监控配置”将浏览器下拉至“SNMP支持”模块,勾选v2或者v3版本。选择v2协议,版本为不加密协议,只需填写设备名称和community即可;选择v3协议版本为加密协议,需要填写传输密钥和认证用户名密码。SNMPV2配置SNMPV3配置629、接口配置原理正常情况下WAF一个Protect里面只有两个接口,一个IN口一个OUT口WAF网
26、桥支持交换机模式,可支持一进三出;用于保护三台以内WEB服务器;注:光电口不能同时复用,当进口为光口时,出口不能为电口,光口和电口不能在同一个桥里面。63接口配置及验证Step 1:选择配置接口配置,将其中一个Protect删除,比如将Protect3删除64Step 2:将Protect3删除之后,选择Protect1点击配置按钮,将eth0和eth1接口加入到Protect1中接口配置及验证65接口配置及验证Step 3:查看Protect1中的接口66端口聚合LACP目前4.0版本及以上版本WAF都支持端口聚合功能,目前WAF仅支持基于动态协议LACP协商的端口聚合,不支持手工静态端口聚合。67端口聚合配置目前WAF端口聚合的配置文档已经上传到了SVN,SVN路径为tech产品资料明御WEB应用防火墙指导性文档4.0版本WAF链路聚合LACP配置68端口检测原理WAF端口
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 文化娱乐场所及互联网上网服务营业场所安全检查表
- 一级建造师考试(机电工程管理与实务)题库含答案(大同2025年)
- 心理学考研试题及答案解析
- 无锡一级建造师考试(通信与广电工程管理与实务)真题及答案
- 全国1月高等教育自学考民事诉讼法学模拟试题及答案解析
- 2026最 新资料员考试题库及参考答案
- 2026新员工安全生产培训理论知识测试题(含答案)
- 2026年学校图书管理员考试题(附答案)
- 2026年企业外汇管理知识培训考试题库(含答案)
- 2026年建筑施工安全生产岗位安全事故处置影响力提升考试题库及答案
- 2026一汽网络测评题
- DB35∕T 1894-2020 数字福建电子政务项目审查规范
- AI+NAS行业市场前景及投资研究报告:存储工具家庭智能中枢开启黄金增长期
- 2026年畜牧兽医研究员答辩问题
- 电梯安全管理员责任制度
- 2026年甘肃省武威市高职单招职业技能考试题库与答案详解
- (正式版)DB51∕T 1235-2011 《香樟用材林栽培技术规程》
- 华为公司内部离职制度
- 中国抗病毒洗衣液临床效果验证与医疗渠道拓展战略报告
- 家庭病床工作制度及流程规范
- 区域供冷供热行业分析报告
评论
0/150
提交评论