安恒明御WAF防火墙日志管理功能指南_第1页
安恒明御WAF防火墙日志管理功能指南_第2页
安恒明御WAF防火墙日志管理功能指南_第3页
安恒明御WAF防火墙日志管理功能指南_第4页
安恒明御WAF防火墙日志管理功能指南_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、安恒明御WAF防火墙日志管理功能指南技术创新 变革未来2日志管理应用防护日志网络防护日志CC防护日志访问审计防篡改日志IP信誉库误判分析操作日志系统日志升级日志31、应用防护日志应用防护日志是对攻击事件的记录审计,常见的攻击行为有SQL注入、XSS、CSRF等攻击行为都可以通过应用防护日志进行记录。应用防护日志记录的内容主要有攻击者IP地址、攻击特征、攻击时间、URL地址等内容,通过应用防护日志能够更好的协助管理员及时的了解攻击行为和攻击来源41、应用防护日志告警日志需要查看“攻击特征串”、“触发的规则号”攻击特征串:通过查看攻击特征串可以明确是什么攻击特征导致触发了WAF规则触发的规则号:通

2、过查看触发的规则号,告警告警日志中的规则号,可以查看规则的描述,另外可以对规则进行调整,比如是否开启规则,规则的动作进行调整51、应用防护日志告警日志中点击触发的规则号,可以查看规则的描述,另外还可以对规则进行如下调整:1.可以对规则状态进行调整,比如关闭规则,如果这条规则导致大量的误报,可以关闭该规则2.大部分规则的动作默认是“阻断并告警”,如果该规则误报性比较高,可以选择将规则动作选择为“仅检测”3.在规则调整误报的时候,可以选择将URL添加到规则白名单中,点击“添加当前URL到白名单”,WAF会自动将URL加入到白名单中,这样这条规则就不会在检测该URL61、应用防护日志WAF告警日志可

3、以记录“请求头部内容”、“POST请求内容”、“服务器返回头部内容”、“服务器返回内容”点击告警日志中的“详细”按钮,可以查看“请求头部”、“请求内容”、“服务器返回头部”、“服务器返回内容”,通过查看“请求头部”、“请求内容”方便我们更好的对规则进行调整,一般攻击都是集中在“请求头部”、“请求内容”,因此要学会查看请求头部和请求内容71、应用防护日志请求头部内容一般攻击都会存在请求的URL、请求参数中、或者请求请求头部的各个字段中,比如user-agent、referer等字段中,常见的攻击主要是SQL注入、XSS、命令注入等81、应用防护日志请求内容有些攻击会在POST参数或POST内容中

4、存在,因此需要查看请求内容,常见的攻击包括SQL注入、XSS等92、规则误报调整常见的比较容易误报的规则目前WAF规则常见的误报规则如下所示:协议违规11010001对HTTP请求行进行基本的合规性验证,如对请求方法进行有效性验证协议违规11010007防止参数中包含无效的转义字符(%)协议违规11010013对multipart/form-data格式严格检查协议违规11010014过滤特殊字符,如“文件限制11060007阻止URL文件扩展名受限制的访问,“browser.html,ewebeditor.asp,fckeditor.html”文件限制11060008阻止URL文件扩展名受限

5、制的访问,如“ewebeditor.asp”文件限制11060009阻止异常的请求体类型SQL注入12010091阻止sql进行注入攻击,防参数中出现单引号SQL注入12010092阻止sql进行注入攻击,防参数、cookie中的注释符/*/SQL注入12010093阻止sql进行注入攻击,防参数、cookie中的注释符#和关键字102、规则误报调整常见的比较容易误报的规则目前WAF规则常见的误报规则如下所示:SQL注入12010093阻止sql进行注入攻击,防参数中的注释符-和关键字SQL盲注12020061阻止sql盲注,防|或者以/* */注释分 割特征串的注入SQL盲注12020062

6、阻止sql盲注,防=+或者以0+0+0“等绕过型SQL盲注跨站脚本攻击13010046 阻止xss注入攻击,防类似“跨站脚本攻击13010061阻止xss注入攻击,防类似“a href=#nogo onClick跨站脚本攻击13011069阻止xss注入攻击,防类似a、abbr等html元素关键字跨站脚本攻击13011073阻止xss注入攻击,防background、dynsrc、href、lowsrc、src等关键字跨站脚本攻击13011074阻止xss注入攻击,防asfunction、javascript、vbscript、data、mocha、livescript等关键字112、规则误报

7、调整常见的比较容易误报的规则目前WAF规则常见的误报规则如下所示:跨站脚本攻击13011075阻止xss注入攻击,防类似“alert(XSS); ”的字符串服务器信息泄露16020001阻止泄露服务的错误信息,防应用不存在122、规则误报调整具体方法规则误报调整的具体方案:WAF初始上架策略规则一开始需要设置为仅检测,WAF设备运行一周左右的时间需要进行规则的调整,然后将规则引擎设置为“启用”1.可以利用误判分析功能协助进行规则的调整,误判分析可以根据一段时间的告警日志进行汇总、分析并生成分析结果2.可以利用自定义报表对一段时间内触发的规则号进行统计,根据自定义报表生成的统计结果进行分析,比如

8、统计最近5天的结果,如果一条规则5天内触发了几十万条甚至百万条那么这条规则误报的可能性比较大,建议关闭规则3.根据误判分析和自定义报表调整完部分规则之后,如果还出现策略误报导致业务被阻断的情况则需要根据实时的告警日志进行分析,比如查看攻击特征串,查看请求头部和请求内容判断是否属于误报。132、规则误报调整误判分析明御WAF可以自动针对一段时间的告警日志进行汇总、分析并生成分析结果,工程师可以根据分析结果进行规制调整注意:WAF再进行误报分析时尽可能的缩短时间范围,比如4天或一周,如果时间范围比较大,告警日志量比较大可能会导致误判分析一直统计结果最终统计不出任何结果142、规则误报调整误判分析误

9、判分析分析结果处理方案:1.结论中出现少量URL频繁触发可将触发的URL添加至该规则白名单中2.出现较多的URL触发该规则,可将该规则直接禁用152、规则误报调整自定义报表利用自定义报表对一段时间内触发的规则号进行统计,根据自定义报表生成的统计结果进行分析Step 1:选择“报表”“自定义报表”,目前WAF内置多个自定义报表,可以选择第一个报表类型,然后点击“查看”按钮162、规则误报调整自定义报表Step 2:首先选择时间范围,可以选择“最近三天”或者“最近一周”172、规则误报调整自定义报表Step 3:选择“指定报表类型”只选择“规则号”其他不需要选择,然后点击“生成报表”按钮182、规

10、则误报调整自定义报表Step 4:根据生成的自定义报表查看一段时间内每条规则触发的数量总结:1.通过自定义报表方式对规则进行调整,对于一段时间内触发比较多的规则可以直接进行关闭,比如一条规则触发几十万设置上百万,这条规则误报性比较大,建议关闭2.通过自定义报表对规则调整的方式,可以关闭大部分误报性比较高的规则,但是可能还有一小部分规则误报,针对这种情况只能从告警日志中查询并找出这条规则,关闭规则或者添加URL白名单192、规则误报调整查询告警日志根据误报分析或者自定义报表对部分规则调整完毕之后可能还会存在规则误报的问题,则需要根据告警日志进行自定义查询1.可以根据客户端的IP地址,指定时间范围

11、进行告警日志的自定义查询2.可以根据被阻断的URL,指定时间范围进行告警日志的自定义查询3.找到告警日志之后,可以对触发的规则关闭或者添加URL白名单203、网络防护日志网络防护日志主要记录触发智能防护功能以及网络防护功能(黑白名单、并发数限制、连接频率限制)的攻击者,可以记录攻击的时间、客户端IP、服务器IP等信息。214、CC防护日志CC防护日志是对CC攻击进行防护后产生的日志。CC防护日志记录的内容主要有攻击时间、攻击者IP地址、触发规则、动作和被CC攻击的URL等内容,通过CC防护日志能够更好的协助管理员及时地了解攻击行为和攻击来源。224、CC防护日志被CC攻击的URL选择“日志”“

12、CC防护日志”点击“原因”模块中“某个URL”就能看到被CC攻击的URL路径235、访问审计日志访问审计提供用户查询历史访问日志信息,以便用户对访问日志进行统计分析。可以针对客户端IP、URL、时间、主机名等选项进行查询。245、访问审计日志查看完整访问列表选择“日志”“访问审计”“查看完整访问列表”,完整的访问列表可以记录源IP、访问时间、访问的URL、返回码255、访问审计日志访问统计访问统计主要是对每日、每周、每月Web保护站点的访问流量进行日志统计,可以对每日、每天、每月的Web的访问流量、访问者的IP(TOP10)、访问URL(TOP10)、访问的文件类型等信息进行统计。通过这些信息

13、可以有助于管理员更好的了解每日、每周、每月的Web业务是否正常。Step 1:选择“日志”“访问审计”,用户根据实际的需要选择相应的“保护站点”、选择相应的时间段265、访问审计日志访问统计Step 2:点击“重新统计”,即可查看到相应的访问统计日志276、防篡改日志防篡改日志主要记录的是Web服务器相关页面被篡改的信息。点击“日志”“防篡改日志”,从中我们可以看到发生篡改的服务器,篡改发生时间,被篡改页面的URL地址,原文件内容,篡改后的文件内容。287、IP信誉库日志WAF内置国际公认的恶意IP库,如果有恶意的IP访问保护的web服务器就会触发IP信誉库功能并生成告警日志,通过IP信誉库日志可以查看IP地址及IP所在区域298、误判分析WAF可以自动针对一段时间的告警日志进行汇总、分析并生成分析结果,工程师可以根据分析结果进行规制调整308、误判分析配置Step 1:选择“日志”“误判分析”“新分析”,选择分析的起始时间,选择的时间范围尽可能的缩小,按确定按钮等待一段时间后生成分析结果(分析时间根据日志数量决定)318、误判分析配置误判分析分析结果处理方案:1.结论中出现少量URL频繁触发可将触发的U

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论