版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、XXX公司梭子鱼应用防火墙解决方案目录概要2一.什么是web应用漏洞,这些漏洞会造成怎样严重的后果3二.Web应用安全市场已经逐步成熟4三.整个Web应用的市场现状是4客户需求与分析5一客户背景5二XXX公司的相关需求6XXX公司梭子鱼应用防火墙解决方案7一梭子鱼Web应用防火墙7二网络架构和部署8三梭子鱼应用防火墙特性101.终止102.安全133.加速17概要非常感谢XXX公司能够提供这次在机会,使梭子鱼应用防火墙能够在其信息中心进行全面的测试。梭子鱼应用防火墙是一款架设在web应用服务前端的安全网关,通过简单的,快速的部署,能够满足对大型企业等客户来说至关重要的安全要求。梭子鱼应用防火墙
2、不仅能在ISO七层阻断已知和未知的攻击,同时还提供了安全的事务日志,告诉SSL加密/解密以及安全应用访问。简单通俗地说,梭子鱼为web应用提供了传统防火墙和VPN的安全机制。这样,可以使您网络在最小改动的情况下,增强对web站点和应用的可靠性。梭子鱼使web应用安全变得易如反掌。所以,我们相信通过使用梭子鱼应用防火墙,能够成功地帮助XXX公司实现对web安全应用的关键需求。您需要了解的相关信息一. 什么是web应用漏洞,常见的Web应用漏洞有哪些?Web应用由于其开发的特点 经常更改,不彻底的开发编写,没有经过严格的测试,导致web应用出现了很多的漏洞,这些漏洞甚至将整个企业暴露给了外界。相关
3、组织不得不定期的检查是否存在web应用漏洞,简单地测试来总结一些对策,保护web应用不受攻击。下面列举一些最为典型的攻击类型,这些攻击将会导致非常严重的安全事件: 缓存溢出 差劲的应用编码会尝试将应用数据存储于缓存中,而不是正常的分配,这将最终导致一个攻击,借此,恶意代码将溢出到另外一个缓存中来执行恶意代码。 跨站点脚本攻击 攻击类型的代码数据被插入到另外一个可信任区域的数据中,最终导致使用可信任的身份来执行攻击服务拒绝攻击 这种攻击会导致服务没有能力为正常业务提供服务 异常错误处理错误发生时,向用户提交错误提示是很正常的事情,但是如果提交的错误提示中包含了太多的内容,就有可能会被攻击者分析出
4、网络环境的结构或配置。 有问题的或者不存在的session ID 当session ID没有被正常使用时,攻击者可以破坏Web会话,并且实施多个攻击(通过冒用其他的可信任的凭证),借此来绕开认证机制。 命令注入 -如果没有成功的阻止带有语法含义的输入内容,有可能导致对数据库信息的非法访问。比如在Web表单中输入的内容(SQL语句),应该保持简单,并且不应该还有可被执行的代码内容。 脆弱的认证 利用脆弱的认证机制或者未加密的数据来获得访问,破坏和控制数据是一个非常严重的问题。通过正确的开发Web应用可以轻而易举的避免此问题。 未受保护的参数传递 利用统一资源标识符(URL)和隐藏的HTML标记可
5、以传递参数给浏览器,浏览器在将HTML传回给服务器之前,是不会修改这些参数的。 不安全的存储 对于Web应用程序来说,妥善的保存密码,用户名,以及其它与身份验证有关的信息是非常重要的工作。对这些信息进行加密是非常有效的方式,但是一些企业会采用那些未经实践验证的加密解决方案,其中就可能存在漏洞。 非法输入 -在数据被输入程序前忽略对数据合法性的检验,是一个常见的编程漏洞。随着我们对Web应用程序脆弱性的调查,非法输入的问题已经成为了大多数Web应用程序安全漏洞的一个主要特点。二. 攻击会带来的怎样的严重后果?各类关系国计民生的重要信息系统,如政府网站、媒体网站、或商用网站都可能遭受到SQL注入攻
6、击、网页篡改,或是网页挂马。2008年北京奥运会将成为各方关注焦点,包括攻击者在内。来自Websense安全实验室的研究预测,围绕今年北京奥运,将极有可能针对奥运相关网站爆发大规模的DDoS攻击以及利用奥运网站媒体平台进行网页挂马。 一旦攻击得逞,必将严重影响网站所属组织的声誉甚而可能引发重大的政治影响。网页篡改还有可能被用于恶意商业竞争,比如通过篡改某知名媒体网站网页,发布对竞争对手不利的虚假信息。 网页挂马相对比较隐蔽,其攻击目标是各类网站的最终用户。首先攻击者在服务器端插入恶意代码。用户访问恶意页面时,网页中植入的恶意代码触发客户端的漏洞从而自动下载并执行恶意程序,最终攻击者盗取客户端的
7、敏感信息(如各类帐号密码),甚而可能用户主机沦为攻击者的肉鸡。这种情况下,Web服务器成为了传播网页木马的“傀儡帮凶”,严重影响到网站的公信度。 遭受分布式拒绝服务攻击(DDoS)之下的门户网站性能急剧下降,无法正常处理用户的正常访问请求,造成客户访问失败。其服务质量协议(SLA)也会受到破坏,带来高额的服务赔偿。同时,公司的信誉也会蒙受损失,而这种危害又常常是长期性的。 三 企业、组织所面临的挑战1. 公司在有限的时间和预算压力下,开发出的Web应用缺乏对安全的考虑开发人员,执行人员和测试人员都没有接受过专业的安全培训;他们大都关注于Web应用是否符合实际的需求。公司同时需要耗费其他资源来防
8、止和限制对应用的错误使用。.2. 相关的行业标准正推动Web应用安全(1). MasterCard和Visa信用卡提出了所有存储,处理或者传输持卡人数据的成员机构,商业机构,服务提供商都必须符合Payment Card Industry (PCI) Data Security Standard。PCI标准强制所有涉及到持卡人数据环境的Web软件和应用都必须基于安全的编码方针,并且必须符合Open Web Application Security Project (OWASP)的协议。(2). 随着在其他行业中,软件安全需求意识的提高,这些指导方针对那些不安全的Web应用提出了挑战。四梭子鱼应用
9、防火墙的价值体现1. 梭子鱼Web应用防火墙是应用级的网站安全综合解决方案,能帮助企业达到在线支付级的网站安全标准。具备十大功能,十大技术,是web应用防火墙的领导品牌:十大功能十大技术网站隐身反向代理网站防篡改应用层深度包检测技术网站主动防攻击基于规则的攻击模式匹配技术网站防信息泄露http数据标准化技术网站防DDoS、CC攻击Cookie加密签名及重放保护技术网站负载均衡TCP复用、缓存、压缩等加速技术网站加速认证授权代理技术网站安全访问数据窃取防护技术网站安全审计高可用性综合技术网站安全合规智能模式学习技术2. 梭子鱼应用防火墙将弥补传统网络防火墙和IPS的不足与传统网络防火墙相比:这是
10、工作在不同层面两类产品!第一代网络防火墙作为访问控制设备,主要工作在OSI模型三、四层,基于IP报文进行检测。其产品设计无需理解HTTP会话,也就无法理解Web应用程序语言如HTML、SQL。因此,它不可能对HTTP通讯进行输入验证或攻击规则分析。针对Web网站的恶意攻击绝大部分都将封装为HTTP请求,从80或443端口顺利通过防火墙检测。一些定位比较综合、提供丰富功能的防火墙,也具备一定程度的应用层防御能力,如能根据TCP会话异常性及攻击特征阻止网络层的攻击,通过IP分拆和组合也能判断是否有攻击隐藏在多个数据包中,但从根本上说他仍然无法理解HTTP会话,难以应对如SQL注入、跨站脚本、coo
11、kie窃取、网页篡改等应用层攻击。与IPS相比:这是防护技术和防护对象不同的两类产品!相同点是,IPS和Web应用防火墙都是为防止网络攻击而设计的。不同的是IPS采用的是特征匹配技术、使用“允许除非明确阻断”模式,其防护对象是一段网络、以及网络中通用的设备或系统而不是特定的Web应用;IPS不能像Web应用防火墙那样进行主动防护,因此他不能防止“零日攻击”,也无法防止针对某个应用特制的攻击,如针对某个网站的命令注入或SQL注入攻击;IPS事实上也不会去理解HTTPS协议中的程序代码或报头设定,由于Web网站往往是特定开发的,IPS往往无法针对性的进行防御。客户需求与分析一 客户背景企业,公司或
12、者组织需要将Web应用安全作为一部分,包括在他们的安全管理部署之中。据统计,90的外部访问应用,如今,还是直接面向web服务器,其中的三分之二具有可以被攻击的漏洞,能够是黑客轻易的控制和破坏服务器和服务。因为Web应用是可以使用浏览器进行外部访问的服务,攻击者可以轻而易举的绕开边界安全设备,通常这些设备对80和443的端口都没有做任何限制。因此我们推荐XXX公司使用梭子鱼应用防火墙来实现对Web应用漏洞的检测和防护。 此处为公司背景、网络状况简介二XXX公司的相关需求1 对包括SQL注入,命令注入,缓存溢出,跨站点脚本攻击等数十种已知的web应用攻击进行有效的防护,不影响正常的web应用流量以
13、及其他的应用流量2 对未知的web应用攻击能够有效地防护,并伴随智能学习能力3 实现双向过滤能力4 实现站点的虚拟化,实现后台真实服务器和真实域名对外界的非可见性5 SSL offloading功能,加速SSL流量6 连接复用功能,实现TCP连接池7 应用防火墙热备功能,避免单点故障,实现stateful failover8 多种认证机制的支持,包括LDAP,AAA,RADIUS,AD etc9 多种部署方式,简单管理,提供图形化界面10 符合PCI-DSS,OWASP,WASC协议标准11 无需改动现有的web应用代码XXX公司梭子鱼应用防火墙解决方案一梭子鱼Web应用防火墙 梭子鱼应用防火
14、墙产品是一款集成化的产品,它能够在完全的获取和管理Web应用过程中进与出的每一个事务。同时它也是一款高性能,双向HTTP代理设备,允许系统管理员针对每一个应用的每一个会话指定精确的安全,内容和流量的规则。梭子鱼提供企业级的应用防火墙。基于梭子鱼私有的操作系统,应用防火墙通过终止,安全,加速web应用会话流量,提供给数据中心一个非常有价值的解决方案,来控制至关重要的web应用。梭子鱼产品的拓扑和管理是非常简单的。最重要的是,梭子鱼应用防火墙是完全遵循WASC和OWASP组织的协议来开发的。根据XXX公司目前网络拓扑状况,梭子鱼推荐使用XXX型号实现安全,负载,加速。使整个站点从性能和安全上提升一
15、个新的台阶。(根据用户情况而定)二 网络架构和部署双臂代理模式(视项目而定)双臂代理模式是web应用防火墙部署种的最佳模式。这个模式也是拓扑过程中推荐的模式,能够提供最佳的安全性能。在此模式中,所有的数据端口都将被开启;端口eth1是对外的,直接面向因特网的端口;端口eth2将会和内部的设备(交换机等)进行连接,是面向内部的。管理端口可以被分配到另一个网段,我们推荐将管理数据和实际的流量分离,避免因为实际流量和管理数据的冲突。以下为示例拓扑图:网络实现:1 前端端口和后端端口位于不同的网段,所有外部客户将会和应用虚拟IP地址进行连接,此虚拟ip将会和前端端口(eth1)进行绑定2 客户的连接将
16、会在设备上终止,进行安全检查和过滤3 合法的流量将会由后端端口(eth2)建立新的连接到负载均衡设备4 负载均衡进行流量的负载5 双臂代理模式可以开启所有的安全功能Note:此种部署模式,会暂时性的造成应用的不可访问性。可以根据实际需求,在部署过程中,局部分层次的进行。 三 梭子鱼应用防火墙特性梭子鱼应用防火墙通过反向代理(Proxy)帮助企业建起防线! 基于会话的双向代理不仅能应用在网络层,同时还能应用在应用层(HTTP)上,确保内部服务器操作系统和TCP堆栈不直接暴露于Internet,保障Web应用的安全。1 梭子鱼应用防火墙工作原理检查:恶意命令非法关键字隐藏字段窃取参数窃取HTTP修
17、改办法最大长度例外非法URLsWSI身份验证XML Schema验证执行:目的应用逻辑网站隐身合法爬行合法参数值敏感信息保护合理的进程状态进程安全合法URLs企业Web应用梭子鱼应用防火墙用户&黑客梭子鱼应用防火墙工作原理2梭子鱼应用防火墙三层防护机制梭子鱼应用防火墙三层防护机制1.终止TCP 会话终止Web应用防火墙进行TCP握手的优势(终止):l 在发往真实服务器之前,完全控制会话,并实行安全策略 l 实现应用加速功能l 卸载诸如SSL之类的运算状态网络防火墙拥有基于状态的网络防火墙的优势:l 实现传统网络防火墙的ACL,NAT,PAT等规则的设定l 保护内部网络免受24层的网络攻击:Pr
18、event SYN floodPrevent too many half-open connectionsPrevents port scanning and network reconnaissanceSSL 终止SSL终止的优势:l 卸载高强度计算的SSL加密,使应用服务器CPU占用率大大降低 l 自定义的局部网站加密,无需改动任何代码l 在进行内部网络之前,解密SSL加密数据HTTP协议合规化HTTP合规化的优势在于:l 强制符合标准化协议l 自动解码,并识别和阻断被编码的数据HTTP包头重写HTTP包头重写可以:l 防止信息泄漏和扫描l 提供更得心应手得流量管理l 提供独一无二得应用层
19、功能URL转换URL转换的优势:l 提供应用层伪装 l 针对客户只暴露一个简单的名称结构URL 速率控制URL速率控制能够帮助您实现:l 后端应用服务器收到指定速率的请求 l 防止应用服务器过载 l 提供一个控制应用的事务中心2.安全应用伪装应用伪装能保护使您的应用和外界完全屏蔽:l 隐藏所有服务器,操作系统,应用服务,web服务的结构l 防止worms and bots 对应用进行扫描认证与授权l 拒绝/同意被认证授权的用户l 在URL级别设置访问控制列表l 能为安全审计提供详细的日志和报表表格保护 表格保护能够:l 防止因为表格字段篡改而造成的攻击l 防止由于因为表格字段太长导致的缓存溢出l 防止SQL注入和命令注入攻击Cookie 保护 Cookie保护能够有效地:l 通过cookie加密来防止cookie偷窃 l 通过对会话cookie进行签名,防止cookie被篡改数据盗窃
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 初二【物理(北京版)】压力 压强(一) 课后练习
- 2026年春招:总监面试题及答案
- 第6单元演奏《竖笛练习(六)》教学设计-2026-2027学年新苏少版(简谱)小学音乐四年级上册
- 作物育种学进阶试题及答案
- 关于火场逃生的试题及详细答案
- 城市桥梁亮化配套施工技术实操
- 盾构隧道管片拼装施工工艺
- net笔试题及答案
- 整栋房屋水电改造合同范本
- 物业管理员试题及答案
- 2026年银行审计人员招聘题库及答案
- 2025平湖辅警考试试题
- 仓库安全生产责任制度
- 2025年大学《侦查学-犯罪现场勘查》考试备考试题及答案解析
- 2025年山东事业单位统考(综合类)笔试试题答案解析
- 电影与幸福感(北京师范大学)学习通测试及答案
- 雅马哈电钢琴P-115B中文说明书
- 中药饮片鉴别知识培训课件
- 2025-2030动力电池快充技术安全边界探索
- 充电桩运维安全培训课件
- 专利知识培训班课件
评论
0/150
提交评论