WAF web应用防火墙:需要将实际服务器的端口映射到WAF上
WAF是什么?请从名词解释、功能作用、合规性、部署位置、系统架构(由哪些组件组成,各有什么用途)、有哪些授权
WAF:web应用防火墙,是通过执行一系列针对HTTP/HTTPS的安全策略来专门为web应用提供保护的一种专用防火墙,可以防止针对web应用程序的安全漏洞攻击,例如:SQL注入,跨站脚本攻击,网页木马上传,文件包含,跨站请求伪造等攻击;符合等级保护安全区域边界访问控制,入侵防范要求。部署方式主要分为透明模式,代理模式,单臂模式,旁路模式,其中代理和单臂模式会改变网络拓扑。通常部署在互联网出入口,网站服务器前,DMZ出入口;常见的授权有硬件维保授权,WAF特征库升级授权,外部威胁情报使用授权;
WAF原理
WAF部署在web应用程序前面,在用户请求到达web服务器前对用户请求进行扫描和过滤,分析并校验每个用户请求的网络包,确保每个用户请求有效且安全,对无效或有攻击行为的请求进行阻断或隔离。通过检查HTTP流量,可以防止源自web应用程序的安全漏洞(如SQL注入,跨站脚本攻击,文件包含和安全配置错误)的攻击。
WAF部署流程
基础配置
- 配置管理口地址
- 配置网关地址
- 配置日志服务器
- 配置DNS服务器
- 配置系统时间
安全配置
- 配置透明桥
- 配置事件响应模板
- 新建站点策略,启动事件并应用事件响应模板
- 在虚拟服务(类似安全策略)应用安全站点策略
HTTP配置
- 新建需要保护的web对象的IP地址,端口号,HTTPS证书
- 新建虚拟服务(安全策略)应用web对象,安全站点策略
HA配置
- 主备相互指定地址
- 主备选择工作模式,监听端口
IPS与WAF区别
不同点
- 保护对象不同
IPS:保护操作系统,数据库,中间件,应用系统,网络设备等IT资产
WAF:只保护网站
2.特征库不同
IPS:入侵防御特征库,可以识别针对操作系统,数据库,中间件,网站,网络设备等IT资产的网络攻击
WAF:web应用特征库,只能识别针对网站的攻击
3.特征库数量不同
IPS:入侵特征库的总数量相对较多,但是防护网站的特征库数量较少
WAF:web应用特征库的总数量不如IPS,到那时全都是防护网站的特征库,体现WAF专一
相同点:
- 都能够识别攻击,并进行阻断或拦截
- 通常都是透明桥部署,串联部署在网络中
- 都属于网关类设备
NGFW 下一代防火墙
NGFW是什么?请从名词解释、功能作用、合规性、部署位置、系统架构(由哪些组件组成,各有什么用途)、有哪些授权
NGFW :下一代防火墙;是一种基于访问控制的综合安全网关设备;是网络安全的屏障,能够强化网络安全策略,监控审计,防止内部信息外泄,日志记录与事件通知等功能;符合等级保护安全通信网络网络架构,通信传输的要求,符合安全区域边界边界防护,访问控制的要求;主要有三种部署方式:透明模式,路由模式,以及混合模式。通常部署在互联网出入口,重要服务器出入,DMZ出入口;常见的授权有硬件维保授权,IPS模块,WAF模块,AV模块,上网行为管理模块授权,IPS特征库升级授权,WAF特征库升级授权,AV特征库升级授权,上网行为管理升级授权,IPSec VPN通道授权,SSL VPN通道授权, SSL VPN并发使用人数授权。是分离器,限制器,分析器
NGFW工作原理
数据流经防火墙,防火墙根据预设的安全策略,匹配判断是否允许下一步的操作,根据安全策略对数据包进行处理
功能模块
- ACL 基于五元组的访问控制列表
功能:限制网络流量,提高网络性能。例如,ACL 可以根据数据包的协议,指定这种类型的数据包具有更高的优先级,同等情况下可以预先被网络设备处理
提供对流量通信的控制手段
提供网络访问的基本安全手段
在网络设备接口处,决定那种类型的通信流量被转发,那种流量被阻塞
2. Route,路由,静态路由,动态路由,策略路由
3.网络流量限制,限制某IP或用户的网络速度,设置上限
4.Qos 服务质量,提供网络保障,设置上限,针对某种类别的数据流,可以赋予某个级别的优先传输级,使其优先传输
5.NAT,网络地址转换,分为DNAT,SANT
6.PPOE 拨号上网
7.固定公网IP地址,且有多个固定公网IP时,采用子接口
子接口:通过协议和技术,将一个物理接口虚拟出多个逻辑接口,打破每个设备物理接口数量有限的局限性,性能比单个物理接口差,负载大的情况容易造成网络流量瓶颈
8.VPN 虚拟专用网络
IPSec :认证机制 使得IP通讯的数据接收方能够确定数据发送方的真实身份,以及数据在传输过程中是否被篡改
加密机制 通过对数据进行编码来保证数据的机密性,以防数据在传输中被窃听
通常用在两个公司见的传输,全部都是实际公网地址间的通信
SSL :B/S架构,利用浏览器自带的封包处理功能,远程接入用户访问企业网内的服务器时,首先与SSL VPN网关建立HTTPS连接,选择需要访问的资源,由SSL VPN网关将请求转发给企业网内的服务器,从而达到保护企业网内服务器的目的。
L2TP :UDP1701端口,不提供加密与认证的功能,通常与安全协议搭配使用用于虚拟专用网
9.HA 双机集群 :一般有两个以上的节点,分为活动节点与备用节点,具有高可用性,当主机发生问题,备机接替主机工作,从而实现业务不中断或短暂中断
部署流程
- 修改管理口默认IP及访问权限
- 配置管理口路由,配置网关
- 设置PPOE
- 配置透明桥
- 设置系统时间