WAF  web应用防火墙:需要将实际服务器的端口映射到WAF上

WAF是什么?请从名词解释、功能作用、合规性、部署位置、系统架构(由哪些组件组成,各有什么用途)、有哪些授权

WAF:web应用防火墙,是通过执行一系列针对HTTP/HTTPS的安全策略来专门为web应用提供保护的一种专用防火墙,可以防止针对web应用程序的安全漏洞攻击,例如:SQL注入,跨站脚本攻击,网页木马上传,文件包含,跨站请求伪造等攻击;符合等级保护安全区域边界访问控制,入侵防范要求。部署方式主要分为透明模式,代理模式,单臂模式,旁路模式,其中代理和单臂模式会改变网络拓扑。通常部署在互联网出入口,网站服务器前,DMZ出入口;常见的授权有硬件维保授权,WAF特征库升级授权,外部威胁情报使用授权;

 

WAF原理

WAF部署在web应用程序前面,在用户请求到达web服务器前对用户请求进行扫描和过滤,分析并校验每个用户请求的网络包,确保每个用户请求有效且安全,对无效或有攻击行为的请求进行阻断或隔离。通过检查HTTP流量,可以防止源自web应用程序的安全漏洞(如SQL注入,跨站脚本攻击,文件包含和安全配置错误)的攻击。

 

 

WAF部署流程

基础配置

  1. 配置管理口地址
  2. 配置网关地址
  3. 配置日志服务器
  4. 配置DNS服务器
  5. 配置系统时间

安全配置

  1. 配置透明桥
  2. 配置事件响应模板
  3. 新建站点策略,启动事件并应用事件响应模板
  4. 在虚拟服务(类似安全策略)应用安全站点策略

HTTP配置

  1. 新建需要保护的web对象的IP地址,端口号,HTTPS证书
  2. 新建虚拟服务(安全策略)应用web对象,安全站点策略

HA配置

  1. 主备相互指定地址
  2. 主备选择工作模式,监听端口

 

IPS与WAF区别

不同点

  1. 保护对象不同

IPS:保护操作系统,数据库,中间件,应用系统,网络设备等IT资产

WAF:只保护网站

      2.特征库不同

IPS:入侵防御特征库,可以识别针对操作系统,数据库,中间件,网站,网络设备等IT资产的网络攻击

WAF:web应用特征库,只能识别针对网站的攻击

      3.特征库数量不同

IPS:入侵特征库的总数量相对较多,但是防护网站的特征库数量较少

WAF:web应用特征库的总数量不如IPS,到那时全都是防护网站的特征库,体现WAF专一

 

相同点:

  1. 都能够识别攻击,并进行阻断或拦截
  2. 通常都是透明桥部署,串联部署在网络中
  3. 都属于网关类设备

 

 


NGFW 下一代防火墙

NGFW是什么?请从名词解释、功能作用、合规性、部署位置、系统架构(由哪些组件组成,各有什么用途)、有哪些授权

NGFW :下一代防火墙;是一种基于访问控制的综合安全网关设备;是网络安全的屏障,能够强化网络安全策略,监控审计,防止内部信息外泄,日志记录与事件通知等功能;符合等级保护安全通信网络网络架构,通信传输的要求,符合安全区域边界边界防护,访问控制的要求;主要有三种部署方式:透明模式,路由模式,以及混合模式。通常部署在互联网出入口,重要服务器出入,DMZ出入口;常见的授权有硬件维保授权,IPS模块,WAF模块,AV模块,上网行为管理模块授权,IPS特征库升级授权,WAF特征库升级授权,AV特征库升级授权,上网行为管理升级授权,IPSec VPN通道授权,SSL VPN通道授权, SSL VPN并发使用人数授权。是分离器,限制器,分析器

 

NGFW工作原理

数据流经防火墙,防火墙根据预设的安全策略,匹配判断是否允许下一步的操作,根据安全策略对数据包进行处理

功能模块

  1. ACL 基于五元组的访问控制列表

功能:限制网络流量,提高网络性能。例如,ACL 可以根据数据包的协议,指定这种类型的数据包具有更高的优先级,同等情况下可以预先被网络设备处理

          提供对流量通信的控制手段

          提供网络访问的基本安全手段

          在网络设备接口处,决定那种类型的通信流量被转发,那种流量被阻塞

       2. Route,路由,静态路由,动态路由,策略路由

       3.网络流量限制,限制某IP或用户的网络速度,设置上限

       4.Qos 服务质量,提供网络保障,设置上限,针对某种类别的数据流,可以赋予某个级别的优先传输级,使其优先传输

       5.NAT,网络地址转换,分为DNAT,SANT

       6.PPOE 拨号上网

       7.固定公网IP地址,且有多个固定公网IP时,采用子接口

子接口:通过协议和技术,将一个物理接口虚拟出多个逻辑接口,打破每个设备物理接口数量有限的局限性,性能比单个物理接口差,负载大的情况容易造成网络流量瓶颈

       8.VPN 虚拟专用网络

IPSec  :认证机制  使得IP通讯的数据接收方能够确定数据发送方的真实身份,以及数据在传输过程中是否被篡改

              加密机制  通过对数据进行编码来保证数据的机密性,以防数据在传输中被窃听

              通常用在两个公司见的传输,全部都是实际公网地址间的通信

SSL :B/S架构,利用浏览器自带的封包处理功能,远程接入用户访问企业网内的服务器时,首先与SSL VPN网关建立HTTPS连接,选择需要访问的资源,由SSL VPN网关将请求转发给企业网内的服务器,从而达到保护企业网内服务器的目的。

L2TP :UDP1701端口,不提供加密与认证的功能,通常与安全协议搭配使用用于虚拟专用网

         9.HA 双机集群 :一般有两个以上的节点,分为活动节点与备用节点,具有高可用性,当主机发生问题,备机接替主机工作,从而实现业务不中断或短暂中断

部署流程

  1. 修改管理口默认IP及访问权限
  2. 配置管理口路由,配置网关
  3. 设置PPOE
  4. 配置透明桥
  5. 设置系统时间