|
梭子鱼WEB应用防火墙高校网站应用实例梭子鱼WEB应用防火墙高校网站应用实例 背景: 为了响应2010年上海世博会网络安全工作的号召,上海各高校都积极深入发展门户网站的安全建设,推行信息公开,提高高校工作的透明度,充分发挥高校信息平台对学生的学习和生活等各方面的帮助。其门户网站(edu.cn)是该校电子门户及办公系统建设的重要组成部分,作为该校面向社会的窗口,发布学生信息,提供“网上办公”、“在线通告”等业务,为老师和学生提供方便。 来自Web的安全挑战: 随着高校业务资源逐渐向数据中心高度集中,Web成为一种普适平台,上面承载了越来越多的核心业务。Web的开放性带来丰富资源、高效率、新工作方式的同时,也使机构的重要信息暴露在越来越多的威胁中。根据了解该校门户网站承载了各2级学院的网上业务,网页以动态内容居多。去年,该研究生院网站遭遇SQL群注(Mass SQL Injection)攻击,网站发布的重要信息被篡改成为大量签名,“HaCkeD By:Skz0r_l337-Underground-Security”(意为:由Skz0r_l337-Underground-Security入侵),各级页面不再具有正常的观感。访问网站时还发现,该网站已被Google列为含有恶意代码的网站。最为棘手的是:期间持续发生“网页被篡改-恢复-再次被篡改-再次恢复…”的现象。间歇还伴随有针对WEB服务器的DDoS攻击,网站访问峰值严重超过服务器正常所能处理的最大负荷。 在提供解决方案之前,我们帮助用户理清了一些应用层防火墙的基本概念: 其次在该高校网站遭遇多重攻击,网站陷入困境的时候梭子鱼所提供的解决方案: 解决方案: 基于对梭子鱼公司的信任,2010年在售前过程中,我们有幸对该学校负责人进行了一次长时间的技术沟通。我们首先解释了几项用户关心的问题: 2.应用层防火墙与传统的入侵检测设备之间具有本质上的区别 3.梭子鱼WEB应用防火墙可以防御的攻击类型: 1)SQL注入:一些应用程序通过复制Web客户端输入来创建数据库查询。黑客通过构造一些应用程序没有仔细检查和会被拒绝的字符串,来获取返回的机密数据。 2)跨站点脚本:黑客插入脚本代码(如JavaScript或ActiveX)到一个输入字符串,导致Web服务器泄漏用户名和密码等信息。 3)操作系统命令注入:一些应用程序从web输入来创建操作系统命令,就像访问一个文件和显示文件内容。如果输入的字符串没有仔细检查机制,黑客就可以创建输入来显示未经授权的数据、修改文件或系统参数。 4)会话劫持:黑客通过猜测基于令牌格式知识的会话令牌的内容来获得登录会话的权利。这使得黑客能接管会话并可以得到原来的用户帐户信息。 5)篡改参数或URL:web应用程序通常在返回的的web页面中嵌入参数和URL,或者用授权的参数更新缓存。黑客可以修改这些参数、URL或缓存,使Web服务器返回不应泄漏的信息。 6)缓冲区溢出:应用程序代码应该检查输入数据的长度,以确保输入数据不会超出剩余的缓冲区和修改相邻的存储。黑客很快就会发现应用程序不检查溢出,并创建输入来导致溢出。 在部署过程中,针对高校网站的特性,梭子鱼WAF提供了以下解决方案: 1.WAF透明部署在防火墙和WEB服务器群及应用服务器之间(如下图所示),在网络中即插即用,不改变网络拓扑和网站业务流程,管理简单; 3. WAF自动扫描网站结构;梭子鱼WAF主动扫描网站结构并根据结果生成防护规则,分析整个Web站点,并建立正常状态模型。根据高校的网站设计的特点,一般高校网站中各学院站点的设计模版都比较固定化,梭子鱼会主动寻找每一个小站点的树型目录和文件结构,帮助防御不必要外网“穷举型”的攻击。 4. WAF自动学习用户习惯;WAF会自动调整外网用户登陆网站后的使用习惯,例如在某个学院站点的通告栏上的发贴字数长度,会随着用户习惯逐渐增多。 5. WAF调整主动模式来过滤所有的WEB请求;根据高校的网站防御的特点,一般高校的门户网站都具有前端学生登陆信息平台查看信息,后端管理人员发布学校最新动态、管理学生档案、处理学生业务等等工作流。所以在网站前端我们过滤的总体策略都是过滤常规攻击方式,并且对进入网站之后所有提交的数据和语句做限定,在网站后端管理平台,一方面我们将限定指定的管理人员登陆,另一方面我们适当调整管理者登陆系统之后的限定权限,以免发生网站后端被攻击的事件。基于学习的主动模式目的是为了建立一个安全防护模型,一旦行为有差异则可以发现,比如隐藏的表单、限制型的Listbox值是否被篡改、输入的参数类型不合法等,这样在面对多变的攻击手法和未知的攻击类型时能依靠安全防护模型动态调整防护策略。 6. 梭子鱼提供简明维护的平台;经过长期的了解和沟通,高校的网络管理者非常青睐于梭子鱼简明的维护平台和日志系统。一般经过简单的培训,他们便可以轻松的查看网站的安全隐患和轻松的进行安全加固。 效果及用户评价: 网站安全问题成为高校开展电子信息服务日益关注的焦点。对于客户而言,需要的不仅仅是网络安全设备,更需要具备快速应急响应、丰富实践经验和强大技术实力的合作伙伴,为其提供专业完善的网站应用安全解决方案。梭子鱼网络有限公司以专业的产品和服务,赢得了客户的赞誉。 责编:邹震 微信扫一扫实时了解行业动态 微信扫一扫分享本文给好友 著作权声明:畅享网文章著作权分属畅享网、网友和合作伙伴,部分非原创文章作者信息可能有所缺失,如需补充或修改请与我们联系,工作人员会在1个工作日内配合处理。 |
最新专题 |
|