亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        WAF 精細(xì)化策略在校園信息系統(tǒng)中的應(yīng)用研究

        2023-07-21 11:02:49白楊
        計(jì)算機(jī)應(yīng)用文摘 2023年14期
        關(guān)鍵詞:監(jiān)聽(tīng)網(wǎng)絡(luò)系統(tǒng)串聯(lián)

        摘 要 為加強(qiáng)校園信息系統(tǒng)的安全防護(hù) 文章首先對(duì)WAF 的基本原理及應(yīng)用場(chǎng)景進(jìn)行分析 并歸納了WAF 的5 種部署模式 即監(jiān)聽(tīng)部署 串聯(lián)部署 單臂部署 反向代理部署 牽引部署模式 在此基礎(chǔ)上 結(jié)合策略類型和策略適用情況 提出了適用于校園信息系統(tǒng)的精細(xì)化策略 以保證學(xué)校信息系統(tǒng)的安全運(yùn)行

        關(guān)鍵詞 校園信息系統(tǒng) WAF精細(xì)化策略

        中圖法分類號(hào)tp393? ?文獻(xiàn)標(biāo)識(shí)碼a

        隨著互聯(lián)網(wǎng)技術(shù)的不斷進(jìn)步,網(wǎng)絡(luò)安全問(wèn)題日益突出。根據(jù)2022 年互聯(lián)網(wǎng)信息中心的公開數(shù)據(jù),2021 年我國(guó)Web 安全問(wèn)題突出,其中信息系統(tǒng)安全漏洞超140 000 個(gè),遭到拒絕服務(wù)攻擊75 300 起。校園網(wǎng)絡(luò)安全對(duì)學(xué)校的日常教學(xué)、運(yùn)行具有重要意義,為防止網(wǎng)絡(luò)攻擊,可采取部署WAF 防火墻的措施,以加強(qiáng)信息系統(tǒng)的安全防護(hù)[1] 。

        1 WAF 的原理及應(yīng)用

        1.1 基本原理

        在國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)中,WAF 是必須配備的安全設(shè)備[2] 。WAF 防火墻即Web ApplicationFirewall,具有豐富的策略類型,可根據(jù)不同的需求,部署多種模式。WAF 能夠按照既定的策略對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行防護(hù),識(shí)別攻擊、深度檢測(cè)流經(jīng)Web 應(yīng)用的流量[3] 。但由于網(wǎng)絡(luò)系統(tǒng)的復(fù)雜性,不同類別的Web應(yīng)用需要與之相適應(yīng)的防護(hù)措施。因此,WAF 須根據(jù)網(wǎng)絡(luò)系統(tǒng)的實(shí)際需求,對(duì)防范策略進(jìn)行精細(xì)化匹配。

        1.2 應(yīng)用

        與傳統(tǒng)防火墻相比,WAF 可對(duì)Web 應(yīng)用協(xié)議流量進(jìn)行智能分析和實(shí)時(shí)監(jiān)測(cè)識(shí)別,可有效地解決各類問(wèn)題,保護(hù)網(wǎng)絡(luò)信息系統(tǒng)。WAF 的防護(hù)可應(yīng)用于Web 應(yīng)用程序、應(yīng)用框架和Web 服務(wù)發(fā)起的常見(jiàn)攻擊,如跨站攻擊、網(wǎng)頁(yè)篡改、DDoS 攻擊、惡意軟件、注入攻擊、緩沖區(qū)溢出、應(yīng)用層CC 攻擊、漏洞攻擊、信息泄露和腳本木馬等[4] 。

        2 WAF 的部署模式

        根據(jù)WAF 在網(wǎng)絡(luò)系統(tǒng)中不同的應(yīng)用場(chǎng)景和位置,部署模式通常分為5 種,分別是:監(jiān)聽(tīng)部署、串聯(lián)部署、單臂部署、反向代理部署、牽引部署[5] 。通常情況下, WAF 進(jìn)行混合模式部署,如圖1 所示。

        2.1 監(jiān)聽(tīng)部署

        監(jiān)聽(tīng)部署模式接入網(wǎng)絡(luò)的方式為旁路三層通信接口,當(dāng)需要對(duì)流量進(jìn)行分析時(shí),WAF 首先采用鏡像的方式進(jìn)行獲取,待分析完成后將結(jié)果輸出[6] 。這樣既可以達(dá)到監(jiān)聽(tīng)的目的,也不會(huì)對(duì)網(wǎng)絡(luò)系統(tǒng)的流量造成影響。當(dāng)出口防火墻與WAF 聯(lián)動(dòng)部署時(shí),多采用監(jiān)聽(tīng)模式。在監(jiān)聽(tīng)過(guò)程中,若檢測(cè)到網(wǎng)絡(luò)系統(tǒng)受到攻擊,則出口防火墻將會(huì)收到WAF 報(bào)送的IP 地址,并對(duì)其進(jìn)行阻斷。

        2.2 串聯(lián)部署

        串聯(lián)部署模式如圖2 所示,其接入網(wǎng)絡(luò)的方式為串聯(lián)二層透明(橋接)[7] 。在該模式中,WAF 安全防護(hù)的方式為快速識(shí)別、攔截網(wǎng)絡(luò)流量中的Web 應(yīng)用流量。該模式可有效防護(hù)流經(jīng)所有Web 應(yīng)用的流量且無(wú)需對(duì)網(wǎng)絡(luò)設(shè)備配置拓?fù)溥M(jìn)行改變,WAF 對(duì)Web 服務(wù)器、客戶端等不可見(jiàn),是目前大多數(shù)校園網(wǎng)絡(luò)的部署方式。

        2.3 單臂部署

        單臂部署模式的工作方式類似于反向代理模式,接入網(wǎng)絡(luò)的方式與監(jiān)聽(tīng)部署模式相同[8] 。采用該模式,當(dāng)WAF 出現(xiàn)故障時(shí)不會(huì)對(duì)整個(gè)網(wǎng)絡(luò)造成影響,可以均衡Web 服務(wù)器的負(fù)載。

        2.4 反向代理

        反向代理模式接入網(wǎng)絡(luò)的方式為串聯(lián)三層通信接口[9] 。在該模式下,通過(guò)配置IP 地址,在進(jìn)行安全防護(hù)處理后,WAF 再與Web 服務(wù)器通信;而Web 客戶端可直接與WAF 進(jìn)行通信。通過(guò)該模式,WAF 能夠均勻提高Web 服務(wù)器的負(fù)載,從而提升訪問(wèn)速度。該模式具有安全性較好的特點(diǎn),但也存在較大弊端,即WAF 發(fā)生故障將會(huì)影響整個(gè)Web 服務(wù)器。

        2.5 牽引部署

        牽引部署模式的網(wǎng)絡(luò)接入方式為旁路接入。在該模式中,首先通過(guò)路由器將Web 訪問(wèn)流量傳輸至WAF;處理完成后,WAF 再經(jīng)路由器,將流量傳輸至Web 服務(wù)器。該模式的缺點(diǎn)是:WAF 配置復(fù)雜,須為Web 應(yīng)用創(chuàng)建牽引路由。該模式的優(yōu)點(diǎn)是:部署速度快,既能夠?qū)Γ祝澹?服務(wù)器進(jìn)行安全防護(hù),又能減小對(duì)網(wǎng)絡(luò)系統(tǒng)的影響。

        3 WAF 精細(xì)化策略

        3.1 策略類型

        WAF 對(duì)Web 進(jìn)行安全防護(hù)的策略為不同攻擊類型的防護(hù)規(guī)則,即當(dāng)某種攻擊流量屬于某種規(guī)則時(shí),WAF 就會(huì)對(duì)其檢測(cè)識(shí)別并采取處理措施。策略主要包括以下8 種:用戶會(huì)話跟蹤策略、IP 防護(hù)策略、虛擬補(bǔ)丁策略、內(nèi)容改寫、API 防護(hù)策略、自學(xué)習(xí)策略、訪問(wèn)控制策略、安全策略。

        3.2 策略適用情況

        WAF 可設(shè)置通用策略,若Web 應(yīng)用數(shù)量過(guò)多,則防護(hù)類型的需求也就越大,在此情況下,通用策略則不能滿足要求。通常情況下,校園網(wǎng)絡(luò)開放的信息系統(tǒng)包括課程中心、門戶主頁(yè)、教務(wù)管理、網(wǎng)辦大廳、部門院系網(wǎng)、實(shí)驗(yàn)室預(yù)約、新聞網(wǎng)和統(tǒng)一身份管理等。網(wǎng)站的交互式功能包括文件上傳和下載、動(dòng)態(tài)和靜態(tài)頁(yè)面、提交表單、信息系統(tǒng)賬號(hào)登錄等。這些網(wǎng)站采用不同的TCP 服務(wù)端口,通常在不同類型的Web 應(yīng)用上部署。因此,需分析不同的業(yè)務(wù)場(chǎng)景、系統(tǒng)功能和應(yīng)用類型,從而匹配適用的WAF 策略,最終實(shí)現(xiàn)策略精細(xì)化。

        3.3 策略設(shè)置方式

        在策略初始設(shè)置時(shí),可選擇寬松、常規(guī)、嚴(yán)格檢測(cè)和調(diào)試4 種通用策略,這4 種策略級(jí)別由低到高。其中常規(guī)檢測(cè)可適用于大部分業(yè)務(wù)場(chǎng)景。策略配置時(shí),可通過(guò)收集用戶反饋、剖析Web 場(chǎng)景以及分析系統(tǒng)防護(hù)日志等方式,找到適用的策略,以達(dá)到最優(yōu)的防護(hù)效果。

        ( 1)對(duì)預(yù)定義規(guī)則的參數(shù)閾值進(jìn)行調(diào)整,WAF 安全策略預(yù)定義包括以下7 種類型的防護(hù)規(guī)則,分別是:惡意軟件、探測(cè)訪問(wèn)、HTTP 協(xié)議異常、信息泄露、特殊漏洞攻擊、跨站攻擊、注入攻擊。這些防護(hù)規(guī)則既可以調(diào)整閾值,也可以發(fā)現(xiàn)新的漏洞或?qū)π滦偷墓暨M(jìn)行自定義防護(hù)。

        (2)Web 應(yīng)用防篡改防護(hù)方法為開啟防篡改策略,通過(guò)對(duì)網(wǎng)頁(yè)基線文件進(jìn)行周期性校驗(yàn),以防止Web 應(yīng)用被非法篡改。

        (3)排查私設(shè)未備案或疏漏未防護(hù)的Web 應(yīng)用的方法:開啟定時(shí)Web 應(yīng)用發(fā)現(xiàn)策略,對(duì)協(xié)議流量進(jìn)行監(jiān)測(cè),檢測(cè)200,301 等響應(yīng)代碼,將非法的Web 應(yīng)用加入防護(hù)列表。

        (4)由于目前采用的TLS1.1,TLSv1.0 和SSLv3 協(xié)議版本過(guò)低,容易被攻擊,存在安全漏洞,因此需要修改為更高版本的協(xié)議,如TLSv1.3,TLSv1.2 等。

        (5)對(duì)于夜間訪問(wèn)量較少的網(wǎng)站或信息系統(tǒng)(如課程中心、實(shí)驗(yàn)室預(yù)約、教務(wù)管理等),設(shè)置Web 應(yīng)用訪問(wèn)時(shí)間策略。通過(guò)WAF 設(shè)置,在00:00 至7:00,僅允許校園網(wǎng)訪問(wèn),關(guān)閉互聯(lián)網(wǎng)訪問(wèn)權(quán)限,從而減少被攻擊的風(fēng)險(xiǎn)。

        (6)為防止Web 應(yīng)用IP 地址被假域名訪問(wèn),對(duì)WAF 進(jìn)行設(shè)置,拒絕錯(cuò)誤域名訪問(wèn),僅允許Web 應(yīng)用的正確域名對(duì)IP 地址進(jìn)行訪問(wèn)。

        在交互式功能的信息系統(tǒng)中,若有表單數(shù)據(jù)提交功能,則需將惡意行為策略的POST 頻次閾值調(diào)高;若有上傳或下載文件功能,則需將允許上傳下載文件的策略開啟;若有后臺(tái)管理功能,則需將不允許被互聯(lián)網(wǎng)訪問(wèn)的管理網(wǎng)站屏蔽。

        (7)對(duì)WAF 分析報(bào)表和系統(tǒng)防護(hù)日志進(jìn)行定期查閱,查閱頻率可根據(jù)實(shí)際需求確定。通過(guò)WAF 黑名單策略阻止存在風(fēng)險(xiǎn)的IP 地址。

        (8)開啟響應(yīng)體內(nèi)容檢測(cè)策略。不僅對(duì)Web 用戶發(fā)送給服務(wù)器的內(nèi)容進(jìn)行檢測(cè),針對(duì)重要的信息系統(tǒng),還應(yīng)該通過(guò)該策略,對(duì)服務(wù)器發(fā)送給Web 應(yīng)用的信息進(jìn)行排查。

        4 結(jié)束語(yǔ)

        WAF 在國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)中,是必須配備的安全設(shè)備,具有廣泛的應(yīng)用場(chǎng)景。WAF 的部署模式有:監(jiān)聽(tīng)部署、串聯(lián)部署、單臂部署、反向代理部署、牽引部署。在進(jìn)行策略設(shè)置時(shí),需根據(jù)策略類型、策略適用性和網(wǎng)絡(luò)系統(tǒng)的需求進(jìn)行綜合考慮。

        參考文獻(xiàn):

        [1] 王樂(lè).基于WAF 的高校信息系統(tǒng)HTTPS 加密傳輸部署[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2023(1):18?20.

        [2] 何杰,蔡瑞杰,尹小康,等.面向Cisco IOS?XE 的Web 命令注入漏洞檢測(cè)[J].計(jì)算機(jī)科學(xué),2023,50(4):343?350.

        [3] 李露,魏學(xué)明,李峰.配網(wǎng)終端Web 通信安全架構(gòu)設(shè)計(jì)[J].自動(dòng)化儀表,2022,43(12):86?91.

        [4] 高峰.大數(shù)據(jù)時(shí)代視頻網(wǎng)站策略研究[J].中國(guó)新通信,2022,24(20):53?56.

        [5] 鄭楷,田秀霞,盧官宇,等.基于聚類和重排序的XACML 策略評(píng)估優(yōu)化方法[J].計(jì)算機(jī)仿真,2022,39(10):519?525.

        [6] 韋磊,寧玉文,高東懷,等. HTTPS 協(xié)議下的高校Web 應(yīng)用防火墻部署模式研究[J].自動(dòng)化與儀器儀表,2021(12):109?112+124.

        [7] 宮旭,唐曉梅.中國(guó)計(jì)算機(jī)用戶協(xié)會(huì)網(wǎng)絡(luò)應(yīng)用分會(huì)2021 年第二十五屆網(wǎng)絡(luò)新技術(shù)與應(yīng)用年會(huì)論文集[C] / / 中國(guó)計(jì)算機(jī)用戶協(xié)會(huì)網(wǎng)絡(luò)應(yīng)用分會(huì):北京聯(lián)合大學(xué)北京市信息服務(wù)工程重點(diǎn)實(shí)驗(yàn)室,2021:284?287.

        [8] 王樂(lè).Web 應(yīng)用系統(tǒng)加入WAF 故障診斷方法研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2020(11):22?24.

        [9] 張林.Web 應(yīng)用防火墻關(guān)于gzip 文件的檢測(cè)研究[J].電子設(shè)計(jì)工程,2020,28(19):113?117+125.

        作者簡(jiǎn)介:

        白楊(1993—),碩士,助教,研究方向:物聯(lián)網(wǎng)技術(shù)。

        猜你喜歡
        監(jiān)聽(tīng)網(wǎng)絡(luò)系統(tǒng)串聯(lián)
        用提問(wèn)來(lái)串聯(lián)吧
        用提問(wèn)來(lái)串聯(lián)吧
        千元監(jiān)聽(tīng)風(fēng)格Hi-Fi箱新選擇 Summer audio A-401
        基于DEMATEL-ISM的軍事通信網(wǎng)絡(luò)系統(tǒng)結(jié)構(gòu)分析
        網(wǎng)絡(luò)監(jiān)聽(tīng)的防范措施
        電子制作(2017年20期)2017-04-26 06:58:02
        審批由“串聯(lián)”改“并聯(lián)”好在哪里?
        我曾經(jīng)去北京串聯(lián)
        高速公路網(wǎng)絡(luò)系統(tǒng)配置淺析
        應(yīng)召反潛時(shí)無(wú)人機(jī)監(jiān)聽(tīng)航路的規(guī)劃
        時(shí)滯復(fù)雜網(wǎng)絡(luò)系統(tǒng)的保性能控制
        日本免费视频| 99热精品国产三级在线观看| 国产精品女视频一区二区| 国产成人AⅤ| 91国产熟女自拍视频| 日本熟女中文字幕在线| 女人被爽到高潮视频免费国产| 婷婷色中文字幕综合在线| 亚洲ⅤA中文字幕无码| 国产白浆流出一区二区| 中文字幕精品亚洲字幕| 日本丰满熟妇videossexhd| 欧美交换配乱吟粗大25p| 亚洲国产成人久久综合一区77| 亚洲精品国产精品系列| 亚洲av一区二区三区色多多| 亚洲欧美日韩中文字幕一区二区三区| 日日碰狠狠添天天爽超碰97| 国产亚洲日本人在线观看| av免费在线播放一区二区| 精品一区三区视频在线观看| 久久精品无码av| 国产精品一区二区久久精品| 亚洲一道一本快点视频| 加勒比婷婷色综合久久| av国产传媒精品免费| 久久老子午夜精品无码怎么打| 啪啪网站免费观看| 国产在线一区二区三区不卡| 人人妻人人澡人人爽国产| 人妻夜夜爽天天爽一区 | av免费在线观看在线观看| 在线观看视频日本一区二区| 国产成人av一区二区三区| 亚洲国产麻豆综合一区| 女同久久精品国产99国产精| 青青草亚洲视频社区在线播放观看 | 天堂网av在线| 三级国产高清在线观看| 丰满少妇a级毛片| 人妻aⅴ无码一区二区三区|