![]() |
| 首 页 | 关于我们 | 产品展示 | 技术支持 | 成功案例 | 企业荣誉 | 诚聘英才 | 在线留言 |
| 首 页 > 安全方案 > WEB应用防火墙方案 | 用户登陆 我要注册 忘记密码? |
|
安全方案
WEB应用防火墙方案
目前,利用网上随处可见的攻击软件,攻击者不需要对网络协议的深厚理解基础,即可完成诸如更换Web网站主页,盗取管理员密码,数据库注入和破坏整个网站数据等等攻击。而这些攻击过程中产生的网络层数据,和正常数据没有什么区别。
下图是CNCERT/CC从2003-2007的被篡改网站的历史统计图,
WEB应用防火墙的出现解决了这方面的难题,应用防火墙通过执行应用会话内部的请求来处理应用层,它专门保护Web应用通信流和所有相关的应用资源免受利用Web协议或应用程序漏洞发动的攻击。应用防火墙可以阻止将应用行为用于恶意目的的浏览器和HTTP攻击,一些强大的应用防火墙甚至能够模拟代理成为网站服务器接受应用交付,形象的来说相当于给原网站加上了一个安全的绝缘外壳。 下面我们就用一款现在业内比较普遍的Barracuda-NC应用防火墙来举例,来看看应用防火墙是如何保护网站防止被恶意注入和篡改的了。 网络架构和部署:双臂代理模式 双臂代理模式是Web应用防火墙部署种的最佳模式。这个模式也是拓扑过程中推荐的模式,能够提供最佳的安全性能。 在此模式中,所有的数据端口都将被开启;端口eth1是对外的,直接面向因特网的端口;端口eth2将会和内部的设备(交换机等)进行连接,是面向内部的。管理端口可以被分配到另一个网段,我们推荐将管理数据和实际的流量分离,避免因为实际流量和管理数据的冲突。 以下为示例拓扑图: 网络实现: 1. 前端端口和后端端口位于不同的网段,所有外部客户将会和应用虚拟IP地址进行连接,此虚拟ip将会和前端端口(eth1)进行绑定 2. 客户的连接将会在设备上终止,进行安全检查和过滤 3. 合法的流量将会由后端端口(eth2)建立新的连接到负载均衡设备 4. 负载均衡进行流量的负载 5. 双臂代理模式可以开启所有的安全功能 工作特点:基于应用层的检测,同时又拥有基于状态的网络防火墙的优势 •对应用数据录入完整检查、HTTP包头重写、强制HTTP协议合规化,杜绝各种利用协议漏洞的攻击和权限提升 • 预期数据的完整知识(Complete Knowledge of expected values),防止各种形式的SQL/命令注入,跨站式脚本攻击 • 实时策略生成及执行,根据您的应用程序定义相应的保护策略,而不是千篇一律的厂家预定义防攻击策略,无缝的砌合您的应用程序,不会造成任何应用失真 网站全面隐身:黑客再神奇也无法攻击看不见的东西 Barracuda-NC应用防火墙对外部访问网站进行隐身,可以隐藏真实的Web服务器类型、应用服务器类型、操作系统、版本号、版本更新程度、已知安全漏洞、真实IP地址、内部工作站信息,让黑客看不见,摸不着,探测不到,自然也无从猜测分析和攻击。以下便是一款常用扫描工具扫描经过Barracuda-NC应用防火墙隐藏的网站的结果。 同时,它还能识别各种爬行探测程序,只允许正常的搜索引擎爬虫进入,抵御黑客爬行程序于门外,让想通过探测确定攻击目标的黑客彻底无门。 除此之外,做为一款强大的应用防火墙,Barracuda-NC应用防火墙还有许多应用交付功能:应用数据缓存,数据压缩,TCP连接池,SSL Offloading,7层内容交换负载均衡等等,完全可以替代其他应用层交换设备,做为应用层交换的中流砥柱。 添加时间:2009-09-21 浏览次数:200 |
产品搜索 订单搜索 |
| 公司地址:石家庄市和合大厦1608室 邮政编码:050000 Email:jintu@jintu.com.cn 联系电话:0311-86669922 传真号码:0311-86669923 版权所有 2005-2010 河北锦图科技有限公司 冀ICP备05008421号 |