01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
函数计算FC,每月免费额度15元,12个月
应用实时监控服务ARMS - 应用监控,每月50GB免费额度
简介: 01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

课程地址:https://edu.aliyun.com/course/3111981/lesson/18858


01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程


内容介绍

一、WAF的配置方法-采购防护版本与规格

二、WAF的配置方法-透明接入

三、WAF的配置方法-混合WAF接入形态

四、WAF的配置方法防护策略配置

 

一、WAF的配置方法-采购防护版本与规格

WAF产品的使用流程,下面来看一下WAF的配置方法

图片24.png就是采购版本与规格,,首先在的控制台,选择购买WAF,第一步就是购买,购买完以后,进行网站的入,然后配置网站的防御策略,最后就可以直接使用了,定期可以查看安全报表,整体上来说,分为这四个部分

图片25.png

第一步,就选择合适的WAF产品来进行购买,购买完合适的WAF以后,比如说选择了云WAF,公有云的云WAF,然后开始进行网站的接入,网站接入的第一步就是添加域名及服务器的公共IP,这是在WAF里面,进行域名的添加和服务器公网IP的添加,或者负载均衡公网IP的添加,演示的图里的接入方法是通过c name的方法来做的,所以第二步就是比如说举例里面填了WWW.com,HTTP,HTTPS.com协议类型HTTP,HTTPS,然后原站的IP,也就是服务器的公网IP,或者是业务的SLB的公网IP填入以后,会生成对应的c name地址,当然了,如果勾了HTTPS以后,可以把的证书上传上去,WAF也是可以解析的证书的,那时候就生成了c name地址,阿里巴巴cloud.com地址,然后站点IP就是后端的文站的IP地址,然后记录上c name地址以后,到DNS解析里来,然后添加记录,添加记录选择记录类型,选择c name,然后主机记录比WWW,然后记录值,就填的Ccname值,,点击保存,就在的域名的DIS解析里面,就记录了一条对应的那个c name记录,然后就将流量迁引到的WAF的防护群里刚刚演示的是通过c name进入

 

二、WAF的配置方法-透明接入

透明接入,就是在选择网站接入的时候,看到图里面选择有两种,一种是c name

图片26.png

一种是透明接入,选择透明接入,然后选择要透明接入的域名,注意直接填写的域名,然后选择域名对应的SLBA LB和EcS的地址和对应的端口号,填写完成以后点击确定,透明接入就完成了,透明接入相当于直接开通,然后填写的DNS的相应的域名的地址,不需要做DNS解析了,而且那个只是要填写域名对应的后端的服务器的公网地址,以及的端口号,然后就完成了透明接入比刚才网站接入更省事,刚才的c name网站介入,还需要在DNS里面去进行c name解析,而现在不需要解析了,直接去配置域名就行,所以才叫透明接入,对于用户来讲,不需要再做什么c name解析等等东西,都是自动的


三、WAF的配置方法-混合WAF接入形态

接下来的接入,是混合有WAF的一种接入形态,也是通过c name进行接入的,填写需要接入的域名,填写完成以后选择防护资源选择的混合期权,然后协议类型,同样写HTDP或者HTTPTTPS都选,然后节点设置里面,选择混合云WAF接入的防护节点,比如说图里面的样例,选的是阿里云亚太的公共云,然后IP服务器的IP地址填写上,或者域名或者c name这种填写上,然后确保的防护节点部署是完成的,并且类型状态是正常的,就是应用的状态显示正常,接待状态也应该是正常,但右边截图里面显示的是节点状态是异常——样例,然后这样部署完混合云WAF接入就完成了

图片27.png

在完成了网站的接入之后,就要进行配置防护策略,配置防护策略,WAF包含了多种的防护检测模块,帮助网站应对不同类型的网络安全,其中正则防护和CC安全防护模块是默认开启的,分别用于防御常见的外部攻击,刚刚说的owsp常见的十大攻击和CC攻击,其的防护模块,需要手动的开启配置并且配置具体的防护规则,举例,比如说正则是默认开启的,而网站防篡改需要手动的去开启,当然有参考配置,可以点帮助文档进行具体的查看,配置完的防护策略以后WAF接入就完成了,使用上来讲,其实也不用平时管,自动的进行更新等等,当然说不管也不准确,也要定期的去查看安全报表,也就是最后一步查看安全报表

 

四、WAF的配置方法防护策略配置

图片28.png

可以看到在的外部应用防火墙里面的中间是有相应的应急漏洞,右边是的防护的策略,包括说请求次数,GPS带宽响应码防护的信息,比如说还有就web入侵防护了多少,然后CC安全保护了多少,访问控制有多少等等,总体的全度有多少,还有流量成分的分析,还有客户端的top10,比如说都来自于什么客户端,哪个客户端来访问的请求,比如说图中是谷歌浏览器是最多的,大概是七万多,还有APP的浏览器,还有talk就是钉钉等等这是截的图,有钉钉的业务等等,当然可以根据自己不同的业务,看到客户端的top10,还有URL请求次数,安全报表是每天定期巡检的时候要查看的,当然有些企业,会有专业的定评的同学,就是盯这种安全报表监控的屏幕,发生了安全的报警以后,要实时响应,都是通过安全报表来进行查看,进行统计分析的。

图片29.png

这张图,就是在使用WAF产品之后会产生的日志,在日志服务里面,就可以看到WAF的lo,就是WAF的日志服,,就记录了整个WAF在使用过程中的日志的状态,当然可以针对于日志,再进行相应的分析,比如说可以自己把日志导出到的MS came puter,进行自的做分析,或者可以通过日志上查询,比如说两个月前或最近WAF防护的日志的情况,比如说ACL的配置的情况下包括ACLA ID等等很详细的日志的数据,都是存在日志服务里面的。


,就是在使用WAF产品之后会产生的日志,在的日志服务里面,就可以看到WAF的lo store,就是的WAF的日志服,就记录了整个WAF在使用过程中的日志的状态,当然可以针对于日志,再进行相应的分析,比如说可以自己把日志导出,到的比如说MS came puter里,进行自的自己做分析,或者可以通过日志上查询,比如说两个月前或者最近几个月,WAF防护的日志的情况,比如说ACl的防控制的情况,包括ACLID等等很详细的日志的数据,都是存在日志服务里面的。

相关文章
|
1天前
|
开发者 UED
Axure“Web高端交互元件库”:产品与设计的得力助手
这套“Web高端交互元件库”精心构建了四大板块内容,分别是登陆首页集合、Web框架集合、表单元件集合以及主流后台组件。每一板块都包含了大量实用且美观的交互元件,设计师与开发者可以根据具体项目需求,快速找到并应用这些元件,从而大大提升工作效率。
|
8天前
|
监控 安全 网络安全
安全工具防火墙(Firewall)
【8月更文挑战第10天】
31 7
|
19天前
|
存储 JavaScript 安全
Web安全之XSS跨站脚本攻击
XSS(跨站脚本攻击)
49 7
|
20天前
|
Java Serverless Docker
函数计算产品使用问题之使用Docker镜像部署的Web服务如何获取客户端的真实IP
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
|
25天前
|
SQL 安全 数据库
构建安全的Python Web应用是一项持续的努力,需要开发者时刻保持警惕,并采用最佳实践来预防各种安全威胁
【7月更文挑战第26天】构建安全的Python Web应用是一项持续的努力,需要开发者时刻保持警惕,并采用最佳实践来预防各种安全威胁
46 9
|
21天前
|
安全 Unix Shell
web安全之命令执行
应用未对用户输入做严格得检查过滤,导致用户输入得参数被当成命令来执行。
37 4
|
1天前
|
消息中间件 监控 Kafka
实时计算 Flink版产品使用问题之怎么调整Flink Web U显示的日志行数
实时计算Flink版作为一种强大的流处理和批处理统一的计算框架,广泛应用于各种需要实时数据处理和分析的场景。实时计算Flink版通常结合SQL接口、DataStream API、以及与上下游数据源和存储系统的丰富连接器,提供了一套全面的解决方案,以应对各种实时计算需求。其低延迟、高吞吐、容错性强的特点,使其成为众多企业和组织实时数据处理首选的技术平台。以下是实时计算Flink版的一些典型使用合集。
|
23天前
|
存储 监控 安全
如何构建安全的Web应用程序:全方位指南
【7月更文挑战第28天】构建安全的Web应用程序是一个持续的过程,需要贯穿于整个应用程序的生命周期中。通过规划阶段的安全设计、开发阶段的安全措施实施、测试阶段的漏洞发现与修复以及部署与运维阶段的持续监控与维护,可以显著提高Web应用程序的安全性。希望本文的全方位指南能够为您在构建安全的Web应用程序方面提供有益的参考。
|
24天前
|
SQL 安全 数据库
深度揭秘:Python Web安全攻防战,SQL注入、XSS、CSRF一网打尽!
【7月更文挑战第27天】在 Web 开发中,Python 面临着如 SQL 注入、XSS 和 CSRF 等安全威胁。
46 0
|
25天前
|
SQL 安全 Go
SQL注入不可怕,XSS也不难防!Python Web安全进阶教程,让你安心做开发!
【7月更文挑战第26天】在 Web 开发中, SQL 注入与 XSS 攻击常令人担忧, 但掌握正确防御策略可化解风险. 对抗 SQL 注入的核心是避免直接拼接用户输入至 SQL 语句. 使用 Python 的参数化查询 (如 sqlite3 库) 和 ORM 框架 (如 Django, SQLAlchemy) 可有效防范. 防范 XSS 攻击需严格过滤及转义用户输入. 利用 Django 模板引擎自动转义功能, 或手动转义及设置内容安全策略 (CSP) 来增强防护. 掌握这些技巧, 让你在 Python Web 开发中更加安心. 安全是个持续学习的过程, 不断提升才能有效保护应用.
35 1