01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

本文涉及的产品
云原生网关 MSE Higress,422元/月
MSE Nacos/ZooKeeper 企业版试用,1600元额度,限量50份
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
简介: 01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程

课程地址:https://edu.aliyun.com/course/3111981/lesson/18858


01-基础设施安全-3-WEB应用防火墙-ACA-03-产品使用流程


内容介绍

一、WAF的配置方法-采购防护版本与规格

二、WAF的配置方法-透明接入

三、WAF的配置方法-混合WAF接入形态

四、WAF的配置方法防护策略配置

 

一、WAF的配置方法-采购防护版本与规格

WAF产品的使用流程,下面来看一下WAF的配置方法

图片24.png就是采购版本与规格,,首先在的控制台,选择购买WAF,第一步就是购买,购买完以后,进行网站的入,然后配置网站的防御策略,最后就可以直接使用了,定期可以查看安全报表,整体上来说,分为这四个部分

图片25.png

第一步,就选择合适的WAF产品来进行购买,购买完合适的WAF以后,比如说选择了云WAF,公有云的云WAF,然后开始进行网站的接入,网站接入的第一步就是添加域名及服务器的公共IP,这是在WAF里面,进行域名的添加和服务器公网IP的添加,或者负载均衡公网IP的添加,演示的图里的接入方法是通过c name的方法来做的,所以第二步就是比如说举例里面填了WWW.com,HTTP,HTTPS.com协议类型HTTP,HTTPS,然后原站的IP,也就是服务器的公网IP,或者是业务的SLB的公网IP填入以后,会生成对应的c name地址,当然了,如果勾了HTTPS以后,可以把的证书上传上去,WAF也是可以解析的证书的,那时候就生成了c name地址,阿里巴巴cloud.com地址,然后站点IP就是后端的文站的IP地址,然后记录上c name地址以后,到DNS解析里来,然后添加记录,添加记录选择记录类型,选择c name,然后主机记录比WWW,然后记录值,就填的Ccname值,,点击保存,就在的域名的DIS解析里面,就记录了一条对应的那个c name记录,然后就将流量迁引到的WAF的防护群里刚刚演示的是通过c name进入

 

二、WAF的配置方法-透明接入

透明接入,就是在选择网站接入的时候,看到图里面选择有两种,一种是c name

图片26.png

一种是透明接入,选择透明接入,然后选择要透明接入的域名,注意直接填写的域名,然后选择域名对应的SLBA LB和EcS的地址和对应的端口号,填写完成以后点击确定,透明接入就完成了,透明接入相当于直接开通,然后填写的DNS的相应的域名的地址,不需要做DNS解析了,而且那个只是要填写域名对应的后端的服务器的公网地址,以及的端口号,然后就完成了透明接入比刚才网站接入更省事,刚才的c name网站介入,还需要在DNS里面去进行c name解析,而现在不需要解析了,直接去配置域名就行,所以才叫透明接入,对于用户来讲,不需要再做什么c name解析等等东西,都是自动的


三、WAF的配置方法-混合WAF接入形态

接下来的接入,是混合有WAF的一种接入形态,也是通过c name进行接入的,填写需要接入的域名,填写完成以后选择防护资源选择的混合期权,然后协议类型,同样写HTDP或者HTTPTTPS都选,然后节点设置里面,选择混合云WAF接入的防护节点,比如说图里面的样例,选的是阿里云亚太的公共云,然后IP服务器的IP地址填写上,或者域名或者c name这种填写上,然后确保的防护节点部署是完成的,并且类型状态是正常的,就是应用的状态显示正常,接待状态也应该是正常,但右边截图里面显示的是节点状态是异常——样例,然后这样部署完混合云WAF接入就完成了

图片27.png

在完成了网站的接入之后,就要进行配置防护策略,配置防护策略,WAF包含了多种的防护检测模块,帮助网站应对不同类型的网络安全,其中正则防护和CC安全防护模块是默认开启的,分别用于防御常见的外部攻击,刚刚说的owsp常见的十大攻击和CC攻击,其的防护模块,需要手动的开启配置并且配置具体的防护规则,举例,比如说正则是默认开启的,而网站防篡改需要手动的去开启,当然有参考配置,可以点帮助文档进行具体的查看,配置完的防护策略以后WAF接入就完成了,使用上来讲,其实也不用平时管,自动的进行更新等等,当然说不管也不准确,也要定期的去查看安全报表,也就是最后一步查看安全报表

 

四、WAF的配置方法防护策略配置

图片28.png

可以看到在的外部应用防火墙里面的中间是有相应的应急漏洞,右边是的防护的策略,包括说请求次数,GPS带宽响应码防护的信息,比如说还有就web入侵防护了多少,然后CC安全保护了多少,访问控制有多少等等,总体的全度有多少,还有流量成分的分析,还有客户端的top10,比如说都来自于什么客户端,哪个客户端来访问的请求,比如说图中是谷歌浏览器是最多的,大概是七万多,还有APP的浏览器,还有talk就是钉钉等等这是截的图,有钉钉的业务等等,当然可以根据自己不同的业务,看到客户端的top10,还有URL请求次数,安全报表是每天定期巡检的时候要查看的,当然有些企业,会有专业的定评的同学,就是盯这种安全报表监控的屏幕,发生了安全的报警以后,要实时响应,都是通过安全报表来进行查看,进行统计分析的。

图片29.png

这张图,就是在使用WAF产品之后会产生的日志,在日志服务里面,就可以看到WAF的lo,就是WAF的日志服,,就记录了整个WAF在使用过程中的日志的状态,当然可以针对于日志,再进行相应的分析,比如说可以自己把日志导出到的MS came puter,进行自的做分析,或者可以通过日志上查询,比如说两个月前或最近WAF防护的日志的情况,比如说ACL的配置的情况下包括ACLA ID等等很详细的日志的数据,都是存在日志服务里面的。


,就是在使用WAF产品之后会产生的日志,在的日志服务里面,就可以看到WAF的lo store,就是的WAF的日志服,就记录了整个WAF在使用过程中的日志的状态,当然可以针对于日志,再进行相应的分析,比如说可以自己把日志导出,到的比如说MS came puter里,进行自的自己做分析,或者可以通过日志上查询,比如说两个月前或者最近几个月,WAF防护的日志的情况,比如说ACl的防控制的情况,包括ACLID等等很详细的日志的数据,都是存在日志服务里面的。

相关文章
|
5月前
|
Web App开发 监控 安全
OSS客户端签名直传实践:Web端安全上传TB级文件方案(含STS临时授权)
本文深入解析了客户端直传技术,涵盖架构设计、安全机制、性能优化等方面。通过STS临时凭证与分片上传实现高效安全的文件传输,显著降低服务端负载与上传耗时,提升系统稳定性与用户体验。
520 2
|
25天前
|
安全 Linux iOS开发
Burp Suite Professional 2025.10 发布 - Web 应用安全、测试和扫描
Burp Suite Professional 2025.10 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
190 3
|
2月前
|
安全 Linux iOS开发
Burp Suite Professional 2025.9 发布 - Web 应用安全、测试和扫描
Burp Suite Professional 2025.9 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
323 0
Burp Suite Professional 2025.9 发布 - Web 应用安全、测试和扫描
|
4月前
|
安全 Linux iOS开发
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
449 0
Burp Suite Professional 2025.7 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
|
4月前
|
存储 安全 JavaScript
Web Storage有哪些安全风险?
Web Storage有哪些安全风险?
|
7月前
|
安全 Linux API
Burp Suite Professional 2025.4 发布 - Web 应用安全、测试和扫描
Burp Suite Professional 2025.4 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
352 6
Burp Suite Professional 2025.4 发布 - Web 应用安全、测试和扫描
|
7月前
|
网络协议 安全 网络安全
雷池WAF+emby+ddnsgo搭建个人影音库,实现远程安全访问流媒体
雷池WAF+emby+ddnsgo搭建个人影音库,实现远程安全访问流媒体
557 5
|
8月前
|
云安全 数据采集 安全
阿里云热门云安全产品简介:Web应用防火墙与云防火墙产品各自作用介绍
在阿里云的安全类云产品中,Web应用防火墙与云防火墙是用户比较关注的两款安全产品,二者在作用上各有侧重,共同构成了阿里云强大的安全防护体系。本文将对Web应用防火墙与云防火墙产品各自的主要作用进行详细介绍。
|
8月前
|
安全 大数据 数据挖掘
课时9:阿里云Web应用防火墙:全面保障网站的安全与可用性
阿里云Web应用防火墙(WAF)基于阿里巴巴十年攻防经验,提供全面的网站安全防护。它通过Web应用防护、CC攻击防护和业务风控,有效应对各类网络威胁,确保网站的安全与可用性。智能双引擎技术降低误报率,实时数据分析和虚拟补丁更新保障系统安全。WAF已成功护航多个重大活动,为企业提供高效、简便的安全解决方案。
203 0
|
1月前
|
算法 Java Go
【GoGin】(1)上手Go Gin 基于Go语言开发的Web框架,本文介绍了各种路由的配置信息;包含各场景下请求参数的基本传入接收
gin 框架中采用的路优酷是基于httprouter做的是一个高性能的 HTTP 请求路由器,适用于 Go 语言。它的设计目标是提供高效的路由匹配和低内存占用,特别适合需要高性能和简单路由的应用场景。
163 4