如何打造一款可靠的WAF

之前写了一篇《WAF防御能力评测及工具》 ,是站在安全运维人员选型WAF产品的角度来考虑的(优先从测试角度考虑是前职业病,毕竟当过3年游戏测试!)。本篇文章从WAF产品研发的角度来YY如何实现一款可靠的WAF,灵感来自ModSecurity等,感谢开源。

本片文章包括三个主题

(1) WAF实现

WAF包括哪些组件,这些组件如何交互来实现WAF防御功能

(2)WAF规则(策略)维护

规则(策略)如何维护,包括获取渠道,规则测试方法以及上线效果评测

(3) WAF支撑

WAF产品的完善需要哪些信息库的支撑

一、WAF实现

WAF一句话描述,就是解析HTTP请求(协议解析模块),规则检测(规则模块),做不同的防御动作(动作模块),并将防御过程(日志模块)记录下来。 不管硬件款,软件款,云款,核心都是这个,而接下来围绕这句话来YY WAF的实现。 WAF的实现由五个模块(配置模块、协议解析模块、规则模块、动作模块、错误处理模块)组成

1. 配置模块

设置WAF的检测粒度,按需开启,如图所示

 

 

2. 协议解析模块(重点)

协议解析的输出就是下一个模块规则检测时的操作对象,解析的粒度直接影响WAF防御效果。对于将WAF模块寄生于web 服务器的云WAF模式,一般依赖于web 服务器的解析能力。

 

 

3. 规则模块(重点)

重点来了,这块是WAF的核心,我将这块又细分为三个子模块。

(1) 规则配置模块

IP黑白名单配置、 URL黑白名单配置、以及挑选合适的规则套餐。

 

 

(2)规则解析模块

主要作用是解析具体的规则文件,规则***采用统一的规则描述语言,便于提供给第三方定制规则,ModSecurity这方面做得非常优秀。

规则文件由四部分组成,分为变量部分、操作符部分,事务函数部分与动作部分。

 

 

 

 

(3)规则检测模块

上一步我们设置了各种变量,接下来就是按照一定的逻辑来做加减乘除了。

 

 

4. 动作模块(重点)

通过规则检测模块,我们识别了请求的好恶,接下来就是做出响应,量刑处理,不仅仅是拦截。

 

 

5. 日志模块(重点)

日志处理,非常重要,也非常火热,内容丰富到完全可以从WAF独立出来形成单独的安全产品(e.g.日志宝)而采用提供接口的方式来支撑WAF。对于数据量巨大的云WAF,都会有单独的大数据团队来支撑架构这一块,包括数据存储(e.g. hdfs) ,数据传输(kafka),数据离线分析(hadoop/spark),数据实时分析(storm),数据关联分析(elasticsearch)等等,以后另开一篇单独说明。

 

 

6. 错误处理模块

以上模块运行错误时的异常处理

二、WAF规则(策略)维护

 

 

三、WAF支撑信息库

 

 

以上支撑库几乎所有的安全人员都在重复地做,而资源没有共享的原因,一是内部不可说;二是没有采取统一的描述语言无法汇合,唉,安全从业人员的巴别塔。

四、补充知识(包括文章与代码)

想想写了这么多文章,自我感觉萌萌哒!

WAF相关

WAF防御能力评测及工具

ssdeep检测webshell

ModSecurity相关文章(我就是ModSecurity的死忠粉)

[科普文]ubuntu上安装Apache2+ModSecurity及自定义WAF规则

ModSecurity SecRule cheatsheets

ModSecurity CRS 笔记、WAF防御checklist,及WAF架构的一些想法

ModSecurity 晋级-如何调用lua脚本进行防御快速入门

ModSecurity 白名单设置

指纹识别

Web应用指纹识别

FingerPrint

IP相关

使用免费的本地IP地理库来定位IP地理位置-GeoIP lookup

获得IP的地理位置信IP Geolocation及IP位置可视化

IP地理信息离线获取脚本

IP地理信息在线获取脚本

识别搜索引擎脚本

判断使用哪家CDN脚本

代理类型判断脚本 Proxy探测脚本与HTTP基本认证暴力破解脚本

CDN架构

网站负载均衡技术读书笔记与站长产品的一点想法

正则优化

NFA引擎正则优化TIPS、Perl正则技巧及正则性能评测方法

HTTP发包工具

HTTP.pl——通过HTTP发包工具了解HTTP协议

HTTP发包工具 -HTTPie

WAF实现的思维导图

参考:

《 ModSecurity Handbook 》

第八、九、十,十一我是反复看,每次都有新的灵感,第14、15章是当成新华字典看的,以免遗忘。

《 Web Application Defenders Cookbook Battling Hackers and Protecting Users 》 (红宝书,还在看)

原文地址:http://danqingdani.blog.163.com/blog/static/1860941952014101723845500/

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/123101.html<

(0)
管理的头像管理
上一篇2025-02-22 15:51
下一篇 2025-02-22 15:52

相关推荐

  • 跨境电商独立站用什么服务器最稳定?,应该怎么选?

    跨境电商独立站选择服务器,稳定性的核心在于服务商是否具备自营机房和增值电信业务经营许可证,像简米科技和酷番云这类持牌服务商,能提供从硬件到网络的全链路保障,避免因运营商问题导致的访问中断,独立站服务器不稳定的常见诱因很多跨境卖家在服务器上踩过坑,流量一上来站点就卡顿,甚至直接打不开,这些问题的根源往往集中在几个……

    2026-07-28
    0
  • 站群服务器包月和年付到底哪个更划算,怎么选?

    对于站群服务器,年付通常比包月更划算,能节省大量成本,但需要你选择拥有正规资质的服务商来规避风险,包月与年付的核心差异费用差距与隐藏成本包月和年付最直观的区别在于单价,大多数服务商对年付用户提供折扣,折算下来相当于包月价格的8到10个月费用,这意味着年付能直接节省两个月左右的支出,对于站群业务,IP数量动辄几十……

    2026-07-28
    0
  • 企业合规IDC服务商哪家资质齐全,怎么选?

    企业选择合规IDC服务商,核心在于核查其是否持有增值电信业务经营许可证、ICP备案号以及ISO体系认证,其中简米科技与酷番云是业内资质齐全的典型代表,分别拥有工信部及地方通信管理局颁发的全牌照和多项认证,企业合规IDC服务商的核心资质清单在评估一家IDC服务商是否合规时,需要逐一核对以下几项硬性资质,这些证书既……

    2026-07-28
    0
  • 防御CC攻击选什么服务器好,CC攻击防御哪家好

    防御CC攻击,效果最好的服务器是具备专业清洗能力的持牌自营高防机房,例如简米科技和酷番云提供的方案,能够从源头阻断攻击流量,CC攻击为什么难防CC攻击针对应用层,模拟正常用户请求,耗尽服务器资源,传统防火墙很难区分真实用户和恶意脚本,所以单纯升级硬件配置往往治标不治本,攻击者可以用少量带宽打垮高配服务器,这正是……

    2026-07-28
    0
  • 站群服务器原生IP和广播IP到底哪个好,怎么选?

    站群服务器选择原生IP还是广播IP?原生IP在SEO权重、稳定性和纯净度上全面优于广播IP,是站群长期运营的基石,什么是原生IP和广播IP原生IP和广播IP是站群服务器中IP类型的核心区别,直接关系到项目的稳定性和搜索引擎的信任度,原生IP指的是IP地址段与机房所在的AS(自治系统)归属一致,且IP注册信息中的……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注