WAF防護配置是WAF防護的核心功能,對不同模塊和不同層次的防護策略配置,可以實現靈活多變,適配不同場景的安全防護要求。WAF支持多層級的防護功能控制,也支持多模塊的防護功能控制,通過對防護功能的設置,實現您對Web業務的安全防護需求。
WAF防護控制層級
WAF通過各級防護開關,支持通過開關一鍵控制WAF實例防護狀態、某個域名的防護狀態、域名的某個防護模塊的防護狀態以及某條防護規則的防護狀態,從而實現對業務網站的靈活防護。WAF訪問控制層級如下:
WAF總開關:可以控制當前模式下所有防護對象的防護狀態。關閉WAF總開關后,所有域名的防護狀態均關閉,WAF將只進行流量轉發,不會攔截攻擊行為也不會記錄攻擊日志。
云SAAS型實例總開關
獨享型實例總開關
域名防護開關:可以控制某個防護對象的防護狀態。關閉防護開關后,該防護對象所有的防護功能關閉,WAF進入流量轉發模式,不會攔截攻擊行為也不會記錄攻擊日志。
防護模塊開關:可以控制防護對象的某個防護模塊的防護狀態。用戶可以根據防護需要,選擇開啟或關閉某個防護模塊。
安全防護模塊包括Web基礎防護、CC防護、精準訪問控制、IP黑白名單、地域訪問控制、防敏感信息泄露、網頁防篡改、防護白名單、BOT防護。
系統配置模塊包括Cookie防篡改、隱私屏蔽、攻擊懲罰。
防護規則開關:可以控制某條具體的防護規則的防護狀態。用戶可以根據防護需要,選擇開啟或關閉規則的防護狀態。
例如,關閉某條防敏感信息泄露規則的防護狀態。
防護模塊配置
WAF支持多種威脅防護模塊,防護模塊概述如下:
| 防護模塊 | 說明 | 默認規則 | 配置建議 |
|---|---|---|---|
| Web應用基礎防護 | 覆蓋OWASP中的常見的攻擊類型,通過內置規則庫進行安全防護。 用戶可選擇系統默認規格的規則庫,也可自定義防護規則庫,實現針對性防護。 | 可開啟/關閉,默認處于開啟狀態。 包括系統默認規則組(正常/寬松/嚴格)以及用戶自定義規則組。默認選擇正常規則組。 | 可根據不同的防護需求選擇不同的防護等級:
|
| CC攻擊防護 | CC攻擊(Challenge Collapsar)是DDoS的一種,攻擊者通過代理服務器向受害主機不停發送大量數據包,造成Web業務服務器的資源耗盡,從而無法響應其他正常訪問請求的一種攻擊行為。CC攻擊防護可以通過對Web業務請求的安全驗證,防護網絡攻擊者對業務服務器發起的CC攻擊。 | 可開啟/關閉,默認處于關閉狀態。 系統提供兩種默認防護級別,無需用戶設置防護規則實現快速配置。為了避免誤殺,用戶也可自定義CC防護規則,限制單個訪問者對命中特定匹配條件的訪問頻率,WAF會根據配置的規則,精準識別CC攻擊,并做出攔截、人機驗證等動作處理。 | 當網站服務器資源有限,且存在被CC攻擊的情況下建議開啟。 開啟后可能會影響業務的正常訪問流程,建議選擇人機驗證,從而保證業務的可用性。 |
| 精準訪問控制 | 用戶可根據客戶端IP、請求URL、以及常見的請求頭字段定義訪問請求的精確匹配條件,以進行過濾,并對命中條件的請求設置放行、攔截、觀察或人機驗證等操作。 | 可開啟/關閉,默認處于關閉狀態。 | 當業務出現明確需要保護的地址,例如用戶名或密碼保存的文件路徑、以及管理員訪問路徑,可進行精準訪問控制。 |
| IP黑白名單設置 | 自定義添加IP黑白名單規則,阻斷、放行指定IP的訪問請求。 白名單優先級高于黑名單優先級,即當會話命中白名單后會被直接放行,不再進行后續的安全檢測。 | 可開啟/關閉,默認處于關閉狀態。 | 黑白名單通常與其他防護模塊并行使用,通過設置黑白名單,放行安全的訪問請求,阻斷惡意的訪問請求。 |
| BOT防護 | WAF提供若干個已知的公開BOT類型,用戶可分別設置相應的防護動作。 支持公開類型和自定義會話策略兩大類防護策略。同時,用戶可自定義防護策略,根據協議特征或者其他會話特征設置判定維度,對命中的請求進行相應的處理。 | 可開啟/關閉,默認處于關閉狀態。 | BOT防護主要用于防止其他網站對業務網站信息的爬取,當有相關需要時,可以開啟該模塊。 |
| 地域訪問控制 | 通過配置地域訪問控制規則,可針對指定國家、地區的來源IP自定義訪問控制。 | 可開啟/關閉,默認處于關閉狀態。 | 地域訪問控制可以通過拒絕部分地域的訪問,例如境外地址的訪問,從而阻斷掉可能來源于境外的攻擊。 |
| 防敏感信息泄露 | 支持對網站返回的內容進行過濾(攔截、脫敏展示),過濾內容包括敏感信息、關鍵字和響應碼。 | 可開啟/關閉,默認處于關閉狀態。 | 當網站返回信息中包括敏感信息時,通過設置防敏感信息泄露規則,可以過濾網站返回內容中的敏感信息(比如身份證號、電話號碼等),對敏感信息進行脫敏展示,可以有效防止敏感泄露。 |
| 網頁防篡改 | 通過緩存頁面和鎖定訪問請求,可避免頁面被惡意篡改而帶來的負面影響,對重點靜態頁面進行保護。 | 可開啟/關閉,默認處于關閉狀態。 | 網頁防篡改主要用于防護一些重點的靜態頁面。 |
| Cookie防篡改 | 通過對Cookie中的字段增加完整性校驗保護,WAF會新增一個Cookie字段用于篡改校驗。 | 可開啟/關閉,默認處于關閉狀態。 | Cookie防篡改主要用于防護Cookie變化較少、對安全性要求較高的網頁。 |
| 隱私屏蔽 | 通過設置隱私屏蔽規則,可屏蔽用戶隱私信息,避免用戶隱私信息出現在系統記錄的日志中。 | 可開啟/關閉,默認處于關閉狀態。 | 隱私屏蔽規則主要是屏蔽WAF系統日志中的用戶隱私信息,可以從安全運維側規避用戶的隱私泄露風險。 |
防護模塊防護順序
WAF不同防護模塊用于防護不同的安全場景,當所有模塊都開啟時,模塊之間會存在防護的先后順序,從而實現高效的安全防護。
天翼云WAF各模塊間防護順序如下: