国产精品香蕉在线观看网,亚洲欧美精品综合在线观看,亚洲不卡av一区二区无码不卡,亚洲日本精品国产第一区二区

移動安全 安全管理 應(yīng)用案例 網(wǎng)絡(luò)威脅 系統(tǒng)安全 應(yīng)用安全數(shù)據(jù)安全 云安全
當(dāng)前位置: 主頁 > 信息安全 > 數(shù)據(jù)安全 >

網(wǎng)站防篡改 企業(yè)應(yīng)部署WEB應(yīng)用防火墻

時間:2013-03-11 14:57來源: 點擊:
目前,利用網(wǎng)上隨處可見的攻擊軟件,攻擊者不需要對網(wǎng)絡(luò)協(xié)議的深厚理解基礎(chǔ),即可完成諸如更換Web網(wǎng)站主頁,盜取管理員密碼,數(shù)據(jù)庫注入和破壞整個網(wǎng)站數(shù)據(jù)等等攻擊。 網(wǎng)站防篡改 企業(yè)
TagsWeb(532)網(wǎng)站(18)篡改(2)應(yīng)用防(2)企業(yè)(121)  

  目前,利用網(wǎng)上隨處可見的攻擊軟件,攻擊者不需要對網(wǎng)絡(luò)協(xié)議的深厚理解基礎(chǔ),即可完成諸如更換Web網(wǎng)站主頁,盜取管理員密碼,注入和破壞整個網(wǎng)站數(shù)據(jù)等等攻擊。而這些攻擊過程中產(chǎn)生的網(wǎng)絡(luò)層數(shù)據(jù),和正常數(shù)據(jù)沒有什么區(qū)別。

  以下是國家計算機網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心(CNCERT/CC)統(tǒng)計的2008年上半年我國國內(nèi)網(wǎng)站被黑被篡改的統(tǒng)計圖,在1月-7月內(nèi)僅發(fā)現(xiàn)的被篡改的網(wǎng)站就多達41,000多個,平均每天就有近200個網(wǎng)站被篡改,這真是一個驚人的數(shù)字。

網(wǎng)站防篡改 立即部署WEB應(yīng)用防火墻1

  下圖是CNCERT/CC從2003-2007的被篡改網(wǎng)站的歷史統(tǒng)計圖:

網(wǎng)站防篡改 立即部署WEB應(yīng)用防火墻2

  從上圖的對比中我們看出,網(wǎng)站被篡改的數(shù)目以每年2-3倍的遞增速度還在不斷的上升趨勢當(dāng)中。在WEB應(yīng)用如此普及,如此至關(guān)重要的今天,可以說,網(wǎng)站的防黑防篡改解決,已經(jīng)是每一個或事業(yè)單位網(wǎng)絡(luò)運維部門的迫在眉急的重大任務(wù)。

  很多用戶認(rèn)為,在網(wǎng)絡(luò)中部署多層的,檢測系統(tǒng)(),入侵防御系統(tǒng)()等設(shè)備,就可以保障網(wǎng)絡(luò)的安全性,就能全面立體的防護WEB應(yīng)用了,但是為何基于WEB應(yīng)用的攻擊事件仍然不斷發(fā)生?其根本的原因在于傳統(tǒng)的網(wǎng)絡(luò)安全設(shè)備對于應(yīng)用層的攻擊防范,作用十分有限。目前的大多防火墻都是工作在網(wǎng)絡(luò)層,通過對網(wǎng)絡(luò)層的數(shù)據(jù)過濾(基于報文頭部的ACL)實現(xiàn)訪問控制的功能;通過狀態(tài)防火墻保證內(nèi)部網(wǎng)絡(luò)不會被外部網(wǎng)絡(luò)非法接入。所有的處理都是在網(wǎng)絡(luò)層,而應(yīng)用層攻擊的特征在網(wǎng)絡(luò)層次上是無法檢測出來的。IDS,IPS通過使用深包檢測的技術(shù)檢查網(wǎng)絡(luò)數(shù)據(jù)中的應(yīng)用層流量,和攻擊特征庫進行匹配,從而識別出以知的網(wǎng)絡(luò)攻擊,達到對應(yīng)用層攻擊的防護。但是對于未知攻擊,和將來才會出現(xiàn)的攻擊,以及通過靈活編碼和報文分割來實現(xiàn)的應(yīng)用層攻擊,IDS和IPS同樣不能有效的防護。

  WEB應(yīng)用防火墻的出現(xiàn)解決了這方面的難題,應(yīng)用防火墻通過執(zhí)行應(yīng)用會話內(nèi)部的請求來處理應(yīng)用層,它專門保護Web應(yīng)用流和所有相關(guān)的應(yīng)用資源免受利用Web協(xié)議或應(yīng)用程序漏洞發(fā)動的攻擊。應(yīng)用防火墻可以阻止將應(yīng)用行為用于惡意目的的和HTTP攻擊,一些強大的應(yīng)用防火墻甚至能夠模擬代理成為網(wǎng)站接受應(yīng)用交付,形象的來說相當(dāng)于給原網(wǎng)站加上了一個安全的絕緣外殼。

  下面我們就用一款現(xiàn)在業(yè)內(nèi)比較普遍的Barracuda-NC應(yīng)用防火墻來舉例,來看看應(yīng)用防火墻是如何保護網(wǎng)站防止被惡意注入和篡改的了。

  網(wǎng)絡(luò)架構(gòu)和部署:雙臂代理模式 

    雙臂代理模式是Web應(yīng)用防火墻部署種的最佳模式。這個模式也是拓?fù)溥^程中推薦的模式,能夠提供最佳的安全性能。

  在此模式中,所有的數(shù)據(jù)端口都將被開啟;端口eth1是對外的,直接面向因特網(wǎng)的端口;端口eth2將會和內(nèi)部的設(shè)備(等)進行連接,是面向內(nèi)部的。管理端口可以被分配到另一個網(wǎng)段,我們推薦將管理數(shù)據(jù)和實際的流量分離,避免因為實際流量和管理數(shù)據(jù)的沖突。

  以下為示例拓?fù)鋱D:

網(wǎng)站防篡改 立即部署WEB應(yīng)用防火墻3

------分隔線----------------------------

推薦內(nèi)容