走出WEB应用防火墙认识误区——WAF是强不是墙

在《走出Web应用防火墙认识误区》系列文章(一)中,我们分析讨论了谁能保护Web应用,在本文中我们将重点介绍WAF的特点和应用。

早在2004年,国外一些安全厂商就提出了Web应用防火墙(Web Application Firewall,简称WAF)的概念,并开始了逐步的尝试(例如梭子鱼网络有限公司将Netcontinuum公司纳入旗下,当时的Netcontinuum就是这一领域的先行者,其解决方案包含网站的网络应用安全、通信管理和SSL加速等)。支付卡行业安全标准委员会也发布了支付卡行业数据安全标准(PCI DSS),这让Web应用防火墙开始被越来越多的人所熟知。但因为业界一直缺乏明确的标准,有些安全产品也能够在一定层次上保护某些Web应用,人们对Web应用防火墙的认识一直处于“雾里看花”的状态,在很多问题上都很困惑。

那么,Web应用防火墙既然也叫“防火墙”,是不是和传统防火墙差不多?它和IPS产品又有什么区别?网页防篡改产品也能保护Web应用,它是不是也可以算是Web应用防火墙的一种?

WAF不同于传统防火墙

传统防火墙的弱点在于:工作在三四层,攻击可以从80或443端口顺利通过防火墙检测。

由于Web应用防火墙的名字中有“防火墙”三个字,所以很多用户都很困惑,我的网络中已经有了防火墙,再引入Web应用防火墙,是不是属于重复投资?

实际上,Web应用防火墙和传统意义上的防火墙,然名字中都有“防火墙”三个字,但它们属于两类完全不同的产品,不能互相替代。

从部署位置上看,传统防火墙需要架设在网关处,而Web应用防火墙则部署在Web客户端和Web服务器之间。

从防范内容来看,传统防火墙只是针对一些底层(网络层、传输层)的信息进行阻断,提供IP、端口防护,对应用层不做防护和过滤;而Web应用防火墙则专注在应用核心层,对所有应用信息进行过滤,从而发现违反预先定义好的安全策略的行为。

Web应用防火墙作为一种专业的Web安全防护工具,基于对HTTP/HTTPS流量的双向解码和分析,可应对HTTP/HTTPS应用中的各类安全威胁,如SQL注入、XSS、跨站请求伪造攻击(CSRF)、Cookie篡改以及应用层DDoS等,能有效解决网页篡改、网页挂马、敏感信息泄露等安全问题,充分保障Web应用的高可用性和可靠性。

WAF不同于IPS

IPS入侵防御的弱点在于它基于已知漏洞和攻击行为的防护,而且不能终止和处理SSL流量。

Web应用防火墙的与众不同之处在于它对Web应用的理解,对HTTP协议的深刻理解,和对应用层攻击的理解。

与传统防火墙/IPS设备相比,WAF最显著的技术差异性体现在:

1.对HTTP有本质的理解:能完整地解析HTTP,支持各种HTTP编码,提供严格的HTTP协议验证,提供HTML限制,支持各类字符集编码,具备response过滤能力。

2.提供应用层规则:Web应用通常是定制化的,传统的针对已知漏洞的规则往往不够有效。WAF提供专用的应用层规则,且具备检测变形攻击的能力,如检测SSL加密流量中混杂的攻击。

3.提供正向安全模型(白名单模型):仅允许已知有效的输入通过,为Web应用提供了一个外部的输入验证机制,安全性更为可靠。

4.提供会话防护机制:防护基于会话的攻击类型,如Cookie篡改及会话劫持攻击。

WAF不局限于网页防篡改

网页防篡改的弱点在于对于攻击行为并不进行分析,也不阻止攻击的发生。

不可否认,网页被篡改是目前最直观的Web安全问题,无论是政府网站、高校网站,还是运营商网站、企业网站,都曾出现过严重的网页篡改事件,这让网页防篡改产品开始映入人们的眼帘。

但网页防篡改系统是一种软件解决方案,它的防护效果直接,但是只能保护静态页面,而无法保护动态页面。

而网页防篡改系统的不足,恰恰是Web应用防火墙的优势。WAF部署在网络中,深入分析HTTP协议流量,在全面防御各种Web安全威胁的同时,对Web服务器没有任何干扰,从根本上解决了包括网页篡改在内的主要Web安全问题。

本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Firewall/

时间: 2024-08-04 02:51:54

走出WEB应用防火墙认识误区——WAF是强不是墙的相关文章

走出WEB应用防火墙认识误区——WAF采购要点

现在,市场上存在着大量的真假Web应用防火墙产品,用户对它的认识也不够清晰,再加上业界缺乏Web应用防火墙的衡量标准,Web应用防火墙的好坏评判变得十分困难. 其实,要想选到一款好的Web应用防火墙并不难,考察以下几个方面即可: 1.攻击拦截能力 WAF最主要的功能就是防范Web攻击,因此,攻击拦截能力至关重要.一款好的WAF产品,对于针对Web服务器的各种流行攻击都要具备强大的防御能力,还应该对数据泄密具备一定的监管能力,应该可以进行IP审计.而且,还应该可以及时.准确地发现异常的使用模式,并

走出WEB应用防火墙认识误区——要主动也要被动

发挥作用需要一个过程 没有任何两个网络的架构和跑在上面的应用会是完全相同的,所以,任何安全产品要想真正发挥出其作用,都不能简单地将它放入网络就不管了,需要不断地根据实际情况调整安全策略.Web应用防火墙也是一样. 要想让Web应用防火墙很好地发挥作用,需要一个复杂的"过程",要让它逐渐适应并摸清用户的网络环境以及可能涉及的各种Web应用,同时判断出网络中可能存在哪些攻击行为,可能遇到哪些安全风险,再逐一加以阻断. 这个过程如果完全靠企业的IT管理人员手动去做,将是一个非常漫长而可怕的过

整体家具是精明选择 走出选择整体家具的误区

目前许多业主在装修时都会采用让厂家订制衣柜,但目前市场上各种各样的真假"整体家具"很多,如何选择成了一个难题.据海嘉整体家具首席设计师王挺先生介绍,许多业主在选择订制家具的时候,都容易进入以下几个误区: 误区一:只看展厅里的家具效果 其实展厅的设计通常会是一个企业花重金去请有的名的设计师来精心打造,而这个设计师平时根本不为这个企业的实际客户服务:另外展厅与实际家庭的房屋不一样,它没有功能的限制,也没有户型布局的限制,间隔层高都可以随意调整,在设计上的难度大大降低,因此容易出效果. 误区

如何走出英文网站推广的误区?

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 英文网站优化要比中文网站优化难得多,主要的最大原因是语言上的问题.那么要如何走出英文网站推广的误区?需要注意什么? 编辑推荐:推荐学习英文网站推广专业网站选学网 www.xuanxue.com,内容非常不错,学习网络营销,英文网站推广的同学一定不要错过. 1.采集 当我们无法写出原创文时,我们会选择采集,但有些人进行纯采集.google对于原

站长在做站初期需走出的六个心态误区

中介交易 SEO诊断 淘宝客 云主机 技术大厅 进入到2011年以来,一面是中国互联网用户继续创出新高,用户数量不断攀升的景象,另一面则是站长这一群体也不断壮大,越来越多的人特别是年轻人选择把做站作为"追梦"的理想途径.不错,做站可以给我们带来赢利.带来个人价值感.带来成就感.带来更多成功的机会.带来扩展人脉的资源--然而,在起步之初,对新入行的站长来说,面对前辈所取得的成就,创造的互联网奇迹,心中都会有自己一份"不安分的梦",由此也容易在心态上陷入一些误区.结合个

走出Win7虚拟内存设置的误区

什么是虚拟内存?它有什么作用? 内存在计算机中的作用至关重要,电脑中所有运行的程序都需要经过内存来执行,如果执行的程序很大或很多,就会导致内存消耗殆尽.为了解决这个问题,Windows运用了虚拟内存技术,将一部分硬盘空间来充当内存使用,虽然硬盘的运行速度不能与内存相比,可是容量却要比内存的容量高出许多.其作用在于可将一些读取到内存中却暂时不用的数据转移到虚拟内存中,这样便可释放出内存的空间,将有限的内存空间去继续存放未被读取的数据,以缓解内存的紧张. 常见的Win7下虚拟内存设置的误区 1.虚拟

走出“战略热”的四大误区

近年来,市场竞争日趋激烈,企业已经认识到,过去的那种单线条的竞争方式:广告轰炸.成本极低化等已经不能够像过去那样为企业带来大量的利润,更不能为企业带来长期的发展.而明智的产品定位.市场选择和合理的资源配置等才是企业今后求发展所必须考虑的问题--这些都是企业战略问题.应对着这一需求,逐渐形成企业战略管理热. 1997年的金融危机前的新加坡与现在国内十分相似,也在热烈地讲战略,而1997年后,当地企业却哀声一片.那么,当时的成功企业家们是否在1997年前就有很好的战略,而1997年开始就不懂战略了呢

走出误区走近2012:从易经看2012年代

-从易经看2012年代(2008-2015) 文/本刊特邀撰稿人 沈立 一.<水晶头骨之谜>与2012年 大约在十一二年之前,我读到了光明日报出版社出版的<水晶头骨之谜>,当时的心情就很激动,看完之后还买了十多本送给朋友.书中有个情节让我难以忘怀,就在1997年左右,在危地马拉,作者应邀出席了一个由几百名玛雅土著人参加的聚会,这个集会的主要目的是要传达一个信息,我们现在身处的一个周期(轮回)即将结束,下一个伟大的时代将于2012年12月21日到来.我们人类正处于一个十字路口,如果选

偏执的SEO如何才能够走出偏执的误区

诚然现在的很大一部分SEO都已经开始了转型,从以前傲慢的态度转型成为了如今的学习,从以前的被动汲取转型成为了主动获取,但是还有一部分SEO人员依然很偏执,他们在网站优化的时候采取的措施还是我行我素,正是因为我行我素让不少网站面临被K的边缘. 本来百度搜索引擎已经对很多网站手下留情,可是部分SEO人员的我行我素势必会影响到这一部分网站的发展,百度公开绿萝算法后首当其冲的就是阿里微这个网站,让这个网站损失惨重,而这就是我行我素的结局,那么偏执的SEO如何才能够走出偏执的误区呢? 学习知识远比每日发帖