0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Web安全防护知识,云WAF的利与弊分析

独爱72H ? 来源:网络整理 ? 作者:佚名 ? 2020-03-14 15:31 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

(文章来源:网络整理)

云WAF,也称WEB应用防火墙的云模式。这种模式让用户不需要在自己的网络中安装软件WAF或部署硬件WAF,就可以对网站实施安全防护。防SQL注入、防XSS、防DDOS等,这些传统WAF上存在的功能,云WAF同样具备。从用户的角度来看,云WAF就像是一种安全服务。之所以称之为云WAF,就是因为它所有的WAF功能都是通过云端提供的,而不需要在本地部署产品。云WAF的达成,主要利用的就是DNS技术。

众所周知,每个网站都有自己的域名,域名与WEB服务器的IP地址相对应。当客户端浏览器通过域名访问网站时,首先会由网站指定的DNS服务器解析出域名所对应的WEB服务器的IP地址,这样客户端才能向服务器发起正常的访问请求,进而完成一次完整的HTTP会话。

云WAF正是利用这项机制。通过让网站移交域名解析权的方式,实现对网站的安全防护。通常情况下,云WAF系统由控制中心及端节点两大部分组成。控制中心部署有DNS服务器、调度系统等,用来解析并调度客户端对网站的访问请求。端节点采用多台分布式部署,每一个端节点都是一***立的硬件WAF设备,用来过滤非法的网站请求。

具体实现过程为:用户首先需要将被保护的网站域名解析权移交给云WAF系统(采用修改域名NS记录或CNAME记录的方式)。域名解析权移交完成后,所有对被保护网站的请求,将会被控制中心解析并调度到指定的端节点上(当然,在这个过程中,云WAF会过滤攻击威胁)。由端节点进行流量过滤后,再递交给原始的WEB服务器。

其实,有的情况下,通过使用支持云模式的软件WAF,也可以实现云WAF。比如在下曾用ShareWAF这款软件WAF给公司实现了私有云WAF,给公司数个网站提供安全防护服务。分析了云WAF的原理后,我们发现云WAF的出现,虽然给网站防护带来了一种新的模式。从安全防护的手段及能力上来看,云WAF仍然是依赖于端节点的硬件设备,并没有本质性的改变。那么,与部署传统的硬件设备相比,使用云WAF究竟带来的是利还是弊?

这也是云WAF最有价值,最为吸引用户的一点。不需要安装任何软件程序或部署硬件设备,只需切换DNS就可以将网站加入到云WAF系统的防护中。而且,云WAF提供商会负责系统维护及防护规则库的更新,管理员不必担心可能会因为疏忽或者黑客使用最新的攻击手段而使网站受到威胁。

云WAF之利(二):提供CDN功能网站访问速率是评估一个网站业务能力的重要指标。一些大型的网站为了提升访问速率,往往会使用CDN服务。规模较大的云WAF系统都是以分布式计算为基础架构,采用跨运营商的多线智能解析调度,将单点网站资源动态负载至全国的云端节点,用户访问流量被引导至最近的云端节点。并且通过对请求的动态内容优化压缩,静态内容分布缓存,为用户提供CDN服务,提升网站的访问速度。以上两点,让部分用户对云WAF“一见钟情”。但是从更专业的角度考量,在这些特性背后,云WAF同样存在着严重的问题。

云WAF之弊(一):系统存在被轻易绕过的风险众所周知,本地WAF对网站实施保护,主要采用的是反向代理技术。通过配置代理端口并设定地址映射规则,达到隐藏真实服务器的目的。然而不同的是,云WAF系统需要依赖于DNS进行访问调度。网站的所有访问流量只有经过指定的DNS服务器解析后才会被牵引到云WAF系统的防护节点进行过滤。这样一来,如果黑客利用相关手段获取到原始WEB服务器的IP地址,然后通过强制解析域名的方式,就可以轻松的绕过云WAF系统对原始服务器实施攻击。

云WAF之弊(二):系统的可靠性欠缺保障云WAF系统处理一次网站访问请求,至少需要经过DNS解析、请求调度、流量过滤等环节。其中涉及多个系统的协同关联作业。只要有一个环节出现问题,就会导致网站无法正常访问。目前云WAF系统还没有相对完善的机制解决此类问题,必要时只能手动将域名解析权切换回原DNS服务器,使得网站流量不经过云WAF系统。但是域名解析权切换生效是需要一定的时间。这种方式与硬件设备的Bypass功能相比,显然效率会低很多。

云WAF之弊(三):网站访问数据的保密性较低网站访问数据对于一些企业机构来说是保密且重要的数据。因为里面可能包含了用户的隐私以及市场信息。把这些数据存储在本地自己管控相对会比较安全。但是,如果网站使用了云WAF系统,网站的所有访问数据都会被记录在端节点并上传到控制中心,相当于把数据交给了别人保管,会存在严重的泄密风险。

分析利弊后,我们发现,云WAF目前还只适用于一些安全需求较低的中小企业网站或个人网站。对于一些安全需求较高的网站,像政府、金融、运营商等,无论从政策法规上还是业务特性上看,云WAF都无法满足要求。所以建议广大网站管理者,需要根据网站的实际情况,明确需求,选择最为合适的安全产品和服务。
(责任编辑:fqj)

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云安全
    +关注

    关注

    0

    文章

    103

    浏览量

    19702
  • 云服务
    +关注

    关注

    0

    文章

    856

    浏览量

    39783
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    华为发布HiSec Endpoint三合一终端安全防护系统,获国际权威Tolly机构认证

    [中国,香港,2025年6月6日] 华为数据通信创新峰会2025在中国香港成功举办。会上,华为发布三合一终端安全防护系统——HiSec Endpoint智能终端安全系统,该产品凭借卓越技术创新和安全防护
    的头像 发表于 06-09 09:53 ?2293次阅读
    华为发布HiSec Endpoint三合一终端<b class='flag-5'>安全防护</b>系统,获国际权威Tolly机构认证

    芯盾时代助力赣州银行构建全渠道数字安全防护体系

    芯盾时代中标赣州银行,基于自主研发的设备指纹产品,通过集成运营商UAID能力实现跨渠道设备ID统一,并具备实时风险监测、反欺诈拦截等功能,有效解决 “数据孤岛” 和黑灰产攻击等风险,为赣州银行构建全渠道数字安全防护体系注入新动能。
    的头像 发表于 05-22 09:21 ?421次阅读

    翎智能国产单北斗电力巡检执法记录仪,筑牢电力设施安全防线

    翎智能国产单北斗电力巡检执法记录仪通过深度融合北斗高精度定位、5G通信、AI智能分析及国产化技术链,构建了覆盖电力设施巡检全流程的智能安全防护体系,具体体现在以下核心维度:翎智能单
    的头像 发表于 05-15 10:23 ?275次阅读
    <b class='flag-5'>云</b>翎智能国产单北斗电力巡检执法记录仪,筑牢电力设施<b class='flag-5'>安全防</b>线

    授时安全防护装置是什么?怎么选?

    在现代社会,时间对于人们来说至关重要。为了确保准确的时间显示和避免时间误差带来的安全隐患,授时安全防护装置应运而生。那么,授时安全防护装置究竟是什么呢?如何选购呢?本文将为您详细介绍。一、授时
    的头像 发表于 04-22 15:25 ?339次阅读
    授时<b class='flag-5'>安全防护</b>装置是什么?怎么选?

    华纳如何为电商大促场景扛住Tb级攻击不宕机?

    容量的SCDN服务:确保SCDN服务具有足够的带宽容量来吸收和处理大规模的DDoS攻击,从而保护源站不受影响。 启用高级安全防护功能:如DDoS攻击防护、CC攻击防护WAF
    的头像 发表于 03-25 15:14 ?320次阅读

    洛微科技推出3D立体安全防护解决方案

    在现代化生产车间和工厂中,传统安全防护围栏和被动安全防护模式已显露出诸多问题,例如存在反应滞后、防护盲区大等致命缺陷,无法提供全方位安全防护保障需求,难以应对多样化人机交互的场景。
    的头像 发表于 03-18 14:38 ?645次阅读

    联核科技AGV无人叉车有哪些安全防护措施?

    联核科技AGV无人自动叉车的安全配置非常全面,主要包括以下几个方面: 一、基础安全防护 偏离路径保护 :当联核科技AGV自动无人叉车偏离预设路径时,系统会自动触发保护机制,确保AGV无人叉车不会误入
    的头像 发表于 03-10 16:36 ?388次阅读
    联核科技AGV无人叉车有哪些<b class='flag-5'>安全防护</b>措施?

    软通动力携手奇安信共筑AI安全防护新生态

    2月24日,软通动力与网安领军企业奇安信宣布将围绕AI领域的安全防护展开深度协同,全面强化已接入DeepSeek系列大模型的天元智算平台、天璇MaaS平台、AI知识库引擎等核心智能产品的安全防护能力,为企业智能化发展保驾护航,加
    的头像 发表于 02-24 17:56 ?763次阅读

    京准电力系统卫星时空信号安全防护隔离装置

    京准电力系统卫星时空信号安全防护隔离装置
    的头像 发表于 01-02 15:11 ?564次阅读
    京准电力系统卫星时空信号<b class='flag-5'>安全防护</b>隔离装置

    入门web安全笔记分享

    在计算机技术如日中天的今天,Web安全问题也接踵而来。但Web安全却“入门简单精通难”,涉及技术非常多且广,学习阻力很大。 为此今天分享一份94页的《
    的头像 发表于 12-03 17:04 ?682次阅读
    入门<b class='flag-5'>web</b><b class='flag-5'>安全</b>笔记分享

    龙芯中科与安天WEB应用防护系统V3.0完成适配认证工作

    为满足用户对场景化业务安全的高需求,近日,龙芯中科与安天WEB应用防护系统V3.0完成适配认证工作。安天WEB应用防护系统V3.0以“积极防
    的头像 发表于 11-22 16:34 ?736次阅读

    伺服驱动器的安全防护措施

    伺服驱动器作为工业自动化系统中的核心部件,其安全性直接关系到整个系统的稳定性和可靠性。本文将探讨伺服驱动器的安全防护措施,包括电气安全、机械安全、软件
    的头像 发表于 11-04 15:25 ?1506次阅读

    最有效的服务器网络安全防护措施

    服务器网络安全防护措施是确保服务稳定性和数据安全的关键环节,最有效的服务器网络安全防护措施
    的头像 发表于 10-31 09:51 ?803次阅读

    越界智能监测摄像机:安全防护的新利器

    随着社会的快速发展,安全问题日益凸显,尤其是在公共场所和重要设施周边,如何有效防范非法入侵和潜在威胁成为了亟待解决的难题。越界智能监测摄像机应运而生,以其先进的技术和强大的功能,为安全防护提供了全新
    的头像 发表于 10-09 09:57 ?527次阅读
    越界智能监测摄像机:<b class='flag-5'>安全防护</b>的新利器

    电气安全防护有哪些

    在现代社会,电力的广泛应用使得我们的生活和工作变得更加便捷和高效。然而,电力的使用也伴随着一定的风险,特别是当电气安全防护措施不到位时,可能会发生严重的电气事故。这些事故不仅可能导致设备的损坏,还可
    的头像 发表于 08-27 16:54 ?1495次阅读