博客统计信息

51cto推荐博客
用户名:网路游侠
文章数:86
评论数:86
访问量:41733
无忧币:1101
博客积分:2109
博客等级:6
注册日期:2006-09-16

网路游侠:用防篡改和WAF保护网站安全
2009-09-17 13:23:13
原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://youxia.blog.51cto.com/45281/202647
  前几天也给大家说过WEB应用防火墙,包括软件的和硬件的,今天网路游侠再给大家推荐个产品,当然这个是二合一的,就是:网页防篡改+WEB应用防火墙。比较有特色,好了,废话不说,正文开始:
  安装就跳过了,相信对本文感兴趣的人都可以按照说明书配置。下面只说一些功能。
  产品本身有配置向导,可以让一个新手也可以在1分钟之内轻松的完成网站的默认防护,当然如果要求比较高,可以定制策略,下图就是对网站文件进行防护的一个设置:

  可以看到,可以对文件操作权限进行设置,包括读取、写入、改名、删除等,禁止删除、改名、写入,实际上就实现了网页的防篡改功能。如果是目录的禁止写入,则彻底无法改变网站的任何内容了,适合于需求较高的政府网站。
  当然,可以对某些文件类型设置信任,如.mdb不禁止写入,这样动态网站就可以正常更新。
  可以设置信任进程,对通过信任进程进行的操作进行放行,否则阻断。举个简单的例子:可以通过FlashFXP覆盖,但是无法通过LeapFTP覆盖,这样黑客不知道信任进程,就无法随便进行篡改了。
  
  当然,作为一款合格的网站防护产品,备份功能也是必须的。比如:开机备份、备份加密等。
  上面是对网页防篡改功能进行的介绍,下面介绍网站防护功能,要知道,多数网站被黑是由于自身存在漏洞导致的,那么网站防护功能可以较好的防范自身存在的漏洞,如常见的SQL注入、跨站脚本攻击等。
  我下面配置了一个策略,名称是“www.youxia.org”

  可以配置策略的响应方式:记录且阻止、仅记录、停止。
  下面是策略的详细内容:

  当然,还可以对每个子项进行详细的规则设置,这个就不挨个说了。像跨站脚本、SQL注入等均可设置,亦可设置网站访问的黑白名单。
  下面我分别提交2个语句,一个是注入,一个是跨站,看网站防护系统的阻断功能:

  可以看到均被阻断,并且给出了错误提示。当然,管理员也会看到这个报警提示,登录后台可以看到提示:

  我尝试改变编码和攻击的形式,也均被阻断,防范效果良好。
  相对于单纯的网页防篡改保护系统,本软件提供了抗攻击功能,这样能阻断黑客与服务器之外。
  相对于单纯的WEB应用防火墙软件,本软件提供了防篡改功能,这样即使被入侵也无法篡改网站。
  网路游侠推荐采用网页防篡改+WEB应用防护于一体的安全防护软件保护网站安全。

本文出自 “网路游侠(张百川)” 博客,请务必保留此出处http://youxia.blog.51cto.com/45281/202647

0人
了这篇文章
类别:未分类┆技术圈()┆阅读()┆评论() ┆ 推送到技术圈返回首页

文章评论

 
2009-09-17 13:49:25
安全问题无处不在
博主回复:
2009-09-18 14:23:43
现在的跨站和注入问题很多的,客户端提交数据很难验证是否合法。

2009-09-18 15:14:44
安全没有绝对---不安全才是绝对.
我认为做好入侵检测和安全策略最重要...
博主回复:
2009-09-18 15:35:58
本文说的,也就是设定安全策略了。防范入侵的策略和入侵后的防范策略,不过说到底,程序安全、服务器安全、权限的合理配置相当重要。

2009-09-18 18:07:39
以前就中招过一次 相当惨 怎么改都不行 后来好像是重装系统才好
博主回复:
2009-09-18 19:37:50
很多时候,被装了rootkit,很麻烦……呵呵

2009-09-20 00:29:08
呵呵 rootkit一般比较隐蔽 很不容易被发现啊
博主回复:
2009-09-21 00:18:44
不仅如此,0-day也太多了……圈子里面好多人都有。呵呵

 

发表评论            

2011-2012跨年度有奖征文:项目回忆录
昵  称:
登录  快速注册
验证码:

请点击后输入验证码博客过2级,无需填写验证码

内  容: