精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

配置ModSecurity防火墻與OWASP規(guī)則

安全 黑客攻防 應(yīng)用安全
在這篇文章中,我們將配置ModSecurity防火墻與OWASP的核心規(guī)則集。我們也將學習如何可以根據(jù)我們的需要自定義OWASP的核心規(guī)則集或創(chuàng)建自己的定制規(guī)則。

0x00 背景

ModSecurity是一個免費、開源的Apache模塊,可以充當Web應(yīng)用防火墻(WAF)。ModSecurity是一個入侵探測與阻止的引擎.它主要是用于Web應(yīng)用程序所以也可以叫做Web應(yīng)用程序防火墻.ModSecurity的目的是為增強Web應(yīng)用程序的安全性和保護Web應(yīng)用程序避免遭受來自已知與未知的攻擊.

OWASP是一個安全社區(qū),開發(fā)和維護著一套免費的應(yīng)用程序保護規(guī)則,這就是所謂OWASP的ModSecurity的核心規(guī)則集(即CRS)。我們可以通過ModSecurity手工創(chuàng)建安全過濾器、定義攻擊并實現(xiàn)主動的安全輸入驗證.

所以,在這篇文章中,我們將配置ModSecurity防火墻與OWASP的核心規(guī)則集。我們也將學習如何可以根據(jù)我們的需要自定義OWASP的核心規(guī)則集或創(chuàng)建自己的定制規(guī)則。

0x01 安裝過程

本文是在Centos環(huán)境中安裝和配置的,步驟如下:

第1步

以root用戶身份登錄到您的服務(wù)器,登錄之后我們在安裝ModSecurity之前需要安裝一些依賴包,可以通過以下的命令安裝:

yum install gcc make libxml2 libxml2-devel httpd-devel pcre-devel curl-devel –y

 

2014072015283665193.jpg

 

第2步

安裝依賴包后,我們將安裝ModSecurity。我們可以通過運行以下命令進行安裝:

yum install mod_security –y

 

2014072015285788999.png

 

現(xiàn)在ModSecurity已經(jīng)成功地安裝在系統(tǒng)中。

第3步

ModSecurity安裝后,我們需要重新啟動Apache服務(wù)器。我們可以通過下面的命令重啟Apache服務(wù)器:

Services httpd restart

在/etc/init.d/httpd restart

 

2014072015294663934.png

 

現(xiàn)在,我們已經(jīng)成功地在服務(wù)器中安裝了ModSecurity,下一個步驟是下載和配置OWASP的ModSecurity規(guī)則。所以,我們必須將當前工作目錄切換到/etc/httpd的。這可以通過cd命令來完成。

cd /etc/httpd.

 

2014072015300972448.jpg

 

第4步

正如我們在文章的前面所提到的,我們的ModSecurity安裝是不完美的,但我們需要增加我們的規(guī)則集。這可以通過Github的網(wǎng)站來完成。Github上是一個開源的平臺,讓許多開發(fā)人員分享他們的項目和應(yīng)用程序。通過git命令使用clone選項,可以下載Github服務(wù)器上的任何內(nèi)容。因此,我們將導入預(yù)定義的OWASP的ModSecurity規(guī)則到我們的服務(wù)器。我們可以通過下面的命令做到這一點。

git clone https://github.com/SpiderLabs/owasp-modsecurity-crs.git

("https://github.com/SpiderLabs/owasp-modsecurity-crs.git")

 

2014072015312341613.jpg

 

執(zhí)行該命令后,OWASP的ModSecurity規(guī)則將在OWASP-MODSecurity-src目錄下保存。可以通過ls命令如下進行查看。

 

2014072015315319889.jpg

 

現(xiàn)在,我們必須重新命名OWASP-MODSecurity-src文件夾到ModScurity-CRS。這可以通過mv命令來完成。

mv owasp-modsecurity-crs modsecurity-crs

 

2014072015322577770.jpg

 

我們可以通過運行l(wèi)s命令驗證。

第5步

我們必須將工作目錄更改為mod security-crs。這可以通過cd命令來完成。

cd modsecurity-crs

 

2014072015331514069.jpg

 

Modsecurity_crs_10_setup.conf是ModSecurity工作的主配置文件。默認情況下,它帶有.example擴展名。要初始化ModSecurity,我們要重命名此文件。我們可以用mv命令重命名。

mv modsecurity_crs_10_setup.conf.example modsecurity_crs_10_setup.conf

 

2014072015335461342.jpg

 

之后,我們要在Apache的配置文件中添加模塊。要裝入新的ModSecurity模塊,編輯Apache的配置文件/etc/httpd/conf/httpd.conf。我們需要在終端中輸入以下命令。

vi /etc/httpd/conf/httpd.conf

 

2014072015344238445.jpg

 

復(fù)制/粘貼以下內(nèi)容到文件的末尾并保存文件。

<IfModule security2_module> 
Include modsecurity-crs/modsecurity_crs_10_config.conf
Include modsecurity-crs/base_rules/*.conf
</IfModule>

 

 

2014072015353128920.jpg

 

我們將重新啟動Apache服務(wù)器。

第7步

現(xiàn)在的ModSecurity已經(jīng)成功配置了OWASP的規(guī)則,但能夠按照我們的選擇讓它工作,我們將不得不作出一個新的配置文件與我們自己的規(guī)則,這就是所謂的白名單文件。通過這個文件,我們就可以控制整個防火墻,創(chuàng)建自己的ModSecurity規(guī)則。我們將在modsecurity.d目錄中創(chuàng)建的。打開/通過下面的命令來創(chuàng)建這個文件。

vi /etc/httpd/modsecuirty.d/whitelist.conf

 

2014072015360510449.png

 

復(fù)制下面的規(guī)則并保存到該文件中。

 

 

#Whitelist file to control ModSec 
<IfModule mod_security2.c>
SecRuleEngine On
SecRequestBodyAccess On 
SecResponseBodyAccess On
SecDataDir /tmp
</IfModule>

 

2014072015372027406.jpg

 

 

現(xiàn)在,我們保存文件并重新啟動Apache服務(wù)器。下面對各行的意義進行說明。

0x02 配置說明

1.SecRuleEngine

是接受來自ModSecurity-CRS目錄下的所有規(guī)則的安全規(guī)則引擎。因此,我們可以根據(jù)需求設(shè)置不同的規(guī)則。要設(shè)置不同的規(guī)則有以下幾種。

SecRuleEngine On: 將在服務(wù)器上激活ModSecurity防火墻。它會檢測并阻止該服務(wù)器上的任何惡意攻擊。

SecRuleEngine Detection Only: 如果這個規(guī)則是在whitelist.conf文件中設(shè)置的,它只會檢測到所有的攻擊,并根據(jù)攻擊產(chǎn)生錯誤,但它不會在服務(wù)器上阻止任何東西。

SecRuleEngine Off:: 這將在服務(wù)器上上停用ModSecurity的防火墻。

2.SecRequestBodyAccess: 它會告訴ModSecurity是否會檢查請求。它起著非常重要的作用,當一個Web應(yīng)用程序配置方式中,所有的數(shù)據(jù)在POST請求中。它只有兩個參數(shù),ON或OFF。我們可以根據(jù)需求設(shè)置。

3.SecResponseBodyAccess: 在whiltelist.conf文件,如果此參數(shù)設(shè)置為ON,然后ModeSecurity可以分析服務(wù)器響應(yīng),并做適當處理。它也有只有兩個參數(shù),ON和Off。我們可以根據(jù)求要進行設(shè)置。

4.SetDataDirectory: 在本文中,我們定義的ModSecurity的工作目錄。該目錄將作為ModSecurity的臨時目錄使用。

ModSecurity現(xiàn)在已經(jīng)成功配置了OWASP的規(guī)則。現(xiàn)在,我們將測試對一些最常見的Web應(yīng)用攻擊。將測試ModSecurity是否擋住了攻擊。

為了做到這一點,我們將嘗試在一個存在存儲性xss漏洞的網(wǎng)站上進行測試,我們已經(jīng)配置ModSecurity。在一個網(wǎng)站中最常見的XSS漏洞的位置將是搜索框,用戶可以在網(wǎng)站上搜索任何東西。如果惡意用戶試圖在搜索框中注入Java腳本或HTML腳本,它會在瀏覽器中執(zhí)行。我們可以在搜索框中輸入 。在正常情況下(當我們的服務(wù)器上的沒有任何類型的應(yīng)用程序防火墻),它會在網(wǎng)站顯示一個彈窗上本。

如果在服務(wù)器上已經(jīng)平配置ModSecurity,服務(wù)器會根據(jù)配置阻止XSS攻擊,以及生成錯誤日志。

我們可以檢查ModSecurity的錯誤日志文件。

在/var/logs/httpd/error_logs

我們可以通過下面的命令來檢查文件的最后更新的行。

tail –f /var/logs/httpd/error_logs

 

2014072015384576018.jpg

 

ModSecurity核心規(guī)則集(CRS)提供以下類別的保戶來防止攻擊。

◆HTTP Protection (HTTP防御) - HTTP協(xié)議和本地定義使用的detectsviolations策略。 
◆Real-time Blacklist Lookups(實時黑名單查詢) -利用第三方IP信譽。
◆HTTP Denial of Service Protections(HTTP的拒絕服務(wù)保護) -防御HTTP的洪水攻擊和HTTP  Dos 攻擊。 
◆Common Web Attacks Protection(常見的Web攻擊防護) -檢測常見的Web應(yīng)用程序的安全攻擊。 
◆Automation Detection(自動化檢測) -檢測機器人,爬蟲,掃描儀和其他表面惡意活動。 
◆Integration with AV Scanning for File Uploads(文件上傳防病毒掃描) -檢測通過Web應(yīng)用程序上傳的惡意文件。 
◆Tracking Sensitive Data(跟蹤敏感數(shù)據(jù)) -信用卡通道的使用,并阻止泄漏。 
◆Trojan Protection(木馬防護) -檢測訪問木馬。 
◆Identification of Application Defects (應(yīng)用程序缺陷的鑒定)-應(yīng)用程序的錯誤配置警報。 
◆Error Detection and Hiding(錯誤檢測和隱藏) -偽裝服務(wù)器發(fā)送錯誤消息。

0x03 參考文章:

https://www.owasp.org/index.php/Category:OWASP_ModSecurity_Core_Rule_Set_Project

http://spiderlabs.github.io/owasp-modsecurity-crs/

http://www.modsecurity.org/demo/crs-demo.html

http://www.atomicorp.com/wiki/index.php/Mod_security

https://github.com/SpiderLabs/owasp-modsecurity-crs

https://www.owasp.org/index.php?title=Projects/OWASP_ModSecurity_Core_Rule_Set_Project/Releases/ModSecurity_2.0.6/Assessment&setlang=es

原文地址:http://resources.infosecinstitute.com/configuring-modsecurity-firewall-owasp-rules/

責任編輯:藍雨淚 來源: 烏云知識庫
相關(guān)推薦

2023-12-17 14:53:06

NginxModSecurit

2012-04-26 18:59:43

防火墻WEB應(yīng)用防火墻沙龍

2009-09-28 10:06:09

Linux防火墻Linux規(guī)則

2013-09-11 20:09:08

下一代防火墻NGFW

2019-07-04 22:54:15

防火墻CMP系統(tǒng)安全

2009-02-22 09:30:24

2010-09-14 14:26:50

2009-12-09 14:34:58

2011-03-15 15:47:15

Iptables防火墻

2011-03-25 11:18:51

2011-01-28 09:18:03

2010-09-27 15:57:15

防火墻規(guī)則集

2011-03-16 16:23:23

保存iptables防火墻

2010-09-14 10:07:40

2010-03-29 13:08:24

CentOS防火墻

2009-12-10 16:02:11

Juniper防火墻配

2010-03-08 09:09:48

2014-08-05 09:50:40

CentOS防火墻

2009-11-30 13:05:00

Suse防火墻

2025-05-13 08:30:00

Firewalld防火墻Linux
點贊
收藏

51CTO技術(shù)棧公眾號

青青影院一区二区三区四区| 欧美黑人狂野猛交老妇| 国产又大又黄又粗又爽| 永久免费av在线| 国产精品资源网| 午夜美女久久久久爽久久| 玖玖爱在线观看| 四虎成人精品一区二区免费网站| 亚洲综合男人的天堂| 久久精品中文字幕一区二区三区 | 亚洲精品女人| 中文字幕亚洲第一| 成年女人免费视频| 97精品国产99久久久久久免费| 亚洲卡通动漫在线| 欧美xxxx黑人又粗又长精品| 国产精品视频a| 亚洲在线日韩| 欧美成人亚洲成人日韩成人| 青青草福利视频| 欧美h版在线观看| 色婷婷久久久综合中文字幕| 黑人巨茎大战欧美白妇| 人成在线免费视频| 国产福利91精品一区| 国产91精品不卡视频| 欧美做爰爽爽爽爽爽爽| 国产毛片一区二区三区| 亚洲成人999| 激情文学亚洲色图| 成人va天堂| 岛国av一区二区| 成人免费网站入口| 精品国产丝袜高跟鞋| 国产亚洲一区字幕| 精品久久一区二区三区蜜桃| 性生活视频软件| 久久99久久99小草精品免视看| 日本国产欧美一区二区三区| 日本a在线观看| 在线中文一区| 久久国产精品久久国产精品| 538精品视频| 免费一区二区三区视频导航| 亚洲高清久久网| 麻豆免费在线观看视频| 97精品资源在线观看| 在线国产电影不卡| aaaaaa亚洲| 中文日产幕无线码一区二区| 亚洲va欧美va天堂v国产综合| japanese在线播放| 国产二区三区在线| 亚洲男人的天堂网| 粉嫩av一区二区三区天美传媒 | 国产主播中文字幕| 欧美电影免费观看| 色久优优欧美色久优优| 国产性xxxx18免费观看视频| 欧美aa在线观看| 欧美色xxxx| 欧美韩国日本在线| 78精品国产综合久久香蕉| 91久久精品国产91性色tv| 免费激情视频在线观看| 日本一道高清亚洲日美韩| 欧美专区在线观看一区| 中文字幕国产免费| 成人综合日日夜夜| 精品国内二区三区| 亚洲国产精品无码久久久久高潮| 欧美电影在线观看免费| 国产偷国产偷亚洲清高网站| 3d动漫精品啪啪一区二区下载| 天天躁日日躁狠狠躁欧美巨大小说| 日韩精品极品在线观看播放免费视频 | 欧美自拍电影| 欧美三级一区二区| 日韩精品视频网址| 福利片一区二区| 亚洲片在线观看| 欧美色视频一区二区三区在线观看| 天天综合久久| 久久全球大尺度高清视频| 97久久久久久久| 免费久久精品视频| 高清不卡日本v二区在线| 青青草免费在线| 成人欧美一区二区三区白人 | 日本小视频在线免费观看| 五月开心婷婷久久| 一级片视频免费观看| 我要色综合中文字幕| 日韩精品中文字幕视频在线| 林心如三级全黄裸体| 欧美日韩精品一本二本三本 | 电影一区二区三区久久免费观看| 精品国产精品网麻豆系列| 3d动漫精品啪啪一区二区下载| 99久精品视频在线观看视频| 午夜欧美不卡精品aaaaa| 波多野结衣一区二区在线| 国产美女视频一区| 欧美激情一区二区三区在线视频| 麻豆最新免费在线视频| 亚洲成人免费视频| 日韩欧美国产片| 欧美变态挠脚心| 久久久国产一区二区| 色婷婷在线观看视频| 毛片基地黄久久久久久天堂| 国产视频一区二区三区四区| 男人资源在线播放| 色综合天天狠狠| 精人妻一区二区三区| 欧美午夜精品一区二区三区电影| 久久久久久久国产精品视频| 一区二区三区免费观看视频| 91麻豆国产福利在线观看| 国产日产欧美一区二区| 日日夜夜天天综合| 亚洲精品福利在线| 久草视频手机在线观看| 蜜臀av性久久久久av蜜臀妖精| 精品网站在线看| 在线免费观看a视频| 欧美日韩一区二区三区视频| 成人免费av片| 亚洲人www| 99久久久久国产精品免费| 伊人免费在线| 在线看国产日韩| 90岁老太婆乱淫| av成人激情| 国产高清不卡av| 在线不卡日本v二区707| 欧美精品在线一区二区| 日本成人免费视频| 久久蜜桃精品| 免费观看成人高| 自拍网站在线观看| 亚洲国产精品电影| 国产精品不卡av| 国产成a人亚洲| 久久久久久久久久伊人| 国产精品毛片aⅴ一区二区三区| 中文字幕亚洲无线码a| 波多野结衣视频网址| 国产日韩欧美不卡| 成年人网站大全| av在线不卡顿| 国产欧美日韩亚洲精品| aiai在线| 91精品婷婷国产综合久久竹菊| 免费看一级黄色| 国内精品国产三级国产a久久| 中文字幕久久一区| 国产电影一区| 色综合91久久精品中文字幕 | 久久久99精品视频| 精品网站999| 欧美精品激情在线| 天堂在线中文网| 欧美视频一区二区三区…| 中文字幕狠狠干| 日韩影院精彩在线| 艳色歌舞团一区二区三区| www 久久久| 欧美国产第二页| 五十路在线视频| 在线免费亚洲电影| frxxee中国xxx麻豆hd| 国产v综合v亚洲欧| 又粗又黑又大的吊av| 国产一区不卡| julia一区二区中文久久94| av在线网页| 亚洲视频一区二区| 国产绿帽刺激高潮对白| 亚洲国产cao| 69精品无码成人久久久久久| 国产一区二区在线影院| 免费看毛片的网址| 国内亚洲精品| 69堂成人精品视频免费| bl在线肉h视频大尺度| 亚洲另类图片色| 国产精品人妻一区二区三区| 一区二区三区91| 美女100%无挡| 国产精品自在在线| 欧美精品一区二区三区免费播放| 99精品网站| 欧美大香线蕉线伊人久久国产精品| 日日夜夜亚洲| 91精品国产高清久久久久久| 自拍视频在线| 亚洲国产三级网| 亚洲性在线观看| 午夜精品影院在线观看| 国产精品一区二区亚洲| 9l国产精品久久久久麻豆| 亚洲欧美国产中文| 免费精品视频| 4444亚洲人成无码网在线观看| 亚洲色图美女| 俄罗斯精品一区二区三区| 亚洲电影有码| 国模精品系列视频| av色综合久久天堂av色综合在| 精品视频久久久| www.久久久久久久久久| 91成人看片片| 日本免费一二三区| 专区另类欧美日韩| 国产伦精品一区二区三区视频女| 成人av资源网站| 国产欧美精品一二三| 亚洲综合激情| 国产欧美日韩网站| 亚洲精品二区三区| 亚洲不卡1区| 夜夜春成人影院| 国产美女精品在线观看| 国产日韩欧美中文在线| 国产成人一区二区三区小说| 黄视频免费在线看| 欧美极品少妇xxxxⅹ裸体艺术| 免费高清完整在线观看| 伊人久久久久久久久久久| 视频国产一区二区三区| 欧美精品一区二区三区蜜桃视频 | 久久xxx视频| 日本乱人伦a精品| 在线视频cao| 欧美一级大片视频| 国产乱码精品一区二三赶尸艳谈| 久久国产精彩视频| 国产成人在线视频免费观看| 按摩亚洲人久久| 欧美成人性生活视频| 最近2019年中文视频免费在线观看| 三级在线播放| 精品视频久久久久久| 欧美新色视频| 亚洲视频一区二区| 91在线播放网站| 中文字幕欧美在线| 91大神xh98hx在线播放| 日韩一二三在线视频播| 亚洲精品承认| 久久亚洲国产精品| 最新超碰在线| 久久久久女教师免费一区| √8天堂资源地址中文在线| 性色av一区二区三区免费 | 你懂的国产精品| 日韩免费在线观看av| 亚洲经典在线看| www.com毛片| 视频在线观看国产精品| 亚洲黄色av网址| 美洲天堂一区二卡三卡四卡视频 | 99视频超级精品| 久久丫精品国产亚洲av不卡 | 欧美日韩精品在线观看视频 | 国产成人三级在线播放| 日韩欧美的一区二区| 午夜福利理论片在线观看| 亚洲欧洲国产一区| 蜜芽在线免费观看| 久久91亚洲精品中文字幕奶水| 18aaaa精品欧美大片h| 欧洲美女免费图片一区| 日韩制服一区| 97人人干人人| 亚洲97av| 免费久久久久久| 最新亚洲激情| 男人搞女人网站| 国产精品资源网站| 亚洲第一成人网站| 亚洲欧美偷拍卡通变态| 日韩精品一区二区av| 欧美性色黄大片| 亚洲av无码国产综合专区| 亚洲美女自拍视频| av免费在线观| 国产不卡精品视男人的天堂| aa亚洲一区一区三区| 精品日本一区二区三区在线观看| 日韩精品网站| 黄色网页免费在线观看| 久久电影网电视剧免费观看| 国产视频久久久久久| 国产精品午夜在线| 日韩激情在线播放| 欧美日韩电影在线| 四虎影院在线域名免费观看| 精品国产欧美一区二区五十路 | 91久久久久久久久久久久久| 欧美调教在线| 麻豆视频传媒入口| 日本视频免费一区| 中文字幕 日本| 亚洲少妇30p| 艳妇乳肉豪妇荡乳av无码福利| 亚洲国产成人精品电影| 免费av不卡| 国产成人综合一区二区三区| 国产欧美自拍一区| 中文字幕第一页亚洲| 久久字幕精品一区| 影音先锋黄色资源| 亚洲国产精品自拍| 99在线精品视频免费观看软件| 亚洲男女自偷自拍图片另类| 大桥未久在线播放| 亚洲精品欧美日韩专区| 色综合天天爱| 中文字幕欧美人妻精品一区| 成人av在线资源| 久久97人妻无码一区二区三区| 欧美日韩精品二区第二页| 能在线看的av| 欧美诱惑福利视频| 日韩深夜福利| av免费看网址| 成人免费视频caoporn| 欧美黄色免费看| 91精品国产综合久久久蜜臀图片| 91精品专区| 国产精品专区h在线观看| 深爱激情久久| 男人操女人免费| 2023国产精品| 国产成人无码一区二区在线播放| 精品亚洲国产视频| 天堂√中文最新版在线| 久久精品久久精品国产大片| 99精品视频免费观看视频| 在线精品一区二区三区| 五月婷婷久久丁香| 亚洲欧洲成人在线| 热门国产精品亚洲第一区在线| 欧美wwwwww| 日韩欧美精品在线观看视频| 91片在线免费观看| 无码日韩精品一区二区| 亚洲社区在线观看| 免费一区二区三区四区| 中文字幕在线亚洲三区| 国产一区不卡视频| 国产一级一级片| 精品sm捆绑视频| 中日韩脚交footjobhd| 欧美亚洲一级二级| 美国三级日本三级久久99| 少妇视频一区二区| 日韩欧美自拍偷拍| 9999在线视频| 欧美一级爽aaaaa大片| 另类中文字幕网| 在线免费观看亚洲视频| 欧美精品一区二区三区四区| 亚洲精品中文字幕| 亚洲精品一区二| 国产麻豆视频精品| 国产视频91在线| 色多多国产成人永久免费网站| 精品一区二区三区中文字幕 | 欧美日韩免费观看视频| 亚洲一区二区三区精品在线观看 | 国产传媒一区二区三区| 久久不射2019中文字幕| 久草福利资源在线| 精品国产乱码久久| av在线播放一区| 丁香色欲久久久久久综合网| 2欧美一区二区三区在线观看视频| 性高潮视频在线观看| 欧美成人中文字幕| 日韩系列在线| 福利片一区二区三区| 亚洲国产精品久久一线不卡| 国际av在线| 99re在线观看视频| 天堂久久久久va久久久久| 中文字幕人妻一区二| 日韩h在线观看| 在线成人免费| 男人揉女人奶房视频60分| 国产精品激情偷乱一区二区∴| 欧美一区二区黄片| 国产精品国产三级国产专播精品人 | 2欧美一区二区三区在线观看视频| 91欧美日韩麻豆精品| 91精品国产91久久久久久久久 | 成人在线看视频| 一区二区三区视频在线观看 |