精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

基于追蹤標記的WAF設計思路

安全 應用安全
本文所述WAF從“潛在攻擊識別、溯源取證分析"等方面彌補了傳統WAF的不足,即保護了業務系統的安全性,又具備一定的溯源取證的能力。

一、相關背景

目前,市面上的WAF產品通常采用”發現即阻斷“的策略,以防護針對業務系統的Web攻擊行為。雖然該策略可及時阻斷攻擊,但形式上過于簡單,并不能有效掌握攻擊者進一步的攻擊意圖,也不能有效提高攻擊者的成本投入。本文借鑒蜜罐的思想,構思一種融合欺騙技術的WAF系統,目的是為現有WAF提供一種設計思路。相對于傳統WAF,本文所述WAF不僅具有傳統WAF的功能,同時可識別并追蹤攻擊者。

如圖1所示,WAF系統以串聯方式部署在業務系統的前面,用于對來自互聯網的流量進行檢測:當發現客戶請求為正常流量時,則將其轉發給業務服務區部署的“真實業務系統”,從而為正常用戶提供所需的互聯網服務;當發現客戶請求為惡意流量時,則會對攻擊源進行唯一性標記,并把該客戶端的流量通過NGINX集群牽引到鏡像服務區部署的“鏡像業務系統”。

1657272512_62c7f8c04e018348d0909.png!small?1657272535442

圖1 WAF部署模式和運行流程

1.業務服務區:部署有“真實業務系統”,用于處理正常用戶的訪問請求。如果“潛在攻擊者”不對系統發起攻擊,那么其訪問請求會被轉發到真實的業務服務區。只是一旦其發起攻擊行為,便會被WAF標記為“攻擊源”,并進行唯一性標記,那么其當前、及后續訪問請求都會被牽引到鏡像服務區。由于“鏡像業務系統”的前端展示和業務功能與“真實業務系統”沒有區別,所以整個牽引過程對攻擊者是無感的。

2.鏡像服務區:部署有“鏡像業務系統”,用于處理攻擊者的訪問請求。如前所述,該系統的前端展示和業務功能與“真實業務系統”沒有區別,在使用過程中很難區分,同時做了數據脫敏處理、偽造了一些常見漏洞點。此外,為了防止攻擊者在獲取鏡像服務區的機器權限后,以此為跳板,對業務服務區發起攻擊,部署時要求鏡像服務區與業務服務區需完全隔離,最好是物理層面的隔離。

3.欺騙服務區:部署有各種“欺騙性系統”,用于引誘黑客在內網橫行滲透過程中的攻擊。“欺騙服務區”本質是一個蜜網,其目的是為了更長時間的浪費攻擊者的時間與精力,更多的掌握攻擊者的行為、手段、技能,更大程度上使攻擊者漏出馬腳、從而溯源其身份。比如:在數據庫中存儲一些偽造的、帶有標記性特征的“高價值客戶數據”,一旦被攻擊者拿到并在網上售賣,則可對攻擊者做進一步的溯源;在系統中放置一些偽造的、帶有木馬功能的“敏感文件”,一旦被攻擊者拖回并打開,則可反向控制攻擊者的客戶端。

備注:鏡像服務區、欺騙服務區可部署在阿里云、騰訊云等公有云平臺上(或者其它隔離環境),本地IDC通過NGINX集群將識別到的攻擊流量轉發到這些區域。

二、系統設計

本文所述WAF的核心功能包括五個模塊,分別是:流量檢測模塊、終端標記模塊、流量分發模塊、漏洞配置模塊、指紋采集模塊。(只是個人想法,可根據實際擴展)

1657272689_62c7f9715a43191a60414.png!small?1657272712245

圖2 WAF概要設計和核心模塊

1.流量檢測模塊:不僅具備常規WAF的通用功能,如:SQL注入檢測、XSS漏洞檢測、代碼執行檢測、文件上傳檢測等,同時還具備“攻擊源標記查驗”功能,目的是判斷請求流量中是否帶有“終端標記模塊”下發的攻擊源標記字段。如果請求流量中帶有攻擊源標記字段, 表明該請求是“已被標記為攻擊源”的客戶端發起的,則直接將該請求經NGINX集群牽引至“鏡像業務系統”;如果請求流量中沒有攻擊源標記,表明該請求是正常的客戶端發起的,則會繼續判斷是否帶有攻擊特征。

2.終端標記模塊:用于對發起惡意請求的客戶端進行標記。當流量檢測模塊發現當前請求為惡意請求時,便會調用終端標記模塊在HTTP響應包中插入標記字段,以對發起該請求的客戶端進行唯一性標記。其中,插入標記字段的功能是通過set-cookie實現的,該特征字符串會反向到達、并存儲在攻擊者的瀏覽器中。由于該cookie值的過期時間設置為永久,因此只要不手動清除,瀏覽器隨后訪問目標網站的所有請求都會帶上該字段。(格式: trackid=32位隨機字符串,形如:trackid =92f4ac47-527b-11eb-ba1b-f45c89c42263)

3.流量分發模塊:用于根據“流量檢測模塊”的判定結果信息、以及WAF系統中配置的路由信息,將訪問請求分發到“真實業務系統”或“鏡像業務系統”。其中,如果是“已知攻擊源發起的請求”或“某客戶端初次發起的惡意請求”,則將其經NGINX集群牽引到“鏡像業務系統”;如果是 “正常客戶端發起的請求”,則將其牽引到“真實業務系統”。對客戶端而言,整個過程是完全透明的,且需要攻擊者通過瀏覽器發起請求。

4.漏洞配置模塊:用于在“鏡像業務系統中”中以“插件化”形式配置偽造的漏洞點,目的就是讓黑客發現并對其攻擊。其中,在部署漏洞前,可通過虛擬機鏡像手段將業務系統從“業務服務區”克隆到了“鏡像服務區”,并做好數據脫敏工作。在配置漏洞點的時候,漏洞配置模塊可將事先構建好的漏洞文件下發到“鏡像業務系統”服務器。(該功能可作為WAF的一部分,或者獨立于WAF部署)

5.指紋采集模塊:用于采集攻擊者的客戶端設備指紋信息,攻擊者的第三方平臺賬號、鍵盤記錄、訪問過的網站等信息。其中,整個過程是通過在“鏡像業務系統”的返回頁面中插入溯源腳步(JavaScript代碼)實現的。當溯源腳本反向到達攻擊源客戶端、并被瀏覽器解析執行后,便會將相關的指紋信息回送給WAF系統。其中,采集信息的豐富度一定程度上依賴于攻擊者的操作。

三、運行流程

WAF在對互聯網邊界流量處理的過程,其主要流程如圖3所示,具體步驟如下:

1657272819_62c7f9f353226d7384cf5.png!small?1657272842555

圖3 WAF對網絡流量處理流程

1.基于“流量檢測模塊”查驗流量中是否帶有“攻擊源標記”。如果沒有,則進入步驟2;如果有,則表明當前請求是已被標記為攻擊源的客戶端發起的,則跳轉到步驟4。

2.基于“流量檢測模塊”檢測流量中是否帶有攻擊行為特征。如果沒有,則表明當前請求是正常用戶發起的,則跳轉至步驟5;如果有,則進入步驟3。

3.基于“終端標記模塊”對當前網絡請求進行標記,并在對應的響應報文中通過set-cookie的方式插入攻擊源標記字符串。

4.基于“流量分發模塊”模塊將網絡流量轉發至“鏡像業務系統”。其中,該步驟處理的流量為“已知攻擊源”與“新的攻擊源”發起的網絡請求。

5.基于“流量分發模塊”模塊將網絡流量轉發至“真實業務系統”。其中,該步驟處理的流量為正常用戶使用的客戶端發起的網絡請求。備注:對于攻擊源而言,一旦被WAF標記,其當前請求以及后續發起的網絡請求,無論是否帶有惡意特征,都會被轉發到“鏡像業務系統”。

四、總結歸納

整體而言,本文所述WAF從“潛在攻擊識別、溯源取證分析"等方面彌補了傳統WAF的不足,即保護了業務系統的安全性,又具備一定的溯源取證的能力。其優點在于:

1.可以避免攻擊者對業務系統的潛在攻擊:當識別到攻擊流量后,WAF可基于“終端標記模塊”對攻擊源進行唯一性標記,進而將同一攻擊源的當前流量、以及后續流量牽引到“鏡像業務系統”,從而避免攻擊者對真實業務系統的潛在攻擊行為。

2.可消耗攻擊者的時間以及攻擊者的精力:無論何種目的、何種手段,所有的攻擊行為都是需要投入時間和精力的。由于攻擊行為被識別、牽引到了“鏡像業務系統”,使得攻擊者將時間、精力消耗在對“鏡像業務系統”的攻擊上,因此整個攻擊過程對真實的業務系統是無效的,相對降低了黑客的有效攻擊成果。

備注:本文所描述的思路需要一定的先驗條件,即:攻擊者使用瀏覽器(或配合Burp)對目標系統進行測試(目的是在Cookie中設置追蹤ID)。除了基于追蹤ID來判斷請求是否由攻擊者發起之外,也可基于“時間、源IP、目標IP”的方式進行判斷,這樣就不用考慮是否使用瀏覽器的問題了,只是有一定的誤報。當然,沒有一種技術是完美的,本文只是描述一種Web防護的思路。

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2018-06-13 07:06:05

2015-03-10 18:13:08

2020-11-05 09:04:52

MySQL隨機恢復

2013-05-14 10:05:10

Android開發游戲設計

2024-12-26 17:16:59

2015-07-30 10:46:50

2013-12-13 16:00:39

社交類APP設計思路產品經理

2011-08-18 13:57:47

Star Schema

2023-10-16 23:43:52

云原生可觀測性

2022-03-03 12:24:17

暗碼追蹤數字水印打印機

2010-07-14 09:01:07

架構設計

2013-08-09 10:56:43

2013-06-03 10:02:53

WAF繞過

2011-12-06 09:24:10

網頁設計

2012-11-23 16:30:16

2025-10-10 08:58:13

2012-04-26 10:39:43

App設計設計思路

2021-03-02 07:54:18

流量網關設計

2013-08-20 15:31:18

前端模塊化

2011-03-14 16:51:24

點贊
收藏

51CTO技術棧公眾號

波多野在线观看| 国产精品区在线观看| 一本久久青青| 欧美三级三级三级| 成人毛片100部免费看| 日韩中文字幕免费观看| 日韩精品福利网| 久久综合伊人77777尤物| 亚洲精品国产成人av在线| 激情都市亚洲| 一区二区三区欧美亚洲| 欧美一区二区三区在线免费观看| 国产精品一区二区人人爽| 亚洲看片一区| 久久久成人av| 久久精品国产久精国产一老狼| 欧美精品一区免费| 嫩草在线视频| 91丨九色丨尤物| 国产日本欧美在线观看 | 91美女精品网站| 亚洲毛片在线| 久久国产视频网站| 婷婷色一区二区三区| 国产精品视屏| 欧美一级xxx| 日本激情综合网| 久草在线资源福利站| 亚洲欧美激情一区二区| 日韩精品福利视频| 亚洲aaaaaaa| 国产成人激情av| 国产乱人伦真实精品视频| 国产成人无码一区二区三区在线 | 综合av色偷偷网| 精品久久久av| 99日在线视频| 久久久成人av毛片免费观看| 欧美日韩色婷婷| 17c丨国产丨精品视频| 国产乱色在线观看| 国产精品青草久久| 日本在线观看一区二区| 奇米影视888狠狠狠777不卡| www.av精品| 国产一区在线免费| 欧美性受xxxx狂喷水| 国产91在线观看| 91免费看蜜桃| 亚洲乱熟女一区二区| 国产精品 日产精品 欧美精品| 国产日韩中文字幕| 欧美一级黄视频| 日韩中文欧美在线| 国产精品av免费在线观看| 东京热一区二区三区四区| av色在线观看| 国产a久久麻豆| 波多野结衣一区二区三区在线观看 | 色就是色亚洲色图| 久久亚洲精品小早川怜子| 欧美日韩精品综合| jizz亚洲| 亚洲欧美日韩在线不卡| 国产免费内射又粗又爽密桃视频| 免费电影网站在线视频观看福利| 亚洲自拍偷拍综合| 久久国产精品视频在线观看| 亚洲国产福利| 欧美日韩中字一区| 小早川怜子一区二区三区| 天堂av一区| 亚洲高清一二三区| 无码人妻精品一区二区中文| 青青草原综合久久大伊人精品| 日韩一区二区福利| 欧美成人精品欧美一级| 日韩一级欧洲| 国产精品美女久久| 国产富婆一级全黄大片| 99久久国产综合精品女不卡| 欧美主播一区二区三区美女 久久精品人| av电影在线观看一区二区三区| 中文字幕亚洲精品在线观看| 国产 欧美 日本| 欧美91看片特黄aaaa| 欧美日韩国产小视频| 日本成人在线免费| 蜜桃tv一区二区三区| 爽爽爽爽爽爽爽成人免费观看| 久草视频在线资源| 久久亚洲精选| 91黄色国产视频| 免费一级在线观看| 又紧又大又爽精品一区二区| 久久久久久久久久久福利| 欧美黄页在线免费观看| 亚洲国产日韩欧美综合久久| 国产传媒视频在线| 亚洲美女黄网| 国产一区视频在线| 午夜黄色小视频| 中文字幕一区二区视频| 亚洲电影免费观看高清| 亚洲国产精品狼友在线观看| 精品国产1区| 久久久之久亚州精品露出| 国产精品成人无码| 成人深夜在线观看| 老司机av福利| 91天天综合| 日韩毛片在线看| 欧美精品videos极品| 日韩主播视频在线| 久久久com| 久草成色在线| 欧美一区二区三区四区五区| x88av在线| 99精品国产福利在线观看免费| 成人免费视频a| 成a人片在线观看www视频| 亚洲成a人片在线观看中文| 中日韩av在线播放| 国产一区二区精品福利地址| 欧美黑人巨大xxx极品| 亚洲视频在线免费播放| 国产亚洲欧美一区在线观看| 成人一区二区av| 国产成人免费av一区二区午夜| 一区二区三区视频免费| 欧美videossex极品| 成熟亚洲日本毛茸茸凸凹| 亚洲最新免费视频| jizz久久久久久| 国产一区二区三区中文| 日韩欧美在线观看免费| 91毛片在线观看| 美女日批免费视频| 精品三级av在线导航| 欧美极品美女电影一区| 亚洲精品久久久久久动漫器材一区| 亚洲婷婷综合色高清在线| 婷婷免费在线观看| 日本不卡高清| 国产日韩在线免费| 国内精品久久久久国产| 3atv一区二区三区| 少妇人妻丰满做爰xxx| 久久 天天综合| 中国成人在线视频| av在线亚洲一区| 久久综合色影院| 成人午夜视频一区二区播放| 亚洲中国最大av网站| 精品国产美女在线| 91精品中文字幕| 亚洲日韩欧美一区二区在线| 三级黄色片免费看| 欧美人与禽猛交乱配视频| 91久久国产综合久久蜜月精品 | 中文字幕色av一区二区三区| 97超碰人人看| 亚洲网址在线| 久久精品日产第一区二区三区精品版| 夜鲁夜鲁夜鲁视频在线播放| 亚洲一区二区精品| 亚洲综合精品国产一区二区三区| 中文字幕一区日韩精品欧美| 三级网站免费看| 在线亚洲精品| 亚洲va韩国va欧美va精四季| 国产精品.xx视频.xxtv| 久久视频在线直播| 亚洲卡一卡二卡三| 日韩欧美国产骚| 91视频最新网址| 懂色av一区二区三区免费观看| 欧美成人三级在线视频| 加勒比久久综合| 成人免费xxxxx在线观看| 四季久久免费一区二区三区四区| 亚洲国内高清视频| 中文字幕你懂的| 亚洲综合免费观看高清在线观看| 精品无码人妻一区| 精品午夜一区二区三区在线观看| 国产美女主播在线| 国产精品一国产精品| 亚洲精品日韩av| 亚洲精品动漫| 久久五月天综合| 天堂av中文在线资源库| 欧美电影在线免费观看| 国产特黄大片aaaa毛片| 国产精品国产自产拍高清av| 你懂的在线观看网站| 美女www一区二区| 国产av天堂无码一区二区三区| 成人一区不卡| 国产一区二区在线观看免费播放| 巨大黑人极品videos精品| 97香蕉超级碰碰久久免费软件| 中文字幕在线免费| 日韩电视剧在线观看免费网站 | av男人的天堂在线观看| 日韩欧美一卡二卡| 成人一级免费视频| 精品成人国产在线观看男人呻吟| 国产在线观看免费视频软件| 久久色成人在线| www日本在线观看| 久久99精品久久久久| 成人在线观看黄| 欧美视频亚洲视频| 亚洲一区二区三区免费观看| 亚洲va久久久噜噜噜久久| 99re视频| 精品国产鲁一鲁****| 国产精品美女主播| 欧美人体一区二区三区| 久久欧美在线电影| 呦呦在线视频| 一区二区三区四区精品| 久久精品蜜桃| 日韩激情在线视频| 免费看av毛片| 日韩免费视频一区| 国产日产亚洲系列最新| 欧美色男人天堂| 国产又粗又猛又黄视频| 午夜精品福利久久久| 国产盗摄一区二区三区在线| 国产精品美女久久久久久久久| 97国产成人精品视频| 日韩一区二区三区不卡| 欧美一区二区三区免费视频| 一本色道久久综合亚洲| 欧美三级三级三级爽爽爽| 无码人妻精品一区二区三区不卡 | youjizz亚洲| 91久久精品美女| 先锋影音一区二区| 国产精品视频中文字幕91| 欧美黄色网页| 欧美一级淫片播放口| 在线天堂资源| 欧美在线视频免费播放| 午夜av不卡| 国产精品草莓在线免费观看| 草莓视频成人appios| 国产精品久久久久久久天堂| 国产精品.xx视频.xxtv| 国产精品久久视频| 久久亚洲人体| 成人羞羞国产免费| 国产va免费精品观看精品| 91在线观看免费网站| 国产专区精品| 成人91视频| 青青视频一区二区| 欧美日韩国产综合在线| 红桃视频在线观看一区二区| 一本一本a久久| 午夜精品影院| 男人日女人逼逼| 久久综合亚州| 亚洲图片 自拍偷拍| 粉嫩绯色av一区二区在线观看| 久久亚洲一区二区三区四区五区高| 国产中文字幕在线视频| 中文字幕av一区二区| 成人免费视屏| 91黑丝高跟在线| av成人亚洲| 91亚色免费| 九九亚洲视频| av磁力番号网| 亚洲影院一区| 九九九九九伊人| 99精品黄色片免费大全| 免费网站在线高清观看| 亚洲美女在线一区| 国产无遮挡呻吟娇喘视频| 欧美色网站导航| 成人精品在线播放| 亚洲午夜激情免费视频| 久久日韩视频| 国内精品久久影院| 欧美日韩成人影院| 91手机在线观看| 久久99国内| av 日韩 人妻 黑人 综合 无码| 亚洲伦理精品| 亚洲免费999| 成人激情校园春色| 国产毛片欧美毛片久久久| 亚洲自拍偷拍av| 国产99久久久久久免费看| 日韩手机在线导航| 韩国中文字幕2020精品| 欧美成人剧情片在线观看| 亚洲天堂电影| 99久久伊人精品影院| 91porny九色| 欧美伊人久久大香线蕉综合69| 国产视频手机在线| 亚洲伦理中文字幕| 羞羞的网站在线观看| 国产精品久久久久久搜索| 极品一区美女高清| 好吊色视频988gao在线观看| 日韩中文字幕一区二区三区| 黄色在线免费播放| 亚洲欧美日韩国产一区二区三区| 中文字幕黄色片| 精品欧美久久久| 成人福利在线观看视频| 日本人成精品视频在线| xxxx日韩| 男女h黄动漫啪啪无遮挡软件| 老司机午夜免费精品视频| 波多野结衣电影免费观看| 国产精品全国免费观看高清| www.com亚洲| 日韩电视剧免费观看网站| 七七成人影院| 99视频在线| 综合国产精品| 亚洲欧美日韩一二三区| 亚洲国产精品av| 欧美激情一区二区三区免费观看| 日韩大片免费观看视频播放| 草草视频在线| 国产综合 伊人色| 一区久久精品| 成人午夜精品无码区| 亚洲欧美日韩久久精品| 一区二区三区www污污污网站| 中文字幕亚洲欧美日韩2019| 国产精品4hu.www| 亚洲一区二区在线免费观看| 小草在线视频免费播放| 久久精品99国产精品酒店日本| 国产精品久久久久久吹潮| 亚洲一区在线免费| 国产一区二区三区四| 日韩高清dvd碟片| 日韩一区二区三区在线观看| 超碰超碰在线| 春色成人在线视频| 99精品视频免费观看视频| 国产艳俗歌舞表演hd| 欧美性色xo影院| 91福利在线视频| 91性高湖久久久久久久久_久久99| 亚洲综合专区| 亚洲国产精品狼友在线观看| 精品欧美激情精品一区| 男人久久精品| 国产区精品在线观看| 91精品蜜臀一区二区三区在线| 日本在线视频播放| 亚洲va在线va天堂| 日韩av成人| 国产精品嫩草视频| 91成人免费| 亚洲av成人无码一二三在线观看| 欧美性猛交xxxx偷拍洗澡| 成人在线免费视频| 成人午夜黄色影院| 亚洲欧洲日本一区二区三区| 91网站免费视频| 欧美丰满美乳xxx高潮www| 久草在线资源站资源站| 奇米影视首页 狠狠色丁香婷婷久久综合| 免费久久精品视频| 久久久99精品| 亚洲午夜激情免费视频| 秋霞一区二区三区| 日本精品一区在线观看| 中文字幕一区三区| 亚欧在线观看视频| 国产精品日韩专区| 欧美搞黄网站| 欧美日本国产精品| 日韩欧美美女在线观看| 日日躁夜夜躁aaaabbbb| 亚洲国产视频网站| h网站视频在线观看| 91成人免费视频| 日韩精品成人一区二区在线| 欧美日韩一级大片| 亚洲色图在线观看| 一区二区三区四区精品视频| 国产自偷自偷免费一区| 一区二区三区不卡视频| www.亚洲视频| 国产在线精品一区| 国产一区二区网址| 久久久精品视频网站|