精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

戰五渣?四大云WAF實戰測試險遭團滅

安全 應用安全
許多企業將Web應用程序防火墻(WAF)默認為保護Web應用程序時的最佳實踐或合規性要求。WAF是一種特定的防火墻,旨在識別和阻止Web應用程序流量的攻擊。期望防火墻將阻止命令注入攻擊、跨站點腳本攻擊、協議違規以及其他針對Web應用程序的常見攻擊。

 許多企業將Web應用程序防火墻(WAF)默認為保護Web應用程序時的優秀實踐或合規性要求。WAF是一種特定的防火墻,旨在識別和阻止Web應用程序流量的攻擊。期望防火墻將阻止命令注入攻擊、跨站點腳本攻擊、協議違規以及其他針對Web應用程序的常見攻擊。

[[319177]]

隨著企業數字轉型和“安全上云”運動的開展,以及當下疫情加重的Web安全焦慮,越來越多的企業開始考慮云WAF防火墻產品,使用在云中預配置的WAF對Web應用進行保護。除了專業WAF廠商外,目前主要的云供應商都通過收購或者研發豐富了自己的WAF產品,它們與服務商自己的負載均衡器很好地集成在一起。

與傳統硬件WAF相比,除了巨大的價格優勢外,云WAF還有以下突出優點:

部署簡單,維護成本低

這也是云WAF最有價值和受用戶喜愛的一點,無需安裝任何軟件或者部署任何硬件設備,只需修改DNS即可將網站部署到云WAF的防護范圍之內。

用戶無需更新

云WAF的防護規則都處于云端,新漏洞爆發時,由云端負責規則的更新和維護,用戶無需擔心因為疏忽導致受到新型的漏洞攻擊。

可充當CDN

云WAF在提供防護功能的同時,還同時具有CDN的功能,在進行防護的同時還可以提高網站訪問的速率,CDN通過跨運營商的多線智能解析調度將靜態資源動態負載到全國的云節點,用戶訪問某個資源時會被引導至最近的云端節點從而提高訪問速度。

但是,目前國際市場上一些有代表性的云WAF產品(本文主要討論云計算服務商提供的云WAF),到底“能不能打”?

在Gartner的調研報告下面,很多企業安全人員的留言對云WAF也是褒貶不一,一位軟件工程師認為AWS Web Application Firewall是“最可靠的軟件”。但另一位專家稱云WAF有“需要進一步解決的問題”。至于Azure,評論似乎更加復雜。一位架構師認為,“仍準備了專用WAF設備作為備份”,盡管許多人認為它“易于實施和使用”。

由于目前市場上很少有第三方機構對云計算服務商的云WAF產品進行實戰檢測,因此客戶對云WAF性能和功能的認知,有時候可能只是一種對云安全的“蜜汁自信”。云WAF是否可以很好地阻止常見的Web應用程序攻擊?

近日,網絡安全團隊Fraktal針對AWS WAF (Amazon)、AWS WAF (Fortinet)、AZURE WAF (CRS 3.1)、BARRACUDA(梭子魚)WAF-as-a-service四款常見的云服務商的云WAF產品(服務)做了一個實戰測試,結果有些令人吃驚。測試內容如下:

測試設置

我們在AWS和Azure中搭建了測試環境,以測試云WAF。我們的設置包括以下內容:

  • 攻擊者的主機在特定的目標Web主機上執行數千個腳本化的測試用例。我們將有效負載注入了發往目標主機的HTTP GET和POST請求。
  • 在云容器平臺上,目標Web主機運行容器化自定義Web服務器——AWS Elastic Container Service ECS或Azure容器實例ACI。該Web服務器對所有傳入HTTP請求反饋HTTP響應代碼“200 OK”。
  • 目標Web主機前置一個具備WAF功能的云負載平衡器——AWS Elastic Load Balancer ELB或Azure Web Application Gateway。
  • 從Azure Marketplace配置的梭子魚WAF即服務(WaaS),將流量定向到Azure ACI上的目標Web主機。

測試團隊為AWS和Azure內部解決方案挑選了云托管版本的商業WAF產品進行對比測試。四款產品采用的規則/服務如下:

  • Azure應用程序網關WAF,使用來自開放式Web應用程序安全項目(OWASP)的CRS 3.1規則
  • 使用梭子魚托管規則從Azure市場配置的梭子魚WAF即服務(WaaS)
  • 使用Amazon托管規則的AWS WAF
  • 使用Fortinet托管規則的AWS WAF

在Azure云中,總體測試體系結構如下所示,在AWS云上的測試環境采用了完全相同的設置。

 

用于測試連接到Azure和AWS云負載平衡器的WAF的高級測試體系結構

測試梭子魚WAF即服務需要采用備用設置,測試團隊在Azure云上配置了服務,對前述設置進行了最小的更改。

 

用于在Azure中測試梭子魚WAF即服務的高級體系結構

測試團隊使用2月19日當日上述云服務上可用的托管默認值進行了測試。為了準確模擬用戶使用這些服務的最常見方式,測試者沒有刪除或添加任何可能影響檢測或阻止攻擊能力的規則或定義。對于AWS托管規則,用戶必須選擇規則組,因為可以同時啟用的規則組數量受到限制,測試者選擇了一種可以最好地覆蓋OWASP十大威脅的規則組合,為測試用例提供最佳保護。

所選規則組

  • AWS-AWSManagedRulesSQLiRuleSet
  • AWS-AWSManagedRulesLinuxRuleSet
  • AWS-AWSManagedRulesKnownBadInputsRuleSet
  • AWS-AWSManagedRulesCommonRuleSet
  • AWS-AWSManagedRulesPHPRuleSet
  • AWS-AWSManagedRulesAdminProtectionRuleSet

測試用例

為了測試WAF,測試團隊挑選了幾種現實中常見的幾種攻擊和繞過方法,針對自定義Web服務器通過HTTP發起這些攻擊,目標服務器將記錄那些通過WAF的請求。

測試使用的攻擊方法如下(詞條解釋引用自owasp.org):

  • 命令執行:通過向應用程序中注入命令破壞系統。
  • 服務器端包含注入(SSI):SSI是Web應用程序上存在的指令,用于向HTML頁面提供動態內容。服務器端包含攻擊允許通過將腳本注入HTML頁面或遠程執行任意代碼來利用Web應用程序。
  • SQL注入:向客戶端到應用程序的輸入數據中注入SQL查詢。
  • 路徑遍歷:路徑遍歷攻擊(也稱為目錄遍歷)旨在訪問存儲在Web根文件夾外部的文件和目錄。
  • 格式錯誤的XML文檔:格式錯誤的文檔可用于消耗資源或注入惡意命令。
  • 跨站點腳本(XSS):跨站點腳本(XSS)攻擊是一種注入攻擊,其中,惡意腳本通過網絡瀏覽器從惡意網站注入到原本良性和可信任的網站中。

這組測試方法代表了針對網站的典型攻擊。測試用例的目的不涉及業務邏輯弱點,以及其他可被惡意利用的應用邏輯。

檢測結果

結果是令人震驚的,除了Azure WAF,其他幾款云WAF的表現都是災難性的。

 

四大云WAF測試結果數據(百分比表示被阻止的攻擊比重,數字越高越好)

肉眼可見,使用CRS 3.1規則的Azure WAF的攻擊防護成功率遠高于其他三款云WAF產品,也是在整個測試用例集中能可靠執行的唯一云WAF服務。

測試報告的另外一個有趣發現是,是否使用URL字符編碼,對WAF的安全性能表現影響極大!例如,梭子魚阻止了我們所有未編碼的SSI測試用例,但在編碼時則僅能阻止一半。因此,從攻擊者的角度來看,嘗試使用不同的編碼可能是逃避WAF保護的有效方法。

幾個小事實

AWS托管的WAF在本次測試中的表現最為“寬松”,它會放行以下有效載荷進行攻擊:

 

此外,AWS中托管的Fortinet WAF和Azure中的梭子魚WAF即服務也都允許這兩個示例。

從有效載荷和拒絕的響應來看,很難對WAF的內部運作得出許多結論。有時,WAF的各種行為看上去非?;靵y和搞笑,例如:

  • AWS托管WAF對POST和GET請求的處理方式似乎完全不同。例如這個請求在GET請求中被阻止,但在POST請求中被允許:%2e%2e//etc/passwd。
  • AWS托管WAF能夠阻止有效負載ls-l/var/www/*,但卻又允許有效負載&& ls-l/var/www/*,|ls-l/var/www/*依此類推。
  • 梭子魚WAF即服務在該字符'是有效載荷的唯一字符時會堅定地阻止該字符,但同時又允許這樣的有效載荷,例如eval('sleep 5');和'whoami。

結論

結果表明,云WAF服務生下來就是不平等的,而且大多數IaaS云服務商的WAF服務還遠遠趕不上第三方方案。接受測試的AWS、Azure和梭子魚中,Azure WAF無疑是贏家,并且是唯一運行良好的服務。而AWS和梭子魚的產品,對一些最常見的攻擊類型都“睜一只眼閉一只眼”。

如果企業要在云中構建應用程序,則應留意“選配”的安全服務是否能夠達到安全需求。雖然購買云WAF可能是一種合規需要,但用戶應當清醒地認識到,云計算廠商的“免費午餐”,有時候安全性能可能與您想象得不太一樣。

聲明

本項云WAF測試由Fraktal網絡安全團隊的Tuomo、Tommi和Marko完成,其測試結果僅基于特定測試環境和配置,除了在特定測試環境和用例中比較云WAF服務的相對性能之外,這些測試結果無意在任何其他上下文應用場景中進行解釋或作為用戶選擇產品的依據。

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文   

 

責任編輯:華軒 來源: 51CTO專欄
相關推薦

2020-03-26 17:55:13

網絡安全網絡安全技術周刊

2021-03-10 23:32:51

黑客網絡犯罪漏洞

2011-10-21 13:59:48

Java云計算

2012-07-19 09:15:43

CloudStackEucalyptusvCloud Dire

2018-11-27 14:04:16

企業上云互聯網云平臺

2016-03-30 11:51:55

2016-03-17 17:35:15

云容器虛擬化管理Docker

2015-07-17 09:50:16

Carthage優劣比較

2011-06-10 09:44:15

iCloud蘋果

2012-09-12 10:07:20

云計算云服務

2010-07-30 09:27:48

云計算IT基礎設施CIO

2012-07-23 10:23:25

CloudStackOpenStack云平臺

2013-07-23 10:13:17

2013-10-14 09:38:24

公共云云性能基準測試云服務

2011-04-29 17:19:27

PlaybookBlackBerryRIM

2010-03-01 17:25:40

私有云

2010-03-12 16:26:35

2012-02-08 13:52:30

云計算

2016-07-08 14:02:29

云計算

2012-02-09 08:59:09

云計算誤區
點贊
收藏

51CTO技術棧公眾號

奇米综合一区二区三区精品视频| 麻豆av免费在线| 在线观看视频你懂得| 天天综合永久入口| 999久久久亚洲| 色婷婷综合久久久中文一区二区| 精品中文字幕视频| 鲁一鲁一鲁一鲁一av| 牛牛澡牛牛爽一区二区| 精品久久ai| 亚洲最色的网站| 97视频资源在线观看| 亚洲少妇xxx| 成人影院在线免费观看| 国产性色一区二区| 国产suv精品一区二区三区88区| 挪威xxxx性hd极品| 日本在线观看大片免费视频| 国产尤物一区二区| 久久久国产影院| 999在线精品视频| 国产婷婷视频在线 | 日韩精品久久一区二区| 婷婷激情五月综合| 欧美有码在线| 欧美日韩中文字幕综合视频| 久久免费一区| 中文字幕视频网站| 精品国产中文字幕第一页 | 日韩中文在线字幕| 国产精品伦一区二区三区| 成人羞羞网站入口免费| 欧美日韩精品一区二区在线播放| 亚洲国产另类久久久精品极度| 一级一级黄色片| 成人三级视频| 国产视频亚洲视频| 亚洲人成色77777| 啦啦啦中文在线观看日本| 99精品国产视频| 热99久久精品| 九一在线免费观看| 欧美成人一级| 精品欧美一区二区三区| 色999五月色| 99国产精品久久久久久久成人| 欧美成人一品| 日韩精品福利网站| 爱情岛论坛亚洲首页入口章节| 色三级在线观看| 国产超碰在线一区| 国产成人短视频| 伊人久久久久久久久久久久久久| 精品国产一区二区三区久久久蜜臀| 日韩激情视频在线播放| 久久人人妻人人人人妻性色av| 成人开心激情| 亚洲久草在线视频| 欧美精品亚洲精品| 国产美女裸体无遮挡免费视频| 免费看日韩精品| 欧美激情一区二区久久久| 18禁裸乳无遮挡啪啪无码免费| 日韩欧美激情| 欧美日韩激情小视频| 免费一级特黄特色毛片久久看| 国产日韩精品在线看| 国产白丝精品91爽爽久久| 99国精产品一二二线| 黄色av网站免费观看| 91精品99| 亚洲一级一级97网| 精品人妻一区二区免费| 九九热这里有精品| 精品欧美激情精品一区| 37pao成人国产永久免费视频| a免费在线观看| 国产三级久久久| 亚洲欧洲精品在线观看| 黄网址在线观看| 一区二区不卡在线播放| 69堂免费视频| 久久大胆人体| 欧美性猛交xxxxx水多| 男女爽爽爽视频| 国产精品xx| 一区二区三区四区精品在线视频 | 国产成人精彩在线视频九色| 中日韩av在线| 国产精品婷婷| 久久免费精品视频| 成人免费视频网站入口::| 精品免费视频| 欧美乱大交做爰xxxⅹ性3| 日韩精品一区二区三| 欧美日韩a区| 米奇精品一区二区三区在线观看| av在线播放中文字幕| 亚洲欧美综合国产精品一区| 欧美亚洲国产视频| 国产黄色片免费看| 中日韩视频在线观看| 欧美激情乱人伦一区| 国产波霸爆乳一区二区| 亚洲最新色图| 欧美另类xxx| 欧美超碰在线观看| 国v精品久久久网| 日本一区免费观看| 亚洲国产精品视频在线| 国产激情一区二区三区桃花岛亚洲| 成人黄色大片在线免费观看| 中文字幕永久免费视频| 不卡一卡二卡三乱码免费网站| 国产欧美日韩伦理| 无码精品人妻一区二区三区影院| 成人自拍视频在线| 国产一级二级三级精品| 久草中文在线观看| 日本高清成人免费播放| 熟妇人妻va精品中文字幕| 日韩一区二区三区精品视频第3页| 日韩欧美视频在线| 人妻体内射精一区二区三区| 色综合天天爱| 久久97精品久久久久久久不卡| 精品久久久久久久久久久国产字幕 | 少妇人妻互换不带套| 草草视频在线一区二区| 亚洲精品wwwww| 久久中文字幕人妻| 激情久久婷婷| 91大神在线播放精品| 日本视频免费观看| 9色porny自拍视频一区二区| 免费观看成人在线| 天堂中文а√在线| 色94色欧美sute亚洲线路一ni| v天堂中文在线| 久操成人av| 久热爱精品视频线路一| 国产精品二区一区二区aⅴ| 性欧美videos另类喷潮| 国产精品色视频| 国产黄色片网站| 99re视频精品| 国产自产在线视频| 亚洲精品555| 日韩精品资源二区在线| 精品一区二区在线观看视频| 国产一区二区三区四区老人| 青青青国产精品一区二区| 亚洲日本在线播放| 色综合一个色综合亚洲| 六月婷婷七月丁香| 伊人久久大香线蕉综合四虎小说 | 国产又猛又黄的视频| 色综合中文网| 国产精品入口免费视| 日本中文字幕视频在线| 日韩三级电影视频| 国产又粗又黄又爽的视频| 欧美国产亚洲一区| 国产精品久久久久久免费免熟| 久久影院视频免费| 免费在线成人av电影| 欧美sm一区| 在线播放视频一区| 国产传媒第一页| 亚洲高清影视| www.久久爱.cn| av女在线播放| 69久久夜色精品国产69蝌蚪网| 成人三级视频在线观看| 国产精品白丝jk黑袜喷水| 免费电影一区| 日本亚洲欧洲无免费码在线| 欧美人交a欧美精品| 天堂在线视频观看| 在线视频观看一区| 一出一进一爽一粗一大视频| 丝袜亚洲另类丝袜在线| 国产精品国产亚洲精品看不卡15| yw193.com尤物在线| 精品国产91久久久久久| 激情小说欧美色图| 99热国内精品永久免费观看| 国产国产精品人在线视| 免费**毛片在线| 欧美午夜一区二区三区免费大片| 国产精品久久AV无码| 午夜亚洲一区| 97超碰免费观看| 色999久久久精品人人澡69| 久久999免费视频| 午夜成人鲁丝片午夜精品| 欧美性大战久久久久久久| 麻豆国产尤物av尤物在线观看 | 中文无字幕一区二区三区| 国产成人黄色片| 成人精品毛片| 国产精品美女免费| www.51av欧美视频| www日韩欧美| 国产精品视频在线观看免费| 亚洲成av人片在线| 97人妻精品一区二区三区免费| ririsao久久精品一区| 中文字幕一区二区三区av| 黄色免费视频大全| 国产精品久久久久久久免费观看| 久久99热只有频精品91密拍| 免费观看亚洲天堂| 国产精品亚洲综合天堂夜夜| av基地在线| 欧美日韩一区二区在线视频| 欧美丰满少妇人妻精品| 免费的成人av| 久久www视频| 天天天综合网| 色视频一区二区三区| 香蕉久久夜色精品国产更新时间| 51久久精品夜色国产麻豆| 亚洲区欧洲区| 久久天天躁狠狠躁夜夜躁| 成人高潮成人免费观看| 精品无人区太爽高潮在线播放 | 精品卡一卡二卡三卡四在线| 麻豆亚洲av成人无码久久精品| 国产欧美日韩久久| 57pao国产成永久免费视频| 日韩一区自拍| 日韩欧美电影一区二区| 综合伊思人在钱三区| 国产乱人伦精品一区二区| 91欧美极品| 99电影在线观看| 久久久久久爱| 91观看网站| 欧美9999| 不卡一区二区三区四区五区| 欧美精品三级在线| 亚洲伊人久久大香线蕉av| a国产在线视频| 欧美激情按摩在线| 激情图片在线观看高清国产| 日韩www在线| 少妇人妻一区二区| 日韩av在线网| 麻豆av电影在线观看| 亚洲美女在线视频| 国产乱码精品一区二三区蜜臂| 欧美日韩国产乱码电影| 国产又粗又猛又黄| 91精品午夜视频| 性做久久久久久久| 亚洲成av人影院在线观看| 中文人妻熟女乱又乱精品| 欧美午夜理伦三级在线观看| 在线观看中文字幕av| 午夜精品久久久久| 日本午夜视频在线观看| 色激情天天射综合网| 精品黑人一区二区三区| 欧美日韩国产123区| 国产99对白在线播放| 精品黑人一区二区三区久久| 天堂√在线中文官网在线| 91精品国产综合久久精品| www欧美在线| 色综合天天做天天爱| 一级片免费网站| 日韩精品中文字幕一区二区三区| 天天操天天干天天爱| 亚洲天堂av在线播放| 少妇精品高潮欲妇又嫩中文字幕| 亚洲级视频在线观看免费1级| 四虎影院在线播放| 中文字幕综合一区| 免费一级毛片在线观看| 伊人伊成久久人综合网小说| 天天射天天操天天干| 亚洲色图狂野欧美| 成人午夜在线影视| 97av在线播放| 婷婷激情成人| 久久久久久国产精品免费免费| 日韩一区二区三区免费播放| 日韩av中文字幕第一页| 欧美人与禽猛交乱配视频| 精品无码一区二区三区在线| 麻豆精品在线看| 老司机午夜av| 老**午夜毛片一区二区三区| 九九久久久久久| 韩国成人福利片在线播放| 亚洲最大综合网| 成人性生交大合| 成人午夜免费影院| 精品久久久久久中文字幕一区奶水| 依依成人在线视频| 日韩av一区在线| 成人短视频在线| 国产成人精品电影| 国产区精品视频在线观看豆花| 97在线电影| 欧美日韩黑人| 5月婷婷6月丁香| 国产高清精品久久久久| 亚洲一区二区自偷自拍| 国产欧美日韩在线看| 精品无码m3u8在线观看| 午夜成人在线视频| 99精品免费观看| 一本色道久久88亚洲综合88| 国产丝袜在线播放| 亚洲伊人一本大道中文字幕| 成人aaaa| 亚洲精品乱码久久久久久自慰| 成人av在线看| 久久久精品一区二区涩爱| 8x8x8国产精品| 91caoporn在线| 国产精品久久久久aaaa九色| 欧美视频免费看| 欧美日韩精品中文字幕一区二区| 激情自拍一区| 久久久久国产免费| 亚洲色图在线视频| 黄色小视频在线免费看| 6080yy午夜一二三区久久| av资源网站在线观看| 国产成人精品一区二区| 一区二区三区视频免费观看| 亚洲成人一区二区三区| 久久福利一区| 午夜国产福利在线观看| 国产香蕉久久精品综合网| 九九热精品视频在线| 亚洲美女av黄| 韩漫成人漫画| 亚洲iv一区二区三区| 久久人体视频| 中文字幕国产高清| 亚洲欧美日韩久久| 国产叼嘿视频在线观看| 精品中文字幕视频| av成人综合| 波多野结衣家庭教师在线| www.av亚洲| 国产99久久久| 国产亚洲精品美女久久久| 91精品国产经典在线观看| 亚洲一区三区电影在线观看| 伊人久久婷婷| 亚洲国产果冻传媒av在线观看| 天天做天天摸天天爽国产一区| 日本黄色三级视频| 日韩视频永久免费观看| 婷婷精品久久久久久久久久不卡| 一本二本三本亚洲码| 亚洲欧美日韩专区| 精品人妻无码一区| 欧美日韩精品欧美日韩精品一| 黄色在线免费网站| 国产99在线播放| 999国产精品永久免费视频app| 国产性生活一级片| 亚洲一卡二卡三卡四卡| 在线观看免费视频a| 欧美成人精品在线视频| 风间由美性色一区二区三区四区| 欧美黑人经典片免费观看| 国产午夜精品一区二区三区四区 | 男男视频亚洲欧美| 欧美性x x x| 在线观看91视频| 九七久久人人| 狠狠干一区二区| 欧美一区精品| 久久无码人妻精品一区二区三区| 欧洲精品在线观看| 亚洲综合影视| 亚洲一区二区三| 国产精品入口| 麻豆一区在线观看| 亚洲国产婷婷香蕉久久久久久| 成人免费毛片嘿嘿连载视频…| 天堂а√在线中文在线| 久久午夜老司机| 国产ts变态重口人妖hd| 日本午夜精品理论片a级appf发布| 888久久久| 一级片手机在线观看| 欧美一级搡bbbb搡bbbb| 韩国成人动漫| 99热久久这里只有精品| 国产精品网曝门| 四虎在线观看| 成人午夜影院在线观看|