论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
安全
›
网络安全
›
最新WAF相关知识及安全狗的部署和绕过_安全狗waf拦截规 ...
最新WAF相关知识及安全狗的部署和绕过_安全狗waf拦截规则,看完99%的人都学 ...
我爱普洱茶
金牌会员
|
2024-7-25 12:01:22
|
显示全部楼层
|
阅读模式
楼主
主题
859
|
帖子
859
|
积分
2577
一、网安学习发展路线图
网安全部方向的技能点做的整理,形成各个范畴的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网安视频合集
观看零基础学习视频,看视频学习是最快捷也是最有用果的方式,跟着视频中老师的思路,从基础到深入,还是很容易入门的。
三、佳构网安学习书籍
当我学到肯定基础,有自己的理解能力的时候,会去阅读一些前辈整理的书籍或者手写的条记资料,这些条记详细记载了他们对一些技能点的理解,这些理解是比力独到,可以学到不一样的思路。
四、网络安全源码合集+工具包
光学理论是没用的,要学会跟着一起敲,要动手实操,才气将自己的所学运用到现实当中去,这时候可以搞点实战案例来学习。
五、网络安全面试题
最后就是各人最关心的网络安全面试题板块
网上学习资料一大堆,但如果学到的知识不成体系,遇到题目时只是浅尝辄止,不再深入研究,那么很难做到真正的技能提升。
需要这份系统化资料的朋友,可以点击这里获取
一个人可以走的很快,但一群人才气走的更远!岂论你是正从事IT行业的老鸟或是对IT行业感爱好的新人,都欢迎加入我们的的圈子(技能交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习发展!
4) 记录日志
(三) WAF分类
(四) WAF检测
1) 手动检测
2) 工具检测
二:安全狗使用指南
(一) 安全狗的下载
(二) 安全狗的安装
(三) 安全狗绕过
一:WAF基础知识
(一)WAF简介
WAF即Web应用步伐防火墙通过过滤和监督Web应用步伐与Internet之间的HTTP通讯来资助掩护Web应用步伐,Web Application Firewall (WEB 应用防护系统)。WAF与传统的 Firewall (防火墙) 不同,WAF 针对的是应用层。WAF可以用来屏蔽常见的网站漏洞攻击,如SQL注入,XML注入、XSS等。WAF针对的是应用层而非网络层的入侵,从技能角度应该称之为Web IPS。
(二)WAF工作原理
WAF的工作原理重要分为4个步骤:流量识别——>攻击检测——>攻击防御——>记录日志
1)流量识别:识别来自客户端的HTTP请求,并对HTTP请求包进行剖析。WAF可以检查请求头、请求体、Cookie、URL参数等信息,并识别此中的攻击。
2)攻击检测:对识别的HTTP请求包进行攻击检测,匹配防御规则模块。WAF可以使用多种技能来检测攻击,比方正则表达式、特征匹配、举动分析等。WAF可以检测多种攻击,包括SQL注入、XSS、CSRF、命令注入等。
3)攻击防御:WAF根据检测结果接纳相应的步伐,比方拦截请求、阻止访问、记录事件等。WAF可以使用多种技能来相应攻击,比方重定向、报错、拦截、返回 403 页面或者跳转到指定页面或者不返回任何数据,抑或拉黑IP。
4)记录日志:WAF在处理的过程中会将拦截处理的日志记录下来,方便用户在后续中可以进行日志查看分析。
(三)WAF分类
WAF重要分为嵌入式WAF、非嵌入式WAF:
1)嵌入式WAF: 指的是网站内置的WAF。既来自网站内部的过滤,直接出现在网站代码中,比如过滤敏感字符,对潜在的威胁的字符进行编码、转义等。
2)非嵌入式WAF:指的是硬件型WAF、云WAF、软件型WAF之类的
(1)硬件WAF:硬件WAF通常是一种独立设备,它可以与网络交换机、路由器等设备集成,拦截来自外部网络的流量,并对Web应用步伐进行掩护。硬件WAF通常具有高性能和低延迟,实用于高流量的Web应用步伐。硬件WAF的代价一般比力昂贵,支持多种方式部署到Web服务器前端,识别外部的非常流量,并进行阻断拦截,为Web应用提供安全防护。
代表产品有:Imperva、天清WAG等
(2)软件WAF:软件WAF通常是一种安装在服务器上的应用步伐,可以通过修改Web服务器或代理服务器的配置文件实现。软件WAF可以与多种Web服务器和应用步伐框架集成,包括Apache、Nginx、IIS等。软件WAF通常具有灵活性和易于配置的优点,实用于多种Web应用步伐。软件WAF安装过程比力简朴,需要安装到需要安全防护的web服务器上,以纯软件的方式实现。
代表产品:安全狗,云锁,D盾等
(3)云WAF: 云WAF通常是一种基于云的服务,可以将Web应用步伐的流量转发到云端进行处理。云WAF可以提供环球分布的节点,从而进步Web应用步伐的可用性和性能。云WAF通常具有弹性扩展、主动升级等优点,实用于高可用性和高性能的Web应用步伐。且云WAF的维护成本低,不需要部署任何硬件设备,云WAF的拦截规则会及时更新。对于部署了云WAF的网站,我们发出的数据请求起首会经过云WAF节点进行规则检测,如果请求匹配到WAF拦截规则,则会被WAF进行拦截处理,对于正常、安全的请求则转发到真实Web服务器中进行相应处理。
代表产品有:阿里云云盾,腾讯云WAF等
(四)WAF检测
在现实的渗透测试过程中,经常会遇到网站存在WAF的情况。网站存在WAF,意味着不能使用安全工具对网站进行测试,因为一旦触碰了WAF的规则,轻则抛弃报文,重则拉黑IP。因此,需要安全且万完备的完成渗透测试工作第一步就需要判定目的站点是否使用WAF产品。
WAF检测方式:
1)手动检测:在目的URL后加上最基础的测试语句,并放在一个不存在的参数中。因为选用的参数是不存在的,不会对网站自己实行有影响,以是正常情况应该显示正常,但是如果访问被拦截,就说明存在WAF。简言之,可输入不合规字符,查看是否触发WAF防护机制。
2)工具检测:sqlmap自带有WAF识别模块可以识别出WAF的种类。但目的的WAF并没有什么特征,sqlmap只能识别出类型为Generic,详细的识别规则在sqlmap的WAF目录下,在该目录下也可以自定义waf的识别规则。
SQLmap检测命令: sqlmap.py -u “http://xxx.com” –identify -waf --batch
二:安全狗使用指南
(一):安全狗的下载
第一步:进入安全狗下载官网::http://free.safedog.cn/
第二步:点击“产品”——>选择“免费安全产品”——>选择所需要安装的安全产品:“网站安全狗”、“服务器安全狗”.
第三步:选择系统所匹配的安全狗安装包,点击下载。
(二):安全狗的安装
注意:安全狗是基于Apache服务才气扫描Apache文件使得安装乐成,既在安装安全狗之前需要先启动Apache的系统服务。
1)点击安装步伐进行安装。若在安装过程中,出现如下两个页面:页面1中提示“服务器上没有Apache服务”,页面2中服务名为空(一般情况下,Apache服务开启,安全狗步伐会主动读取服务名),则表示Apache的系统服务未开启,需要先开启Apache的系统服务。
Apache系统服务是否启动检测方式:右击“此电脑”——>“管理”——>“服务和应用步伐”——>“服务”,查看是否启动Apache服务。
Apache系统服务启动方式:
1)使用管理员权限进入CMD,切换到Apache的bin目录下实行命令:httpd.exe -k install -n apache X(版本号)
2)注册账号:安装完成之后,需要注册一个安全狗账号。
3)配置防护规则。进入“网站防护”模块,配置防护规则。
注意:在本地电脑右下角点击安全狗图标,若上面出现:“插件尚未安装,全部防护功能都会失效”字样,表示安全狗并未启动防护功能。
原因:Apache系统服务未开启。
安全狗步伐安装乐成并防护启动验证方式:
1)出现如下图标:
2)进入靶场进行验证,通过靶场对站点进行攻击,查看安全狗是否启用拦截。
注意:若正常情况下需要在靶场进行漏洞攻击练习,则需要关闭安全狗;若练习安全狗绕过,则可开启安全狗服务。
(三)安全狗绕过
注意:当某种安全设备的绕过方式在公网上可以大量搜索到,那大概率这种方式已经无法绕过了(因为WAF规则库不绝在更新),这里先容的绕过方式是给初学者提供一个思路。
给各人的福利
零基础入门
对于从来没有接触过网络安全的同学,我们帮你预备了详细的学习发展路线图。可以说是最科学最系统的学习路线,各人跟着这个大的方向学习准没题目。
同时每个发展路线对应的板块都有配套的视频提供:
因篇幅有限,仅展示部分资料
网络安全面试题
绿盟护网行动
另有各人最喜欢的黑客技能
网络安全源码合集+工具包
全部资料共282G
,朋友们如果有需要全套《网络安全入门+黑客进阶学习资源包》,可以扫描下方二维码领取(如遇扫码题目,可以在评论区留言领取哦)~
网上学习资料一大堆,但如果学到的知识不成体系,遇到题目时只是浅尝辄止,不再深入研究,那么很难做到真正的技能提升。
需要这份系统化资料的朋友,可以点击这里获取
一个人可以走的很快,但一群人才气走的更远!岂论你是正从事IT行业的老鸟或是对IT行业感爱好的新人,都欢迎加入我们的的圈子(技能交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习发展!
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
我爱普洱茶
金牌会员
这个人很懒什么都没写!
楼主热帖
事务
大数据揭秘丨疫情影响下亚马逊女性夹克 ...
初学Vue(全家桶)-第16天(vue-router ...
KAFKA EAGLE 监控MRS kafka之操作实践 ...
Java EnumMap values()方法具有什么功 ...
OpenHarmony轻量系统开发【1】初始Open ...
如何优雅的备份MySQL数据?看这篇文章 ...
time.sleep(6)!华为AI生成图片发布会 ...
Java 中怎样将 bytes 转换为 long 类型 ...
Welcome to YARP - 8.分布式跟踪
标签云
存储
挺好的
服务器
快速回复
返回顶部
返回列表