实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

位流程风
• 阅读 17

今天分享一款轻量好用又强悍的Web应用防火墙。

前言

随着项目的运营,业务规模逐渐扩大,茫茫多的WEB业务被开放到公网上,随之带来的安全问题不容小觑。

前段时间刚创建的一个实例,只挂了一个web服务器,就受到了大量的扫描和反序列化等攻击。很难想象一个正常的web业务会遭受什么...

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 这时候,部署一个合格的“防弹衣”来保护WEB资产迫在眉睫。

1 雷池简介

通过各种平台的搜索和朋友的推荐,我锁定了一款叫作“雷池SafeLine”的产品,SafeLine,中文名 "雷池",是一款简单好用, 效果突出的 Web 应用防火墙(WAF),可以保护 Web 服务不受黑客攻击。

项目地址: https://github.com/chaitin/SafeLine 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

翻看项目主页,发现这款产品支持很多实用的面向web资产的保护功能,像是人机验证、CC防护、SSL证书管理等 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

2 部署

雷池社区官网: https://waf-ce.chaitin.cn/ 帮助文档:https://docs.waf-ce.chaitin.cn 社区官网提供多种非常详细的部署过程,我选用最简单快速的方法:docker-compose一键部署,部署界面非常友好。

配置要求如下:

  • 操作系统:Linux
  • 软件依赖:Docker 20.10.14 版本以上
  • 软件依赖:Docker Compose 2.0.0 版本以上
  • 最低资源需求:1 核 CPU / 1 GB 内存 / 5 GB 磁盘

bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/manager.sh)" 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 记录下默认的管理员账号密码

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 接着访问服务器的9443端口,就可以进入雷池WAF的控制台了 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

3 添加web资产

雷池WAF可以使用反向代理的方式添加web资产

点击防护应用->添加应用 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 如果业务需要SSL部署,可以点击证书选项,新增一个证书 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 新增证书的时候,只需要确保域名被解析到部署了长亭雷池服务器的公网IP上就可以自动申请并续期了,十分方便。我配置了一个统一认证应用进行测试 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 将域名解析到长亭雷池服务器下后,访问web应用测试,可以正常访问,并且证书应用正常,届时web资产就已完成接入了。 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

4 CC防护

为了避免web服务被大量请求拖挂,我开启了CC防护功能

这里,雷池WAF不仅支持高频访问限制/封禁,还有一个等候室功能,让我们一个个试试吧 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

高频访问限制

此时通过疯狂刷新页面,来触发高频访问限制 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

等候室

开启静候室功能: 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

5 动态防护

初看这个功能的时候,我还没意识到其重要性,直到我的页面被有心人士爬下来后二次分发才想到这个功能。

启用动态防护后,页面的源码会被混淆,极大程度上提高爬下网站的难度。 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 此时访问应用会弹出正在解密的加载页面 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 此时可以看一下网页源代码,比对启用前和启用后的效果

启用前 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 启用后 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

6 身份验证

对于一些特殊的应用资产,我们可以借助长亭雷池来增加一道身份验证。

点开身份认证选项,启用该功能,并勾选账号密码作为登录方式 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 添加一个账号试试看 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 这时访问web资产,就可以看到需要输入账号密码才能进入了

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 当输入了账号密码之后出现了报错

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 原来是没有对该用户进行授权,编辑后对应用选择“允许访问”

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 然后使用该账号就可以访问这个web资产了

如果项目上有统一认证平台,还可以通过OIDC、CAS或LDAP等方式进行对接。

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 这里,我使用authentik服务器,配合OIDC协议来进行对接

首先,建立一个应用程序和provider,获取OIDC的客户端ID和secret

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 接着在雷池上配置绑定OIDC服务 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 接着回到web资产的设置里,选择OIDC认证

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 此时再访问资产,就会自动跳转到统一认证平台 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 接着就可以通过认证并访问这个资产了

实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子!

7 小结

通过这段时间的使用,长亭雷池WAF完美符合我的使用需求,它也为我挡下了大量的攻击 实测雷池WAF:轻量好用又强悍,这才是WAF该有的样子! 雷池WAF的功能远不止上述提到的这几项,依靠着活跃的社区,还有更多的场景正在被应用,更多功能正在被开发。

点赞
收藏
评论区
推荐文章
Stella981 Stella981
3年前
Nginx 配置支持 WAF
WAF(WebApplicationFirewall),中文名叫做“Web应用防火墙”WAF的定义是这样的:Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品,通过从上面对WAF的定义中,我们可以很清晰地了解到:WAF是一种工作在应用层的、通过特定的安全策略来专门为Web应用提供安全防护的产品。
Stella981 Stella981
3年前
Appscan
IBMAppScan该产品是一个领先的Web应用安全测试工具,曾以WatchfireAppScan的名称享誉业界。RationalAppScan可自动化Web应用的安全漏洞评估工作,能扫描和检测所有常见的Web应用安全漏洞,例如SQL注入(SQLinjection)、跨站点脚本攻击(crosssitescripting)、缓
Stella981 Stella981
3年前
Bypass ngx_lua_waf SQL注入防御(多姿势)
0x00前言ngx\_lua\_waf是一款基于ngx\_lua的web应用防火墙,使用简单,高性能、轻量级。默认防御规则在wafconf目录中,摘录几条核心的SQL注入防御规则:select.(from|limit)(?:(union(.?)select))(?:from\Winformation_schema\W)这边
亚马逊云科技中国区上线Web应用程序防火墙 WAF
利用WAF为Web应用提供防护,在这里,我们以Naxsi为例来演示下如何利用WAF来为其后端的Web应用提供安全防护。Naxsi是一个开放源代码、高效、低维护规则的Nginxweb应用防火墙模块。Naxsi的主要目标是帮助人们加固他们的web应用程序,以抵御SQL注入、跨站脚本、跨域伪造请求、本地和远程文件包含漏洞。(WebApplicationFir
Stella981 Stella981
3年前
Node.js软肋之CPU密集型任务
  Node.js在官网上是这样定义的:“一个搭建在Chrome JavaScript运行时上的平台,用于构建高速、可伸缩的网络程序。Node.js采用的事件驱动、非阻塞I/O模型使它既轻量又高效,是构建运行在分布式设备上的数据密集型实时程序的完美选择。”Web站点早已不仅限于内容的呈现,很多交互性和协作型环境也逐渐被搬到了网站上,而且这种需求还在不断地增长
Wesley13 Wesley13
3年前
UEditor使用说明
UEditor使用说明UEditor是由百度web前端研发部开发所见即所得富文本web编辑器,具有轻量,可定制,注重用户体验等特点,开源基于BSD协议,允许自由使用和修改代码。 !(https://oscimg.oschina.net/oscnet/c5da02e392bca54c54520b8f38d0b
安全可信 | 强墙出击!天翼云Web应用防火墙(原生版)硬核亮相!
12月9日,由中国信息通信研究院主办的“墙墙联合——云上防火墙技术沙龙”在线上顺利举行,研发专家吴雷分享了新标准、新需求下云Web应用防火墙(云WAF)的发展方向,并介绍了天翼云Web应用防火墙(原生版)的功能及特性。会上,信通院云WAF评估结果发布,天翼
位流程风 位流程风
2个月前
Web 应用防护利器!SafeLine 雷池深度解析​
在网络安全威胁日益严峻的当下,Web应用面临着各种攻击风险,如何为Web服务筑牢安全防线成为开发者和企业关注的焦点。今天给大家推荐一款超实用的Web应用防火墙(WAF)——SafeLine,中文名“雷池”,它凭借简单易用的操作和卓越的防护效果,为Web服务打造坚实的安全壁垒。​
位流程风 位流程风
1个月前
个人开发者的安全之选:雷池WAF与腾讯云EdgeOne/阿里云ESA集成
随着网络安全风险持续上升,Web应用防火墙已成为网站安全的基础组件。对个人开发者而言,开源的雷池WAF能提供企业级的安全防护,但单纯使用WAF面临几个显著挑战:1.DDoS防护能力有限:源站防护无法有效应对大流量攻击2.性能瓶颈:所有流量直接打到WAF宿主
位流程风 位流程风
2星期前
怕重放攻击耗资源、扒数据?雷池 WAF 人机验证 + 防重放联动,让重复请求自动 “失效”
SafeLine雷池不让黑客越过半步👋项目介绍SafeLine,中文名"雷池",是一款简单好用,效果突出的Web应用防火墙(WAF),可以保护Web服务不受黑客攻击。雷池通过过滤和监控Web应用与互联网之间的HTTP流量来保护Web服务。可以保护Web服