科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道网络安全通往巅峰之路——Web应用防火墙的发展史

通往巅峰之路——Web应用防火墙的发展史

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

目前市场上有诸如Web应用防火墙、应用防火墙、Web安全网关、下一代防火墙等多种易引起混淆的概念,用户在选择时往往会感到困惑。这几种概念有何区别和联系,将在下文中继续介绍。

来源:网界网 2011年2月25日

关键字: Web应用防火墙 WAF 梭子鱼

  • 评论
  • 分享微博
  • 分享邮件

在本页阅读全文(共2页)

  WAF:Web应用防火墙是最近两年刚刚兴起的、针对愈演愈烈的Web应用层攻击而衍生出的一种产品。利用国际上公认的一种说法,WAF是通过执行一系列针对HTTP/HTTPS的安全策略来保护Web应用的产品。

  目前市场上有诸如Web应用防火墙、应用防火墙、Web安全网关、下一代防火墙等多种易引起混淆的概念,用户在选择时往往会感到困惑。这几种概念有何区别和联系,将在下文中继续介绍。

  随着网络购物和网上交易这种涉及到金钱交易的网上活动的流行,这些活动的安全性目前来看是用户最为关注的问题。而Web应用防火墙的目标很简单,就是保护应用层的安全,且仅仅是Web应用层面的安全。

  应用层危机催生WAF的出现

  Web应用流行的征兆,对于普通的用户来说,最直接的体现就是网站类型越来越丰富了,网站数量越来越多了,利用网站可以做的事情也越来越全面了。从生活琐事到工作内容都可以通过互联网满足用户的需求。那么,随之而来的也就是黑客利用这些操作进行的牟利活动。这是WAF出现的背景之一。

  梭子鱼技术总监谷新表示,WAF的出现,还是由于传统的防火墙对于应用层的攻击是无法进行有效的抵抗的的,迫切需要一种专门针对Web应用的防火墙出现。以往的网络安全往往针对是第三层和第四层的,因为针对这两层的攻击相对来说比较简单,比如DoS攻击,传统防火墙可以识别这种针对IP的攻击。但是,随着网络攻击技术的发展,还有黑客对于传统防火墙逐渐生出的“免疫力”,以及黑客技术的迅速发展,传统防火墙逐渐显现出不足。谷新表示:“以往黑客是为了炫耀本身的技术,而现在更多的是为了利益,是为了获取有用的信息,”这也是WAF出现的背景之一。

  除去上述的几个背景之外,WAF的出现还有一个客观因素。在几年之前,像IDS、IPS这类的设备也能起到一部分的防止应用层的攻击,但是不能从根本上防护应用层的攻击,因为这些设备的安全防护都是基于特征码的。例如病毒库,这种方式针对已知病毒可有效防护,但是对于未知的攻击,例如零日攻击,却无法进行有效防护。因为Web应用层的攻击往往是针对应用系统的漏洞进行的,每个应用在发布时往往带着很多漏洞,而这些漏洞可能会在日后运行过程中不断的出现。但黑客却可以通过运行监测程序发现用户未知的漏洞,且往往很快就能发布攻击。WAF的出现,能够解决这种问题。

  WAF的应用职责

  Citrix应用与网络事业部的系统工程师刘烨表示,在国外,WAF发展的已经比较成熟了,但是在中国市场,还处于稳步上升期。中国市场上的WAF产品,目前来看还没有一个统一的标准来规定其应该包含什么功能,但是随着WAF的逐渐流行和用户认识的不断清晰,无形中也形成了一个标准。

  刘烨认为,WAF产品应该建立在理解了WEB应用是什么的前提之下,这是WAF产品必须包含的特性之一,产品本身不能只识别网络层和特征码之类的攻击,还必须识别未知的攻击。另外,他表示,WAF必须遵循一个正向的安全模型,因为目前的防护设备多数是基于特征码的,而WEB攻击却是没有特征码的。传统的防火墙无法解决此类问题。正向安全模型告诉你,你虽然没有特征码,但其实已经违背了正常的交易逻辑,这个是不允许的,这个是应用防火墙应该具有的第二个特征。

  除了上述两个特征之外,WAF还必须明确的是如何保证基于会话的保护,这是Web的一个弱点,也是Web本身所带的一个缺陷。Web应用之间本身是没有关联的,唯一能关联起来的就是Session ID和Cookies,黑客拿到了Session ID和Cookies就可以完全代替一个正常用户,这一点要通过对应用细粒度的控制来进行保护。

  最后,刘烨认为,WAF产品要懂得如何去创建规则,让用户更好地去契合这个Web应用。这将是未来中国市场共同努力的方向。

  而在谷新看来,WAF产品要包含的特征,是除了被动防御之外,还应该包含主动防御。主动防御表示,WAF不仅能够针对基于特征码的病毒库进行防御,还要对未知的攻击进行防御,要分析用户的上网行为进行主动的防御。

  其次,WAF要做到对Web应用的加速,既要有高安全性,还要有加速的功能。另外,WAF产品需要有不同的部署方式,针对不同的网络和业务特征,要有不同的部署方式,物理上串联或并联,逻辑上有桥接或旁路、路由的模式等。

  最后,针对服务器集群,WAF要能够提供负载均衡的能力,这也可以当作一个加速的机制。这个负载均衡是专门针对后台的Web服务器。

  面对着形形色色的WAF产品,以及相近的几个概念,例如应用防火墙、Web安全网关等,用户很容易产生困惑,在选择WAF产品时,除了了解到该产品的具体特性之外,也要根据自己业务的特性选择相关的产品。

  Web安全网关主要针对的是企业内网用户,访问外部网站时,起到一个过滤的作用,是为了防止恶意网站对内网的影响。这根WAF是两个概念。Web安全网关的作用是向内网用户区分哪些网站是安全的、可访问的,哪些网站是恶意的、不可访问的。

  而应用防火墙,与Web应用防火墙有一定相通的地方,他们都是针对应用的,但是Web应用防火墙是专门针对Web应用的,所以,按照这种说法,WAF可以说是应用防火墙的应用,它的目标更加的明确了,即它是专门针对Web应用的防火墙,说的再直接一点,WAF是专门针对基于浏览器的应用的防火墙。

  在部署方面,WAF也与传统的防火墙和上述的几种Web安全产品不同。传统防火墙是放在网关处,而WAF是放在了Web服务器集群的前端,只针对WEB服务器进行防护。这其实也显示出了WAF产品产生时的简单初衷——就是为了保护Web应用安全。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章