首页 > 其他分享 >《渗透测试》学习随笔 day6

《渗透测试》学习随笔 day6

时间:2023-03-02 17:44:30浏览次数:39  
标签:存储 随笔 Nginx day6 OSS 代理 渗透 反向 Windows2012

1 WAF

原理:Web应用防火墙,保护web

影响:常规Web安全测试手段会受到拦截 如后台Web shell连接

演示:免费D盾防护软件

Windows2012 + IIS +D盾

分类: 硬件WAF 软件WAF 云WAF

 

2 CDN

原理:内容分发服务,提高访问速度

影响:隐藏真实源IP,导致对目标测试错误

演示:阿里云备案域名全局CDN加速服务

Windows2012 + BT宝塔面板 + CDN服务

 

3 OSS

原理:云存储服务,提高访问速度

通过网站上传的文件不再存储在搭建网站的服务器上,而是云端上。

影响:文件上传漏洞基本没用

演示:https://cloudreve.org/

Windows2012 + cloudreve + 阿里云OSS

https://github.com/cloudreve/Cloudreve/releases/tag/3.7.1

1、启动应用

2、登录管理

3、配置存储信息

4、更改用户组存储属性

 

阿里云OSS:

1、开通OSS

2、新建Bucket

3、配置Bucket属性

4、配置Access访问

 

原理:

为什么要使用第三方存储?

1)静态文件会占用大量带宽

2)加载速度

3)存储空间

影响:

上传的文件或解析的文件均来自于OSS资源,无法解析,单独存储

1、修复上传安全

2、文件解析不一样

3、但Accesskey隐患

 

4 反向代理

正向代理为客户端服务,客户端主动建立代理访问目标(不代理不可达)

反向代理为服务端服务,服务端主动转发数据给可访问地址(不主动不可达)

原理:通过网络反向代理转发真实服务达到访问目的

影响:访问目标只是一个代理,非真实应用服务器

注意:正向代理和反向代理都是解决访问不可达的问题,但由于反向代理中多出一个可以重定向解析的功能操作,导致反代理出的站点指向和真实应用毫无关系!

攻击的不是真正的网站,而使网站使用的反向代理指向的站点

演示:Nginx反向代理配置

Windows2012 + BT宝塔面板 + Nginx

 

5 负载均衡

原理:分摊到多个操作单元(服务器等)上进行执行,共同完成工作任务

影响:有多个服务器加载服务,测试过程中存在多个目标情况

演示:Nginx负载均衡配置

Windows2012 + BT宝塔面板 + Nginx

#定义负载设置

upstream fzjh{

         server 47.94.236.117:80 weight=2;  定义权重

         server 47.122.22.195:80 weight=1;

}

 

 

 

 

 

 

 

 

标签:存储,随笔,Nginx,day6,OSS,代理,渗透,反向,Windows2012
From: https://www.cnblogs.com/muqing1/p/17172109.html

相关文章

  • 随笔
    随笔2023-02-19随笔2023-02-26......
  • 每日随笔2023/3/1
    今天,上了半天课,没什么收获,没怎么听,课比较水,下午醒了之后学习了android,,看了几十分钟的速成课,了解到了跳转,提示,菜单的一些需要用的操作,然后晚上看了数据库的连接,从一个新的课......
  • 《渗透测试》学习随笔 day5
    1常规化原理:源码数据都在同服务器影响:无,常规安全测试手法 2站库分离:原理:源码数据库不在同服务器存储:其他服务器上数据库&云数据库产品影响:数据被单独存放,能连接才......
  • 赛前的随笔
    对于生在河北的悲哀,其实这种悲哀很久以前就是有的,只不过之前比较单纯,比较天真,也认不清现实,只是悲哀于\(700\)分上不了清华北大,竞争压力大的悲哀,认为自己照这样努力学习,成......
  • Java基础随笔(1)abstract和interface
    publicabstractclassDemo14{publicStringvar="123";publicabstractdoublet1();publicvoidt2(Stringq){System.out.println("1......
  • Wordpress 漏洞利用与后渗透
    【作业】ColddBox靶场Wordpress漏洞利用与后渗透。突破口渗透这类CMS网站时,不要上来就狂扫,它大部分目录都是固定的,开源去看对应版本,商业的找几篇文章。特别注意的......
  • [随笔] 聊聊这一年
    2023年2月28日,距离上次博客更新已经过去了整整一年。兴致一起,时机一到,于是就写下了这一篇新随笔。这一年变化很大,其实感慨了很多次,毕业感慨了一次,生日又感慨了一次,这里就......
  • HTML——day6
    上期我们说到了css的内部样式,指的是嵌套在HTML语句中的css语句,在学习HTML开始我们就说道要将结构和样式也就是HTML和css分开但是很显然内部嵌套这样的做法并没有实现真正意......
  • 前端随笔0:URL与状态的双向绑定
    记录一些最近写前端的思考总结,也算是给自己的技术随笔开个篇在接触以React,Vue为代表的工程化前端框架前,我还是一个拿着jQuery手撸特效和手写CSS的切图仔,捣鼓Vue时......
  • 小白成神day6
    循环结构while循环while(布尔表达式){//循环内容}while是最基本的循环只要布尔表达式为true,循环就会一直执行下去我们大多数情况是会让循环停止下来的,我们需......