首页 > 其他分享 >雷池WAF-动态防护新功能体验

雷池WAF-动态防护新功能体验

时间:2024-06-04 12:11:43浏览次数:12  
标签:登录 雷池 WAF 防护 动态 安装

雷池WAF

雷池WAF(Web Application Firewall,网络应用防火墙)是由长亭科技开发的一个网络安全产品,它专注于保护Web应用免受黑客攻击。

今天主要讲的是长亭雷池最近新出的功能:动态防护

更新日志

安装

雷池WAF支持多种安装方式:sh脚本安装、离线安装、牧云助手安装
本篇文章以牧云助手为例:(需要您注册长亭百川云平台账号,之后使用云主机管理助手相关命令进行绑定主机)

通过牧云助手安装雷池WAF
点击确认后开始安装,因为实际使用Docker镜像安装,会首先检测服务器是否安装了Docker。

下图为拉取镜像日志
安装日志

首次登录

首先会让我们阅读授权许可协议,在之后我们需要先使用安装完成后提供的账号密码进行登录。

忘记密码

账号密码在我们上面安装日志最后会出现,如果忘记也可以使用下面命令重置:

docker exec safeline-mgt resetadmin

重置雷池WAF密码

安装成功

在登录成功后便进入了dashboard主界面,同时我们要注意版本要>=6.0.0
dashboard

开启2fa双向验证

出于安全考虑我们可以在登录后依次点击:“系统设置 -> 雷池控制台登录设置”,开启后会退出登录跳转到登录页面让我们再次输入账号密码,之后会出现如下图所示绑定验证器的二维码,完成绑定后点击完成按钮输入一次动态口令即可成功。
绑定2fa双向验证

支持TOTP 2FA的验证器有很多,我使用的微软验证器:
Apple Store Microsoft Authenticator

添加防护站点

步骤很简单,如下图所示,根据自己需求来配置:
添加防护站点示意图

演示站点添加完成

高级防护功能之动态防护

现在提供了三种防护功能,分别以下含义:

  1. 人机验证:当用户访问您的网站时,雷池会预先检查客户端环境的合法性,真人用户会被放行,爬虫和自动化程序发起的请求将被拒之门外。
  2. 身份验证:当用户访问您的网站时,需要输入您在下方配置的用户名和密码信息,不持有下方信息的用户将被拒之门外。
  3. 动态防护:该功能开启后,您网站中的 html 和 javascript 代码在每次访问时都会被动态加密为不同的随机形态,可以有效阻止爬虫和攻击自动化利用程序。

不得不说,这次新出的功能很强,雷池WAF的发展举目可鉴,国内外少有的开源Web应用防火墙。

下面来体验一下他的强大之处:

未开启动态防护

我们查看了项目的源代码,这和开发环境中的没有任何区别
网页源码展示,并未混淆加密

开启动态防护后

开启动态防护后,代码被混淆加密,并且每次都不同

开启动态防护后页面被混淆,先经过解密:

相关链接

雷池WAF:https://waf-ce.chaitin.cn/
文档:https://waf-ce.chaitin.cn/docs/guide/install

标签:登录,雷池,WAF,防护,动态,安装
From: https://www.cnblogs.com/szyx/p/18230520

相关文章

  • 【WAF】雷池动态防护使用体验
    【WAF】雷池安装及使用体验前言在数字化时代,网络安全已成为维护国家安全、经济利益以及个人隐私的重要防线。随着网络攻击技术的不断进步和攻击手段的多样化,传统的静态防御机制已难以应对复杂多变的安全威胁。因此,动态防护的重要性日益凸显,它能够提供更为灵活和主动的安全防护手......
  • 长亭雷池WAF动态防护初体验
    去年文章中有写道长亭雷池的安装方法这里就不说,感兴趣的话可以去看看腾讯云部署雷池Web应用防火墙安装及使用体验,今天刚好看到雷池更新了动态防护这个功能挺震撼的,顺手写下初体验:之前写企业模版的时候很讨厌同行我刚写好,隔天同行就把我的界面cv过去了,最气人的是网站权重还比我......
  • 企业数据安全防护体系的关键技术性措施
    企业数据安全是维护企业核心竞争力和信誉的重要基石。随着数字化转型的加速,企业面临着日益复杂的网络安全威胁,包括但不限于数据泄露、黑客攻击、内部恶意行为等。因此,构建一套全面、高效的企业数据安全防护体系至关重要。以下是一些关键技术性措施,旨在帮助企业加强数据保护:1.......
  • 数据保护技巧揭秘:为导出文件添加防护密码的实用指南
    一、前言当涉及到敏感数据的导出和共享时,数据安全是至关重要的。在现代数字化时代,保护个人和机密信息免受未经授权的访问和窃取是每个组织和个人的首要任务之一。在这种背景下,葡萄城的纯前端表格控件SpreadJS提供的加密功能为用户提供了一种强大的工具,可以轻松地将导出的Excel......
  • MySQL注入之Fuzz测试&WAF Bypass小结
    目录BurpSuiteFuzz测试内联注释绕过union[]select联合查询绕过敏感函数绕过from[]information_schema查表报错注入示例常规绕过思路总结空格绕过引号绕过逗号绕过比较符号绕过逻辑符号绕过关键字绕过编码绕过等价函数绕过宽字节注入多参数请求拆分生僻函数输出内容过滤BurpSuite......
  • FSDump工具的内部原理和高级应用技术,基本用法和应用场景,掌握文件加密属性的查看和加密
    EFSDump初级应用的大纲:1.了解EFSDump简介:介绍EFSDump工具的作用、原理和功能。安装与配置:指导学习者如何获取和配置EFSDump工具,准备使用环境。2.基本用法查看文件加密属性:演示如何使用EFSDump查看文件的加密属性,识别加密文件。导出加密密钥:指导学习者如何导出文件的加......
  • 内网渗透-在HTTP协议层面绕过WAF
    进入正题,随着安全意思增强,各企业对自己的网站也更加注重安全性。但很多web应用因为老旧,或贪图方便想以最小代价保证应用安全,就只仅仅给服务器安装waf。本次从协议层面绕过waf实验用sql注入演示,但不限于实际应用时测试sql注入(命令执行,代码执行,文件上传等测试都通用)。原理先给......
  • 使用阿里 Druid 实现应用级waf
    Druid内置了语义级的waf,为何我们要把waf能力集成到应用中呢?1)流量waf还是存在各种解析差异导致的bypass,类似于该例子2)k8s的逐渐流行,在应用中实现waf能力能减少架构层设计负担缺点:1)需要应用安全工程师不间断配合2)对代码质量较好的开发团队会显得多此一举 本次使用springboo......
  • wafw00f一键检测目标防火墙信息(KALI工具系列十五)
    目录1、KALILINUX简介2、wafw00f工具简介 3、在KALI中使用lbd3.1查看可检测的防火墙对象3.2目标防火墙种类检测3.3 目标防火墙详细信息检测3.4将检查结果输出4、总结1、KALILINUX简介KaliLinux是一个功能强大、多才多艺的Linux发行版,广泛用于网络安全......
  • 雷池waf功能代码剖析
      看到他们发文章​-动态防护功能?了解一下具体是什么功能 就是处理了一下html和js  看一下雷池代码的构成是后台的代码Go语言使用Gin框架启动一个API服务器 ......