上云无忧 > 文档中心 > 天翼云Web应用防火墙(边缘云版)设置合规检测策略
Web应用防火墙(边缘云版)
天翼云Web应用防火墙(边缘云版)设置合规检测策略

文档简介:
本文为您介绍合规检测功能的检测范围、前提条件、操作步骤以及配置介绍,帮助您更好地了解合规检测功能。 功能介绍: Web防护可以根据用户实际配置的条件,检查HTTP协议头部,对HTTP请求信息中的方法以及参数长度等信息进行检测,对不符合的请求项进行拦截或告警。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

功能介绍

Web防护可以根据用户实际配置的条件,检查HTTP协议头部,对HTTP请求信息中的方法以及参数长度等信息进行检测,对不符合的请求项进行拦截或告警。

检测范围

  • 请求方法检测:只允许指定请求方法访问网站
  • 请求协议检测:只允许指定协议版本访问网站
  • 请求头部缺失检测:请求缺少指定头部禁止访问网站
  • 数据重复检测:针对头部重复,参数重复进行拦截,禁止访问网站
  • 请求数据长度限制:针对请求URL,头部参数进行长度限制,禁止访问网站

前提条件

  • 已开通Web应用防火墙(边缘云版)
  • 已新增域名并成功接入WAF,具体操作请见WAF接入
  • 开通体验版及以上版本支持使用合规检测功能

操作步骤

  1. 登录Web应用防火墙(边缘云版)控制台
  2. 登录Web应用防火墙(边缘云版)控制台,在左侧导航栏中选择【域名管理】—【域名列表】,单击域名列表操作【安全防护】
  3. 进入“合规检测”页面,可以配置合规检测策略;

注意:域名新增时,会有一条全站合规检测的默认策略,可以通过【防护开关】来开启或者关闭,客户也可以自定义合规检测规则

配置说明

配置项 说明
规则名称 设置规则名称
规则描述 设置规则描述
防护范围
设置需要防护的请求范围,可选择粒度有URI、PATH,支持输入字符串,比如PATH包含字符串/
允许HTTP请求方法

1、设置允许的请求方法(PUT、DELETE、POST、GET、其它),支持多选

2、非法处理动作:即当请求非允许的请求方法时,将对请求进行处理,支持配置关闭、告警、拦截

允许HTTP协议版本

1、设置允许的HTTP协议版本(HTTP/1.1、HTTP/1.0、HTTP/0.9、其它),限制非指定HTTP版本访问源站,保证源站针对性服务,不受黑客攻击

2、非法处理动作:即当请求非允许的HTTP协议版本时,将对请求进行处理,支持配置关闭、告警、拦截

HTTP请求头部缺失
请求缺失对应头部则告警或拦截。针对HTTP请求的头部进行缺失防护,当请求到达服务器时,检测到缺失头部时,进行相应处理动作,处理动作支持配置关闭、告警、拦截
HPP防护

HPP 防护 即 HTTP Parameter Pollution,HTTP 参数污染。在 HTTP 协议中是运行同样名称的参数出现多次,攻击者通过传播参数的时候传输 key 相同而 value 不同的参数,从而达到绕过某些防护与参数校验的后果。它是一种注入型的漏洞,攻击者通过在 HTTP 请求中插入特定的参数来发起攻击

1、合规检测的HPP防护能够及时处理该攻击行为,下拉框为处理动作,支持配置关闭、告警、拦截

2、作用范围支持选择cookie、body、url

  • cookie:cookie字段重复

  • body:针对x-www-form-urlencoded编码格式body进行重复参数检测

  • url:针对url传输参数重复检测

HTTP头部重复限制 请求对应头部存在重复则告警或拦截
Chunk攻击检测 针对请求体中嵌入HTTP请求攻击,窃取其它客户敏感信息的攻击行为进行告警或拦截
上传合规检测 针对上传表单校验是否满足上传协议规范,不符合则告警或拦截
%00检测 ASCII 0字符会对参数进行截断,造成源站不可预知错误,合规检测将针对此告警行为进行告警或拦截

支持选择HTTPonly和secure

  • 设置后Cookie不允许js读取,有效防止xss盗取客户Cookie,配置后,Cookie响应头部增加值HttpOnly,若源站响应已存在HttpOnly,会同时存在

  • secure:Cookie设置为secure的时候,客户端只能通过https协议发送Cookie,无法通过http发送

URL最大长度 限制请求uri最大长度,不符合的请求将告警或拦截。针对HTTP请求URI长度进行限制,避免大量不合规请求到达源站,占用资源,浪费系统性能
HTTP请求头部限制

针对HTTP请求头部内容进行限制。限制内容包含,请求头部,字段最大个数,请求头部参数值最大长度限制。不符合的请求将告警或拦截。

  • 请求头部参数名最大长度: 限制请求头部参数名最大长度

  • 请求头部参数值最大长度: 限制请求参数值最大长度

  • 请求头部参数最大个数: 限制请求头部最大个数


例外 如果有特殊的业务无法通过合规检测策略,可以进行加白,则请求不会进行合规检测策略校验
相似文档
  • 本文将介绍cookie防护的前提条件、操作步骤,帮助您更好地了解cookie防护功能。 功能介绍: 采用Cookie加密、Cookie签名等方式对Cookie字段的字进行加密或签名,防止敏感信息泄露以及防护一些使用Cookie中的弱key进行权限绕过的漏洞利用,也能在一定程度上限制基于Cookie修改的爬虫。
  • 功能介绍: 攻击挑战指自动阻断在短时间内发起多次 Web 攻击(规则引擎触发)的客户端 IP,一段时间内阻止所有请求,阻断日志可以在攻击日志中查看,可以快速拦截恶意攻击 Web 的 IP,快速应对恶意扫描及代理、Web 攻击威胁等行为,可提升攻防对抗效率。
  • 本文将向您介绍CSRF攻击的背景信息以及边缘云WAF的防护原理、配置说明。 功能介绍: CSRF一般指跨站请求伪造。跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。针对发起CSRF攻击进行防护。
  • 本文为您介绍开启IPv6访问功能的前提条件以及操作步骤。 功能介绍: 支持网站IPv6访问功能,开启功能开关后,将为您提供IPv4/IPv6双栈服务。 Web应用防火墙(边缘云版)支持全站外链替换功能,能够有效提高网站链接的IPv6支持度。如果您需要解决IPv6天窗问题(提升二、三级链接IPv6支持度),请通过提交工单给天翼云客服,由其人工操作开启。
  • 本文将介绍广告防护的背景信息、使用前提、操作步骤、配置说明,帮助您更好地理解广告防护功能。 功能介绍: 边缘云WAF能解析源站响应页面代码,在body中插入广告检测js代码,实现广告防护和监测功能。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部