上云无忧 > 文档中心 > 天翼云Web应用防火墙(独享版)中CC攻击、跨站请求伪造、扫描器等概念解析
Web应用防火墙(独享版)
天翼云Web应用防火墙(独享版)中CC攻击、跨站请求伪造、扫描器等概念解析

文档简介:
本文为您介绍Web应用防火墙相关名词的主要含义。 CC攻击: CC攻击是针对Web服务器或应用程序的攻击,利用获取信息的标准的GET/POST请求,如请求涉及数据库操作的URI(Universal Resource Identifier)或其他消耗系统资源的URI,造成服务器资源耗尽,无法响应正常请求。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

CC攻击

CC攻击是针对Web服务器或应用程序的攻击,利用获取信息的标准的GET/POST请求,如请求涉及数据库操作的URI(Universal
Resource Identifier)或其他消耗系统资源的URI,造成服务器资源耗尽,无法响应正常请求。

跨站请求伪造

跨站请求伪造攻击是一种常见的WEB攻击手法。攻击者通过伪造非受害者意愿的请求数据,诱导受害者访问,如果受害者浏览器保持目标站点的认证会话,则受害者在访问攻击者构造的页面或URL的同时,携带自己的认证身份向目标站点发起了攻击者伪造的请求。

扫描器

扫描器是一类自动检测本地或远程主机安全弱点的程序,它能够快速的准确的发现扫描目标存在的漏洞并提供给使用者扫描结果。

网页防篡改

网页防篡改为用户的文件提供保护功能,避免指定目录中的网页、电子文档、图片、数据库等类型的文件被黑客、病毒等非法篡改和破坏。

跨站脚本攻击

一种网站应用程序的安全漏洞攻击,攻击者将恶意代码注入到网页上,用户在浏览网页时恶意代码会被执行,从而达到恶意盗取用户信息的目的。

SQL注入

SQL注入攻击是一种常见的Web攻击方法,攻击者通过把SQL命令注入到Web后台数据库的查询字符串中,最终达到欺骗服务器执行恶意SQL命令的目的。例如可以从数据库获取敏感信息,或者利用数据库的特性执行添加用户、导出文件等一系列恶意操作,甚至有可能获取数据库乃至系统用户最高权限。

命令注入

利用各种调用系统命令的Web应用接口,通过命令拼接、绕过黑名单等方式在服务端形成对业务服务攻击的系统命令,从而实现对业务服务的攻击。

代码注入

利用Web应用在输入校验上的逻辑缺陷,或者部分脚本函数本身存在的代码执行漏洞,而实现的攻击手法。

敏感文件访问

一些涉及操作系统、应用服务框架的配置文件、权限管理文件等作为业务核心敏感的文件不应该被Internet上的请求所访问,否则会影响业务的安全。

服务端请求伪造

一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。SSRF形成的原因是服务端提供了从其他服务器应用获取数据的功能,在用户可控的情况下,未对目标地址进行过滤与限制,导致此漏洞的产生。

网站后门

Webshell是一种Web入侵的脚本攻击工具,攻击者在入侵了一个网站后,将asp、php、jsp或者cgi等脚本文件与正常的网页文件混在一起,然后使用浏览器来访问asp或者php后门,得到一个命令执行环境,以达到控制网站服务器的目的。因此也有人称之为网站的后门工具。

盗链

盗链是指对方网站直接链接您网站上的文件,而不是将其置于自己的服务器上。一般而言,盗链的对象大多为耗带宽的大体积文件,如图片、视频等。从某种意义上说,造成了让您为其访问流量买单,不仅您的服务器带宽被无任何回报地占用,而且往往会在很大程序上影响您网站的访问速度。

多模匹配

利用高效的多模匹配算法,对请求流量进行特征检测,极大提升了检测引擎的性能。

精准访问防护

支持对HTTP请求的多个常用字段(URL、IP、Params、Cookie、Referer、User-Agent、Header)的自定义检测策略,并且支持多逻辑检测策略。

黑白名单

IP黑白名单包括IP白名单和IP黑名单配置,其中IP白名单即指定IP为可信IP,源IP为可信IP的流量不进行攻击检测。IP黑名单即指定IP为恶意IP,源IP为恶意IP的流量需要根据检测策略执行相应的动作。

智能解码

智能识别请求中的多种编码无限次多层混淆,对其进行深度解码,从而获取攻击者原始的攻击意图。

基于语义分析检测

基于语义上下文构建语法树,分析并判断是否为攻击载荷。

访问频率控制

通过访问控制策略,限制接口的访问的频率

反爬虫

丰富的爬虫特征库,检测各种类别的爬虫(引擎爬虫,脚本爬虫,扫描工具)。

A记录

A(Address)记录是地址记录,用来指定主机名(或域名)对应的IP地址记录,通过A记录,可以设置不同域名指向不同的IP。

SQL注入攻击

通过输入域或页面请求的查询字符串,欺骗服务器执行恶意的SQL命令。

非标准端口

除“80”、“443”以外的端口。

相似文档
  • 此小节介绍Web应用防火墙的五大类应用场景,覆盖企业所需的典型防护场景。 常规防护: 帮助用户防护常见的Web安全问题,比如命令注入、敏感文件访问等高危攻击。 电商抢购秒杀防护: 当业务举办定时抢购秒杀活动时,业务接口可能在短时间承担大量的恶意请求。Web应用防火墙可以灵活设置CC攻击防护的限速策略,能够保证业务服务不会因大量的并发访问而崩溃,同时尽可能地给正常用户提供业务服务。
  • 此小节介绍Web应用防火墙的个人数据保护机制。 为了确保网站访问者的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,WAF通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。
  • 此小节介绍Web应用防火墙的用户权限。 用户权限: 系统默认提供两种权限策略:系统策略和自定义策略。系统策略是IAM预置的策略,用户只能使用不能修改。若系统策略不满足授权要求,用户可以创建自定义策略,自由搭配需要授予的权限集。
  • 本章节介绍Web应用防火墙与其他云服务的关系。 与弹性云主机的关系: Web应用防火墙为弹性云主机提供Web安全防护服务。 与云审计的关系: 云审计(CloudTrace Service,CTS)记录了Web应用防火墙相关的操作事件,方便用户日后的查询、审计和回溯。
  • 此小节介绍Web应用防火墙的计费模式。 Web应用防火墙独享模式支持按需计费(后付费)计费方式。 按需计费 :独享模式计费模式,这种购买方式比较灵活,可以即开即停。实例从创建成功开始计费到删除实例时结束计费,按实际使用时长(精确到秒)计费。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部