通(tōng)常,網絡攻擊者針對Web應用程序的可(kě)能漏洞、Web系統軟件的不當配置以及http協議本身薄弱之處,通(tōng)過發送一系列含有(yǒu)特定企圖的請(qǐng)求數(shù)據,對Web站(zhàn)點特别是Web應用進行(xíng)偵測和(hé)攻擊,攻擊的目的包括:非法獲取站(zhàn)點信息、篡改數(shù)據庫和(hé)網頁、繞過身份認證和(hé)假冒用戶、竊取用戶資料和(hé)數(shù)據、控制(zhì)被攻擊的服務器(qì)等。
iWall應用防火(huǒ)牆實現了對Web站(zhàn)點特别是Web應用的保護。它通(tōng)過全面分析應用層的用戶http請(qǐng)求數(shù)據(如URL、參數(shù)、鏈接、Cookie、請(qǐng)求行(xíng)、頭部信息、載荷等),區(qū)分正常用戶訪問Web應用和(hé)攻擊者的惡意行(xíng)為(wèi),對攻擊行(xíng)為(wèi)進行(xíng)實時(shí)阻斷和(hé)報警。
iWall應用防火(huǒ)牆對常見的注入式攻擊、跨站(zhàn)攻擊、訪問敏感文件、不安全本地存儲、非法執行(xíng)腳本、非法執行(xíng)系統命令、資源盜鏈、源代碼洩漏、URL訪問限制(zhì)失效等攻擊手段都着有(yǒu)效的防護效果。
iWall應用防火(huǒ)牆在安全防護體(tǐ)系中的位置和(hé)作(zuò)用如下圖所示:
iWall應用防火(huǒ)牆(版本2.0)産品按形态不同劃分為(wèi)軟件版和(hé)硬件版。
一、iWall應用防火(huǒ)牆軟件版
iWall應用防火(huǒ)牆軟件版采用Web服務器(qì)核心內(nèi)嵌機制(zhì),将天存HTTP安全模型內(nèi)置于Web服務器(qì)軟件中,适用于所有(yǒu)的操作(zuò)系統和(hé)Web服務器(qì)軟件。它不僅對Web應用系統完全透明(míng),也無須對硬件和(hé)網絡結構作(zuò)任何變更。
iWall應用防火(huǒ)牆軟件版與Web服務器(qì)協同工作(zuò),有(yǒu)效處理(lǐ)來(lái)自每一個(gè)浏覽器(qì)的每次訪問請(qǐng)求。它的部署位置決定了它完全能理(lǐ)解應用層數(shù)據,每個(gè)http請(qǐng)求在實際交給Web服務器(qì)處理(lǐ)之前,它都能結合Web服務器(qì)會(huì)話(huà)環境對其進行(xíng)安全性分析。
iWall應用防火(huǒ)牆軟件版的配置和(hé)日志(zhì)信息均存于Web服務器(qì)上(shàng),既可(kě)以完全單服務器(qì)獨立運行(xíng),也可(kě)以通(tōng)過iWall管理(lǐ)中心進行(xíng)集中管理(lǐ)。
二、iWall應用防火(huǒ)牆硬件版
iWall應用防火(huǒ)牆硬件版是一台包含了天存HTTP安全模型的獨立安全設備,該設備部署在網關與Web服務器(qì)之間(jiān),每一個(gè)浏覽器(qì)的每次訪問請(qǐng)求都将先經過iWall應用防火(huǒ)牆硬件版的分析和(hé)過濾,然後再被後端的Web服務器(qì)接收和(hé)處理(lǐ)。
iWall應用防火(huǒ)牆硬件版采用代理(lǐ)工作(zuò)機制(zhì),具備完整和(hé)深層的HTTP協議處理(lǐ)能力,它在阻斷各種攻擊的同時(shí),也能夠對HTTP響應進行(xíng)監控,防止敏感信息洩露等問題,并提供負載均衡、防應用層Dos攻擊等功能。
iWall應用防火(huǒ)牆硬件版的所有(yǒu)配置和(hé)日志(zhì)信息均存于設備本地,同時(shí)提供便捷的配置管理(lǐ)和(hé)日志(zhì)統計(jì)查詢功能。