惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

美团技术团队
罗磊的独立博客
SecWiki News
SecWiki News
The Register - Security
The Register - Security
The GitHub Blog
The GitHub Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 三生石上(FineUI控件)
S
Schneier on Security
IT之家
IT之家
博客园 - 聂微东
T
The Exploit Database - CXSecurity.com
Recorded Future
Recorded Future
大猫的无限游戏
大猫的无限游戏
Know Your Adversary
Know Your Adversary
Latest news
Latest news
Vercel News
Vercel News
G
GRAHAM CLULEY
D
DataBreaches.Net
D
Darknet – Hacking Tools, Hacker News & Cyber Security
S
SegmentFault 最新的问题
博客园_首页
雷峰网
雷峰网
T
Tenable Blog
Spread Privacy
Spread Privacy
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
酷 壳 – CoolShell
酷 壳 – CoolShell
Cisco Talos Blog
Cisco Talos Blog
V
Visual Studio Blog
J
Java Code Geeks
博客园 - Franky
The Cloudflare Blog
Apple Machine Learning Research
Apple Machine Learning Research
C
CERT Recently Published Vulnerability Notes
T
Threatpost
Google DeepMind News
Google DeepMind News
F
Fortinet All Blogs
P
Privacy International News Feed
T
Threat Research - Cisco Blogs
T
The Blog of Author Tim Ferriss
V
Vulnerabilities – Threatpost
Recent Announcements
Recent Announcements
Blog — PlanetScale
Blog — PlanetScale
Security Latest
Security Latest
U
Unit 42
M
MIT News - Artificial intelligence
Y
Y Combinator Blog
K
Kaspersky official blog
有赞技术团队
有赞技术团队
B
Blog
腾讯CDC

记录生活,精彩一刻 - 防火墙

宝塔Nginx免费防火墙拦截发布的文章的解决办法
网站配置雷池防火墙
Huo · 2023-11-30 · via 记录生活,精彩一刻 - 防火墙

雷池简介

什么是 WAF

WAF 是 Web Application Firewall 的缩写,也被称为 Web 应用防火墙。区别于传统防火墙,WAF 工作在应用层,对基于 HTTP/HTTPS 协议的 Web 系统有着更好的防护效果,使其免于受到黑客的攻击。

什么是雷池

雷池是长亭科技耗时近 10 年倾情打造的 WAF,核心检测能力由智能语义分析算法驱动。

Slogan: 不让黑客越雷池半步。

为什么是雷池

便捷性
采用容器化部署,一条命令即可完成安装,0 成本上手

安全配置开箱即用,无需人工维护,可实现安全躺平式管理

安全性
首创业内领先的智能语义分析算法,精准检测、低误报、难绕过

语义分析算法无规则,面对未知特征的 0day 攻击不再手足无措

高性能
无规则引擎,线性安全检测算法,平均请求检测延迟在 1 毫秒级别

并发能力强,单核轻松检测 2000+ TPS,只要硬件足够强,可支撑的流量规模无上限

高可用
流量处理引擎基于 Nginx 开发,性能与稳定性均可得到保障

内置完善的健康检查机制,服务可用性高达 99.99%

WAF 部署架构
下图是一个简单的网站流量拓扑,外部用户发出请求,经过网络最终传递到网站服务器。

拓扑图

此时,若外部用户中存在恶意用户,那么由恶意用户发出的攻击请求也会经过网络最终传递到网站服务器。

一、安装建站面板

由于我对宝塔的排斥,这里我用MW面板。

一键安装脚本

curl -fsSL https://cdn.jsdelivr.us/gh/midoks/mdserver-web@latest/scripts/install.sh | bash

二、新建站点

1、前往/www/server/web_conf/nginx/vhost打开0.nginx_status.conf文件,将端口改成除80以外的任意端口。如图所示,我改成了8080

修改配置文件

2、添加站点,在添加域名的时候,在后面加上:8081(这个端口你随意设置),然后点击提交,如图

设置

3、在申请好SSL证书后,在网站域名设置里把443端口改成其他任意端口。并前往/root/.acme.sh/找到匹配你域名的文件夹,进去下载证书。后面要用到。

二、安装雷池防火墙

bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/setup.sh)"

如果你没有安装docker会提示缺少 Docker 环境,按“Y”进行安装 Docker

docker安装

在docker安装完成后会继续要求输入安装雷池的目录,默认即可,直接按“Y”进行安装

docker安装

安装完成后会出现下图,ip:9443 进行访问雷池后台,如果打不开,去建站面板的安全放行9443端口。

安装完成

进行后台页面的时候要求使用TOTP 的认证软件(腾讯身份验证器、谷歌身份验证器、微软身份验证器、FreeOTP)任选其一扫码绑定,没有软件的自己去手机的应用商店下载。然后输入动态口令登陆。

OTP

口令

三、配置雷池防火墙

1、如图:点击防护站点-添加站点

添加站点

2、域名:填写你在建站面板添加的域名;端口:80和443,证书:上传之前下载的证书文件,上游服务器:http://127.0.0.1:8081(这个8081就是你在建站面板添加站点时候在域名后面的端口),然后提交。

注意端口

四、验证是否成功

在浏览器输入你的站点域名进行访问,如果出现拦截则配置成功,如:https://tset.com/?id=1%20AND%201=1

验证