解決方案

網絡安(ān)全、大數據與安(ān)全雲服務(wù)一站式解決方案

讓我歡喜讓我憂,淺談雲WAF帶來的利與弊

雲時代讓WAF多(duō)了一種形态
近年來,雲計算的熱潮推動着IT行業的發展。很(hěn)多(duō)企業的産品或服務(wù)都在盡力與雲“挂鈎”。其中,在國(guó)内外信息安(ān)全市場中,也多(duō)了一個新(xīn)的概念,就是“雲WAF”。
雲WAF,也稱WEB應用(yòng)防火牆的雲模式。它是一種全新(xīn)的信息安(ān)全産品模式。這種模式讓用(yòng)戶不需要在自己的網絡中安(ān)裝(zhuāng)軟件程序或部署硬件設備,就可(kě)以對網站實施安(ān)全防護。防SQL注入、防XSS、防DDOS等,這些傳統WAF上存在的功能(néng),雲WAF同樣具備。從用(yòng)戶的角度來看,雲WAF更像是一種安(ān)全服務(wù),隻不過這種服務(wù)并非是通過人工來實施的。

雲WAF的技(jì )術實現
之所以稱之為(wèi)雲WAF,就是因為(wèi)它所有的WAF功能(néng)都是通過雲端提供的,而不需要在本地部署産品。實現這點主要利用(yòng)的就是DNS技(jì )術。
衆所周知,每個網站都有自己的域名,域名與WEB服務(wù)器的IP地址相對應。當客戶端浏覽器通過域名訪問網站時,首先會由網站指定的DNS服務(wù)器解析出域名所對應的WEB服務(wù)器的IP地址,這樣客戶端才能(néng)向服務(wù)器發起正常的訪問請求,進而完成一次完整的HTTP會話。
雲WAF正是利用(yòng)這項機制。通過讓網站移交域名解析權的方式,實現對網站的安(ān)全防護。

通常情況下,雲WAF系統由控制中心及端節點兩大部分(fēn)組成。控制中心部署有DNS服務(wù)器、調度系統等,用(yòng)來解析并調度客戶端對網站的訪問請求。端節點采用(yòng)多(duō)台分(fēn)布式部署,每一個端節點都是一台獨立的硬件WAF設備,用(yòng)來過濾非法的網站請求。具體(tǐ)實現過程為(wèi):用(yòng)戶首先需要将被保護的網站域名解析權移交給雲WAF系統(采用(yòng)修改域名NS記錄或CNAME記錄的方式)。域名解析權移交完成後,所有對被保護網站的請求,将會被控制中心解析并調度到指定的端節點上。由端節點進行流量過濾後,再遞交給原始的WEB服務(wù)器。


 
圖1:雲WAF系統實現原理(lǐ)

雲WAF帶來的利與弊
百變不離其宗。分(fēn)析了雲WAF的實現原理(lǐ)後,我們發現。雲WAF的出現,雖然給網站防護帶來了一種新(xīn)的模式。但是從安(ān)全防護的手段及能(néng)力上來看,雲WAF仍然是依賴于端節點的硬件設備,并沒有本質(zhì)性的改變。那麽,與部署傳統的硬件設備相比,使用(yòng)雲WAF究竟帶來的是利還是弊?下面就來分(fēn)析一二,僅供廣大網站管理(lǐ)者們參考。
雲WAF之利(一):零部署,零維護
這也是雲WAF最有價值,最為(wèi)吸引用(yòng)戶的一點。不需要安(ān)裝(zhuāng)任何軟件程序或部署硬件設備,隻需切換DNS就可(kě)以将網站加入到雲WAF系統的防護中。而且,雲WAF提供商會負責系統維護及防護規則庫的更新(xīn),管理(lǐ)員不必擔心可(kě)能(néng)會因為(wèi)疏忽或者黑客使用(yòng)最 新(xīn)的攻擊手段而使網站受到威脅。

雲WAF之利(二):提供CDN功能(néng)
網站訪問速率是評估一個網站業務(wù)能(néng)力的重要指标。一些大型的網站為(wèi)了提升訪問速率,往往會使用(yòng)CDN服務(wù)。規模較大的雲WAF系統都是以分(fēn)布式計算為(wèi)基礎架構,采用(yòng)跨運營商的多(duō)線(xiàn)智能(néng)解析調度,将單點網站資源動态負載至全國(guó)的雲端節點,用(yòng)戶訪問流量被引導至最近的雲端節點。并且通過對請求的動态内容優化壓縮,靜态内容分(fēn)布緩存,為(wèi)用(yòng)戶提供CDN服務(wù),提升網站的訪問速度。
以上兩點,讓部分(fēn)用(yòng)戶對雲WAF“一見鍾情”。但是從更專業的角度考量,在這些特性背後,雲WAF同樣存在着嚴重的問題。

雲WAF之弊(一):系統存在被輕易繞過的風險
衆所周知,本地WAF對網站實施保護,主要采用(yòng)的是反向代理(lǐ)技(jì )術。通過配置代理(lǐ)端口并設定地址映射規則,達到隐藏真實服務(wù)器的目的。然而不同的是,雲WAF系統需要依賴于DNS進行訪問調度。網站的所有訪問流量隻有經過指定的DNS服務(wù)器解析後才會被牽引到雲WAF系統的防護節點進行過濾。這樣一來,如果黑客利用(yòng)相關手段(具體(tǐ)手段在這裏不做具體(tǐ)介紹)獲取到原始WEB服務(wù)器的IP地址,然後通過強制解析域名的方式,就可(kě)以輕松的繞過雲WAF系統對原始服務(wù)器實施攻擊。

雲WAF之弊(二):系統的可(kě)靠性欠缺保障
雲WAF系統處理(lǐ)一次網站訪問請求,至少需要經過DNS解析、請求調度、流量過濾等環節。其中涉及多(duō)個系統的協同關聯作(zuò)業。隻要有一個環節出現問題,就會導緻網站無法正常訪問。目前雲WAF系統還沒有相對完善的機制解決此類問題,必要時隻能(néng)手動将域名解析權切換回原DNS服務(wù)器,使得網站流量不經過雲WAF系統。但是域名解析權切換生效是需要一定的時間。這種方式與硬件設備的Bypass功能(néng)相比,顯然效率會低很(hěn)多(duō)。

雲WAF之弊(三):網站訪問數據的保密性較低
網站訪問數據對于一些企業機構來說是保密且重要的數據。因為(wèi)裏面可(kě)能(néng)包含了用(yòng)戶的隐私以及市場信息。把這些數據存儲在本地自己管控相對會比較安(ān)全。但是,如果網站使用(yòng)了雲WAF系統,網站的所有訪問數據都會被記錄在端節點并上傳到控制中心,相當于把數據交給了别人保管,會存在嚴重的洩密風險。
 

分(fēn)析利弊後,我們發現,雲WAF目前還隻适用(yòng)于一些安(ān)全需求較低的中小(xiǎo)企業網站或個人網站。對于一些安(ān)全需求較高的網站,像政府、金融、運營商等,無論從政策法規上還是業務(wù)特性上看,雲WAF都無法滿足要求。所以建議廣大網站管理(lǐ)者,需要根據網站的實際情況,明确需求,選擇最為(wèi)合适的安(ān)全産品和服務(wù)。

獲取您的專屬網絡安(ān)全、大數據與安(ān)全雲解決方案

随時響應客戶服務(wù)需求,免費提供報價、詢價、數據報告等,解除您的後顧之憂。

1.點擊下面按鈕複制微信号

18913502936

點擊複制微信号

江蘇聚陽網絡科(kē)技(jì )有限公司