攻击ips vs waf 详细功能对比

waf  时间:2021-01-27  阅读:()

IPS和WAF功能对比

IPS其工作原理是检测数据包有效载荷提取特征如下图所示 然后与设备加载的攻击特征码进行比对 设备加载的特征码都是从已知通用应用协议或应用系统漏洞中提取出来的专门针对这类通用漏洞的攻击防护大部分能通过打补丁的方式解决。然而经业界众多专业厂商研究分析 目前攻击者大多采用的是针对代码容的攻击手段 而不是采用传统特征库中已有的通用攻击手段。 IPS具备了针对已知通用应用协议或应用系统漏洞的防护但对于目前普遍定制开发的web站点系统 由于应用代码中的漏洞而带来的应用攻击不能提供有效的防御尤其是对一些逻辑关系复杂的应用攻击。 例如如果代码编写者对用户提交的数据未做适当的检查验证 用户可以利用web页面中提交数据的表单构造访问后台数据库的SQL指令从而能够非授权操作后台数据库达到获取敏感信息、破坏数据库容和结构、甚至利用数据库本身的扩展功能控制web服务器操作系统如此不仅能够达到网页挂马 还可以构成对web服

务器的其他攻击篡改网页容更是轻而易举。

图 IPS检测数据包有效负载比对特征进行攻击防御

?举例说明

比如SQL注入它们都是可以防护的但防护的原理有区别 IPS基本是依靠静态的签名进行识别也就是攻击特征这只是一种被动安全模型。 如下是一个S n o rt的告警规则alert tcp$EXTERNAL_NET any->$HTTP_SERVERS$HTTP_PORTS(msg“:SQL Injection -Paranoid”; flow:to_server,establ ished;uriconte“nt. :asp”;pcre:“/(%27)|(„ )|(--)|(%23)|(#)/i ”;classtype:Web-appl ication-attack;sid:9099; rev:5;)这里主要是检查在SQL注入中提交的元字符包括单引号( ' )和双横

( -- )从而避免注入'1 or 1=1—之类的攻击发生但同时又要考虑这些元字符转换成Hex值来逃脱过滤检查 于是又在规则里增加了其对应的十六进制编码后的字符串。

当然要从签名特征来识别攻击要考虑的东西还很多不仅元字符还有

SQL关键字包括 select in sert update等 以及这些关键字的大小写变形和拼接利用注释逃脱过滤如下所示例

使用大小写混杂的字符 SeLecT fRom“

把空格符替换为TAB符或回车符 sel ect[TAB]from

关键词之间使用多个空格 select from

字符串的数值编码 0x1或0x100

插入被数据库忽略的注释串 sel/**/ect fr/**/om select/**/from使用数据库支

持的一些字符串转换功能 char(65)或chr(65)使用数据支持的字符串拼接操

作 'sel '+'ect '+'fr'+'om'”、sel ' | | 'ect ' | | 'fr' | | 'om'

可以设想一下 如果要检测以上的变形字符后的攻击则需要增加相应的签名特征但更重要的是要充分考虑转换编码的种类上面示例的s n o rt的规则把可疑字符以及其转换后的Hex值放入同一条规则里检查 如果对于变形后繁多的攻击种类这是滞后的并且会造成签名臃肿。

对于比较粗浅的攻击方式两者都能防护但市面上大多数IPS是无法对报文编码做多重转换的所以这将导致攻击者只需构建诸如转换编码、拼接攻击语句、大小写变换等数据包就可绕过输入检查而直接提交给应用程序。

而这恰恰又是WAF的优势能对不同的编码方式做强制多重转换还原成攻击明文把变形后的字符组合后在分析。

同时WAF具有更多的功能特性包括安全交付能力、基于cach e的应用加速、挂马检查、抗DDOS攻击、符合PCIDSS的防泄密要求等所以WAF不仅仅能做到攻击防护同时也能满足客户体验和做到数据防护的高度集成的专业产品

?总结

1 、需求方面

A) IPS部署在网络出口处用于入侵防御对网络净化可以做到网

络防护、应用防护和容管理。为用户提供从网络层、应用层到

容层的深度安全防护。

B) WAF部署在WE B服务器群前面主要针对WE B服务器的保护。

2、技术方面

A) IPS主要是基于特征代码的静态匹配。

B) WAF针对WE B服务器的防护除了具有特征码静态匹配外还

具有如下IPS所不具备的特点

具有HTTP应用代理能够识别检测HTTP/HTTPS协议容及

具体数据的能力支持各种 web编码例如ASP、 PHP、 JSP等。

检测URL参数、web表单输入、 HTTP header等web交互信息在进行解码的基础上对攻击的形式逻辑进行判断过滤。

验证HTTP/HTTPS协议会话的可靠性弥补HTTP协议会话管理机制

的缺陷防御基于会话的攻击类型如Cookie篡改及会话劫持等攻击

?防火墙、 IPS与WAF的区别

妮妮云(119元/季)日本CN2 2核2G 30M 119元/季

妮妮云的知名度应该也不用多介绍了,妮妮云旗下的云产品提供商,相比起他家其他的产品,云产品还是非常良心的,经常出了一些优惠活动,前段时间的八折活动推出了很多优质产品,近期商家秒杀活动又上线了,秒杀产品比较全面,除了ECS和轻量云,还有一些免费空间、增值代购、云数据库等,如果你是刚入行安稳做站的朋友,可以先入手一个119/元季付的ECS来起步,非常稳定。官网地址:www.niniyun.com活动专区...

ftlcloud(超云)9元/月,1G内存/1核/20g硬盘/10M带宽不限/10G防御,美国云服务器

ftlcloud怎么样?ftlcloud(超云)目前正在搞暑假促销,美国圣何塞数据中心的云服务器低至9元/月,系统盘与数据盘分离,支持Windows和Linux,免费防御CC攻击,自带10Gbps的DDoS防御。FTL-超云服务器的主要特色:稳定、安全、弹性、高性能的云端计算服务,快速部署,并且可根据业务需要扩展计算能力,按需付费,节约成本,提高资源的有效利用率。点击进入:ftlcloud官方网站...

ZJI:香港物理服务器,2*E5-2630L/32G/480G SSD/30Mbps/2IP/香港BGP,月付520元

zji怎么样?zji是一家老牌国人主机商家,公司开办在香港,这个平台主要销售独立服务器业务,和hostkvm是同一样,两个平台销售的产品类别不一平,商家的技术非常不错,机器非常稳定。昨天收到商家的优惠推送,目前针对香港邦联四型推出了65折优惠BGP线路服务器,性价比非常不错,有需要香港独立服务器的朋友可以入手,非常适合做站。zji优惠码:月付/年付优惠码:zji 物理服务器/VDS/虚拟主机空间订...

waf为你推荐
盗版win8.1升级win10盗版win8怎么升级到win10正版输入法哪个好用输入法哪种比较好用?免费阅读小说app哪个好求一个看书比较好的APP电热水器和燃气热水器哪个好电热水器和燃气热水器哪个好?传奇类手游哪个好传奇哪个版本比较好玩 最好玩的传奇手游排行榜少儿英语哪个好少儿英语哪套教材好哪里好呢?二手车网站哪个好二手车网站哪家好?哪个信息更可靠?电陶炉和电磁炉哪个好电磁炉和电陶炉哪个好? 电磁炉和电陶炉的具体区别尼康和佳能单反哪个好请问佳能和尼康的单反哪个好?海克斯皮肤哪个好海克斯安妮和摄魂薇恩哪个好 需要多少宝石
手机域名注册 winscp vpsio 国外服务器 iis安装教程 淘宝双十一2018 发包服务器 云鼎网络 个人域名 大容量存储器 空间论坛 免费个人空间 国外代理服务器地址 qq对话框 支持外链的相册 怎么建立邮箱 域名dns 空间登陆首页 独享主机 云营销系统 更多