如何熟悉下一代防火墙SafeLine WAF?

Reverse Proxy

1 基础知识

1.1 简介

– SafeLine中文名“雷池”,是一款简单、效果出众的Web应用防火墙(WAF)
– SafeLine能保护Web服务不受黑客攻击
– SafeLine通过过滤和监控Web应用与互联网之间的HTTP流量保护Web服务。
– SafeLine拦截SQL注入、XSS、代码注入、命令注入、CRLF注入、LDAP注入、RCE、XXE、SSRF、路径遍历、后门、暴力破解、CC、爬虫等攻击

1.2 工作原理


– SafeLine通过阻断流向Web服务的恶意HTTP流量来保护Web服务。
– SafeLine作为方向代理接入网络,通过在Web服务与互联网之间部署可起到屏障的作用。

1.3 核心功能

– 防护Web攻击
– 防爬虫和扫描
– 前端代码动态加密
– 基于源IP的访问速率限制
– HTTP访问控制
详细效果如下,
– 阻断Web攻击,防御所有Web攻击,例如SQL注入、XSS、代码注入、操作系统命令注入、CRLF注入、XXE、SSRF、路径遍历等
– 限制访问频率,限制用户访问频率,让Web服务免遭CC攻击、暴力破解、流量激增和其他类型的滥用。
– 人机验证,支持识别真人、爬虫、漏洞扫描器、蠕虫病毒、漏洞利用程序等自动程序的流量并仅放行真人流量
– 身份认证,支持启用用户身份验证模式,无法通过认证将被拒绝访问
– 动态防护,支持保持用户网页呈现不变的情况下,针对HTML和JavaScript代码进行动态加密。

1.4 系统架构


– safeline-tengine,基于淘宝tengine,即ngine的二次开发版,用于作为网关,包含简单过滤功能。
– safeline-detector,检测容器,用于检测从Tegine转发到该节点流量。
– safeline-mgt,管理容器,用于管理后台,向其他服务或容器推送消息。
– safeline-pg,关系型数据库,用于保存攻击日志、保护站点、黑白名单配置等数据。
– safeline-luigi,数据统计服务,用于统计qps等信息。
– safeline-fvm,规则处理容器,用于将规则传递到检测容器。

1.5 安装要求

1.5.1 safeline的授权

– safeline WAF个人版(免费),适合个人开发者或技术爱好者,包含基础功能。
– safeline WAF专业版(¥3600/年),面向小团队或企业,支持性能扩展,因此性能更强。
– safeline WAF商业版,满足企业安全合规需求,支持高级功能,支持性能扩展。

1.5.2 safeline的性能

– 个人版:采用最小资源模式运行,资源占用低,1C2G 即可运行,可支撑 800 QPS 的请求量
– 专业版:采用最大性能模式运行,尽量吃满机器的所有资源,以求最佳性能
– 商业版:采用最大性能模式运行,尽量吃满机器的所有资源,以求最佳性能

1.5.3 safeline的硬件要求

专业版与商业版可根据实际业务量进行服务器选配,基础配置如下:
– CPU:1 核
– 内存:2 GB
– 磁盘存储:60 GB 磁盘存储
– 磁盘速率:2000 IOPS
如需性能扩展,建议每增加800 QPS,额外搭载以下配置:
– CPU:1 核
– 内存:2 GB
– 磁盘存储:40 GB 磁盘存储
– 磁盘速率:2000 IOPS

1.5.4 safeline的产品对比

能力清单 个人版 专业版 商业版
Web 攻击防护 🟢 支持 🟢 支持 🟢 支持
语义分析引擎 🟢 支持 🟢 支持 🟢 支持
CC 攻击防护 🟢 支持 🟢 支持 🟢 支持
Bot 防护 🟢 支持 🟢 支持 🟢 支持
动态防护 🟢 支持 🟢 支持 🟢 支持
身份统一认证(SSO) 🟢 支持 🟢 支持 🟢 支持
动态防护快速解密 🔴 不支持 🟢 支持 🟢 支持
高级流量统计 🔴 不支持 🟢 支持 🟢 支持
加强防护规则 🔴 不支持 🟢 支持 🟢 支持
自定义拦截页面 🔴 不支持 🟢 支持 🟢 支持
应用独立高级配置 🔴 不支持 🟢 支持 🟢 支持
高级限频配置 🔴 不支持 🟢 支持 🟢 支持
基于地理位置的拦截 🔴 不支持 🟢 支持 🟢 支持
upstream 负载均衡 🔴 不支持 🟢 支持 🟢 支持
主从配置同步 🔴 不支持 🟢 支持 🟢 支持
人机、身份认证、等候室日志 🔴 不支持 🟢 支持 🟢 支持
攻击日志下载 🔴 不支持 🟢 支持 🟢 支持
查看访问、错误日志 🟢 支持 🟢 支持 🟢 支持
攻击告警外发 🔴 不支持 🟢 支持 🟢 支持
多用户管理 🔴 不支持 🟢 支持 🟢 支持
ARM 架构部署 🔴 不满足 🟢 满足 🟢 满足
可视化大屏 🔴 不支持 🟢 支持 🟢 支持
高级安全态势统计 🔴 不支持 🔴 不支持 🟢 支持
等保合规 🔴 不满足 🔴 不满足 🟢 满足等保对 WAF 类安全产品的合规性要求
生成周报月报 🔴 不支持 🔴 不支持 🟢 支持
多用户权限管理 🔴 不支持 🔴 不支持 🟢 支持
管理员操作日志 🔴 不支持 🔴 不支持 🟢 支持
网页防篡改 🔴 不支持 🔴 不支持 🟢 支持
控制台单点登录 🔴 不支持 🔴 不支持 🟢 支持
软件交付 🟢 支持 🟢 支持 🟢 支持
硬件交付 🔴 不支持 🔴 不支持 🔴 不支持
高可用部署 🔴 不支持 🔴 不支持 🔴 不支持
集群部署 🔴 不支持 🔴 不支持 🔴 不支持
自动 Bypass 🔴 不支持 🔴 不支持 🔴 不支持
黑 IP/JA4 指纹威胁情报 🟡 社区威胁情报 🟢 高级威胁情报 🟢 高级威胁情报
软件性能 🟡 单线程模式 🟢 极致性能模式 🟢 极致性能模式
应用/站点数量 🟡 最大10 🟢 无限制 🟢 无限制
售后支持 🔴 无 🟡 按需购买 🟡 按需购买
产品售卖价格 永久免费 ¥3600/年 联系我们

参阅文档
=========

官方首页
————
https://waf-ce.chaitin.cn/

官方github
—————-
https://github.com/chaitin/safeline

官方文档首页
————-
https://help.waf-ce.chaitin.cn/node/01973fe5-27fa-7534-a1be-b6de019cfdab

雷池技术架构
———–
https://help.waf-ce.chaitin.cn/node/01973fc6-dfeb-7821-9076-8b3696b00db4

没有评论

发表回复

Reverse Proxy
如何设置商业版Nginx Sticky Cookie模块保持会话?

1 前言 一个问题,一篇文章,一出故事。 今天遇到Keycloak的需要保持会话问题,于是整理当前章 …

Keycloak
如何部署RHBK的Nginx反向代理?

1 基础知识 1.1 代理模式 1.1.1 Edge模式 – 该模式代理与红帽构建的Ke …

Reverse Proxy
如何解决Nginx代理丢失Cookies问题?

1 前言 一个问题,一篇文章,一出故事。 笔者接到任务需要把Tomcat的其中一个应用号使用Ngin …