如何熟悉下一代防火墙SafeLine WAF?
- By : Will
- Category : Reverse Proxy
1 基础知识
1.1 简介
– SafeLine中文名“雷池”,是一款简单、效果出众的Web应用防火墙(WAF)
– SafeLine能保护Web服务不受黑客攻击
– SafeLine通过过滤和监控Web应用与互联网之间的HTTP流量保护Web服务。
– SafeLine拦截SQL注入、XSS、代码注入、命令注入、CRLF注入、LDAP注入、RCE、XXE、SSRF、路径遍历、后门、暴力破解、CC、爬虫等攻击
1.2 工作原理

– SafeLine通过阻断流向Web服务的恶意HTTP流量来保护Web服务。
– SafeLine作为方向代理接入网络,通过在Web服务与互联网之间部署可起到屏障的作用。
1.3 核心功能
– 防护Web攻击
– 防爬虫和扫描
– 前端代码动态加密
– 基于源IP的访问速率限制
– HTTP访问控制
详细效果如下,
– 阻断Web攻击,防御所有Web攻击,例如SQL注入、XSS、代码注入、操作系统命令注入、CRLF注入、XXE、SSRF、路径遍历等
– 限制访问频率,限制用户访问频率,让Web服务免遭CC攻击、暴力破解、流量激增和其他类型的滥用。
– 人机验证,支持识别真人、爬虫、漏洞扫描器、蠕虫病毒、漏洞利用程序等自动程序的流量并仅放行真人流量
– 身份认证,支持启用用户身份验证模式,无法通过认证将被拒绝访问
– 动态防护,支持保持用户网页呈现不变的情况下,针对HTML和JavaScript代码进行动态加密。
1.4 系统架构

– safeline-tengine,基于淘宝tengine,即ngine的二次开发版,用于作为网关,包含简单过滤功能。
– safeline-detector,检测容器,用于检测从Tegine转发到该节点流量。
– safeline-mgt,管理容器,用于管理后台,向其他服务或容器推送消息。
– safeline-pg,关系型数据库,用于保存攻击日志、保护站点、黑白名单配置等数据。
– safeline-luigi,数据统计服务,用于统计qps等信息。
– safeline-fvm,规则处理容器,用于将规则传递到检测容器。
1.5 安装要求
1.5.1 safeline的授权
– safeline WAF个人版(免费),适合个人开发者或技术爱好者,包含基础功能。
– safeline WAF专业版(¥3600/年),面向小团队或企业,支持性能扩展,因此性能更强。
– safeline WAF商业版,满足企业安全合规需求,支持高级功能,支持性能扩展。
1.5.2 safeline的性能
– 个人版:采用最小资源模式运行,资源占用低,1C2G 即可运行,可支撑 800 QPS 的请求量
– 专业版:采用最大性能模式运行,尽量吃满机器的所有资源,以求最佳性能
– 商业版:采用最大性能模式运行,尽量吃满机器的所有资源,以求最佳性能
1.5.3 safeline的硬件要求
专业版与商业版可根据实际业务量进行服务器选配,基础配置如下:
– CPU:1 核
– 内存:2 GB
– 磁盘存储:60 GB 磁盘存储
– 磁盘速率:2000 IOPS
如需性能扩展,建议每增加800 QPS,额外搭载以下配置:
– CPU:1 核
– 内存:2 GB
– 磁盘存储:40 GB 磁盘存储
– 磁盘速率:2000 IOPS
1.5.4 safeline的产品对比
| 能力清单 | 个人版 | 专业版 | 商业版 |
|---|---|---|---|
| Web 攻击防护 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 语义分析引擎 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| CC 攻击防护 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| Bot 防护 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 动态防护 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 身份统一认证(SSO) | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 动态防护快速解密 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 高级流量统计 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 加强防护规则 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 自定义拦截页面 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 应用独立高级配置 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 高级限频配置 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 基于地理位置的拦截 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| upstream 负载均衡 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 主从配置同步 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 人机、身份认证、等候室日志 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 攻击日志下载 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 查看访问、错误日志 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 攻击告警外发 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 多用户管理 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| ARM 架构部署 | 🔴 不满足 | 🟢 满足 | 🟢 满足 |
| 可视化大屏 | 🔴 不支持 | 🟢 支持 | 🟢 支持 |
| 高级安全态势统计 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 等保合规 | 🔴 不满足 | 🔴 不满足 | 🟢 满足等保对 WAF 类安全产品的合规性要求 |
| 生成周报月报 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 多用户权限管理 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 管理员操作日志 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 网页防篡改 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 控制台单点登录 | 🔴 不支持 | 🔴 不支持 | 🟢 支持 |
| 软件交付 | 🟢 支持 | 🟢 支持 | 🟢 支持 |
| 硬件交付 | 🔴 不支持 | 🔴 不支持 | 🔴 不支持 |
| 高可用部署 | 🔴 不支持 | 🔴 不支持 | 🔴 不支持 |
| 集群部署 | 🔴 不支持 | 🔴 不支持 | 🔴 不支持 |
| 自动 Bypass | 🔴 不支持 | 🔴 不支持 | 🔴 不支持 |
| 黑 IP/JA4 指纹威胁情报 | 🟡 社区威胁情报 | 🟢 高级威胁情报 | 🟢 高级威胁情报 |
| 软件性能 | 🟡 单线程模式 | 🟢 极致性能模式 | 🟢 极致性能模式 |
| 应用/站点数量 | 🟡 最大10 | 🟢 无限制 | 🟢 无限制 |
| 售后支持 | 🔴 无 | 🟡 按需购买 | 🟡 按需购买 |
| 产品售卖价格 | 永久免费 | ¥3600/年 | 联系我们 |
参阅文档
=========
官方首页
————
https://waf-ce.chaitin.cn/
官方github
—————-
https://github.com/chaitin/safeline
官方文档首页
————-
https://help.waf-ce.chaitin.cn/node/01973fe5-27fa-7534-a1be-b6de019cfdab
雷池技术架构
———–
https://help.waf-ce.chaitin.cn/node/01973fc6-dfeb-7821-9076-8b3696b00db4
没有评论