WEB攻擊防御
H3C SecPath W2000-AK系列Web應(yīng)用防火墻是通過(guò)OWASP產(chǎn)品認(rèn)證的WEB應(yīng)用安全產(chǎn)品,對(duì)WEB攻擊的防御達(dá)到水平。
OWASP-0
A1—注入
A2—失效的身份認(rèn)證和會(huì)話管理
A3—跨站腳本(XSS)
A4—失效的訪問(wèn)控制
A5—安全配置錯(cuò)誤
A6—敏感信息泄露
A7—攻擊檢測(cè)與防范不足
A8—跨站請(qǐng)求偽造(CSRF)
A9—使用含有已知漏洞的組件
A10—未受保護(hù)的APIs
Web負(fù)載均衡
H3C SecPath W2000-AK系列Web應(yīng)用防火墻支持WEB負(fù)載均衡技術(shù),通過(guò)內(nèi)置的多種負(fù)載均衡算法,有效提高WEB服務(wù)的響應(yīng)速度和訪問(wèn)者的體驗(yàn)感,通過(guò)WEB負(fù)載均衡功能,能夠提高WEB應(yīng)用系統(tǒng)的整體性能和擴(kuò)展性能。
專業(yè)的DDoS防護(hù)
H3C SecPath W2000-AK系列Web應(yīng)用防火墻的防DDoS攻擊模塊采用主動(dòng)監(jiān)測(cè)加被動(dòng)跟蹤相互結(jié)合的防護(hù)技術(shù),可辨識(shí)多種DDoS攻擊,并啟用*的阻斷方式,能夠高效地完成對(duì)DDoS攻擊的過(guò)濾和防護(hù)。針對(duì)互聯(lián)網(wǎng)中常見(jiàn)的DDoS攻擊手段,提供多種防護(hù)手段結(jié)合的方式,有效的阻斷攻擊行為,從而確保服務(wù)器可以正常提供服務(wù)。
有效的HTTPS防護(hù)
H3C SecPath W2000-AK系列Web應(yīng)用防火墻針對(duì)SSL加密應(yīng)用,根據(jù)業(yè)務(wù)模型提供HTTPS卸載和HTTPS加速應(yīng)用,以提供更佳的客戶體驗(yàn)并降低服務(wù)器負(fù)載。針對(duì)大型網(wǎng)站應(yīng)用,配置專業(yè)的SSL加速卡,在保護(hù)客戶數(shù)據(jù)安全性的同時(shí)不會(huì)影響業(yè)務(wù)的應(yīng)用。SSL加密已經(jīng)日益成為當(dāng)今網(wǎng)站普遍采取的一種安全訪問(wèn)形式,在提供了更高的安全性的同時(shí),也帶來(lái)了更高的服務(wù)器開(kāi)銷。通過(guò)將SSL功能轉(zhuǎn)移到WEB應(yīng)用防火墻產(chǎn)品上來(lái)完成,客觀上分擔(dān)了服務(wù)器的計(jì)算量。另外,由于SSL加密內(nèi)容不能被網(wǎng)絡(luò)安全設(shè)備審計(jì),客觀上降低了網(wǎng)絡(luò)安全的防護(hù)能力。通過(guò)對(duì)SSL數(shù)據(jù)進(jìn)行合法解密,H3C SecPath W2000-AK系列Web應(yīng)用防火墻可以繼續(xù)對(duì)WEB應(yīng)用進(jìn)行有效的保護(hù)。
可視化分析統(tǒng)計(jì)
H3C SecPath W2000-AK系列Web應(yīng)用防火墻內(nèi)置態(tài)勢(shì)分析系統(tǒng),無(wú)需與監(jiān)控設(shè)備聯(lián)動(dòng),可以對(duì)流量事件和攻擊事件進(jìn)行分析,并對(duì)關(guān)鍵的信息鉆取,做可視化呈現(xiàn)。
全面安全建模能力
H3C SecPath W2000-AK系列Web應(yīng)用防火墻可自動(dòng)學(xué)習(xí)流量中的Web訪問(wèn)流量,將網(wǎng)站目錄結(jié)構(gòu)、請(qǐng)求方法、條件參數(shù)及流量明細(xì)等全部相關(guān)信息自動(dòng)生成至本地并建立模型,一方面可以對(duì)網(wǎng)站運(yùn)行情況進(jìn)行可視化的統(tǒng)計(jì),另一方面直接根據(jù)學(xué)習(xí)結(jié)果建立對(duì)應(yīng)的黑白名單及細(xì)粒度控制策略,并依據(jù)業(yè)務(wù)的訪問(wèn)情況和安全狀態(tài)動(dòng)態(tài)進(jìn)行學(xué)習(xí)調(diào)整,
菜單 | 功能 | |
主頁(yè)面 | 系統(tǒng)信息 | 查看系統(tǒng)的系統(tǒng)信息,接口實(shí)時(shí)信息,并發(fā)、剩余鏈接,攻擊趨勢(shì)等信息。 |
攻擊態(tài)勢(shì) | 實(shí)時(shí)態(tài)勢(shì)監(jiān)測(cè) | 查看實(shí)時(shí)態(tài)勢(shì)監(jiān)測(cè)地圖和數(shù)據(jù)。 |
攻擊態(tài)勢(shì)基礎(chǔ)配置 | 配置攻擊態(tài)勢(shì)的基礎(chǔ)信息。 | |
系統(tǒng)配置 | 賬戶管理 | 添加或編輯系統(tǒng)用戶信息。 |
基本配置 | 配置系統(tǒng)基本信息和服務(wù)器日期時(shí)間。 | |
備份恢復(fù) | 備份WEB應(yīng)用防火墻的配置信息。 | |
在線升級(jí) | 包括系統(tǒng)升級(jí)和規(guī)則庫(kù)升級(jí)。 | |
告警設(shè)置 | 配置郵件告警、短信告警和存儲(chǔ)告警。 | |
遠(yuǎn)程管理 | 增加和編輯遠(yuǎn)程許可管理信息。 | |
DNS服務(wù)器 | 添加和刪除DNS服務(wù)器 。 | |
DNS配置 | 配置外部DNS服務(wù)器。 | |
SNMP配置 | 配置SNMP。 | |
Radius配置 | 配置Radius服務(wù)器信息。 | |
WebUI設(shè)置 | 設(shè)置WEB應(yīng)用防火墻的WebUI端口。 | |
負(fù)載保護(hù) | 設(shè)置負(fù)載保護(hù)和Bypass。 | |
回滾恢復(fù) | 實(shí)現(xiàn)恢復(fù)出廠設(shè)置。 | |
關(guān)機(jī)重啟 | 實(shí)現(xiàn)WEB應(yīng)用防火墻的關(guān)閉和重啟操作。 | |
網(wǎng)絡(luò)管理 | 網(wǎng)絡(luò)接口 | 配置Port接口,Channel接口,網(wǎng)橋接口和Trunk接口。 |
路由配置 | 配置路由。 | |
策略路由 | 配置策略路由。 | |
BGP路由牽引 | 配置BGP路由牽引。 | |
SNAT回注 | 配置SNAT回注。 | |
ARP配置 | 配置動(dòng)態(tài)ARP和靜態(tài)ARP。 | |
基礎(chǔ)對(duì)象 | IP列表 | 配置匹配或不匹配的IP列表。 |
URL列表 | 配置匹配或不匹配的URL列表。 | |
Web主機(jī) | 配置防護(hù)或不防護(hù)的Web主機(jī)。 | |
服務(wù)器管理 | HTTP服務(wù)器配置 | 配置HTTP普通服務(wù)器。 |
HTTPS服務(wù)器配置 | 配置HTTPS服務(wù)器. | |
負(fù)載均衡服務(wù)器配置 | 配置負(fù)載均衡服務(wù)器。 | |
HTTP代理服務(wù)器配置 | 配置HTTP代理服務(wù)器。 | |
HTTPS代理服務(wù)器配置 | 配置HTTPS代理服務(wù)器。 | |
自學(xué)習(xí)系統(tǒng) | 自學(xué)習(xí)基礎(chǔ) | 配置自學(xué)習(xí)基礎(chǔ)參數(shù)。 |
自學(xué)習(xí)策略 | 配置自學(xué)習(xí)策略。 | |
自學(xué)習(xí)模式 | 配置自學(xué)習(xí)的URL模式。 | |
自學(xué)習(xí)展示 | 查看自學(xué)習(xí)結(jié)果。 | |
自學(xué)習(xí)防護(hù) | 配置自學(xué)習(xí)防護(hù)。 | |
應(yīng)用安全防護(hù) | Web防護(hù)策略 | 增加、編輯和刪除Web防護(hù)策略。 |
Web防護(hù)模板 | 配置詳細(xì)的Web防護(hù)規(guī)則,包括基本配置、重定向、數(shù)據(jù)分析、防護(hù)規(guī)則等。 | |
掃描防護(hù)規(guī)則 | 配置掃描防護(hù)規(guī)則。 | |
HTTP協(xié)議校驗(yàn)規(guī)則 | 配置HTTP協(xié)議校驗(yàn)規(guī)則。 | |
HTTP訪問(wèn)控制規(guī)則 | 配置HTTP訪問(wèn)控制規(guī)則。 | |
特征防護(hù)規(guī)則 | 介紹系統(tǒng)內(nèi)置的特征防護(hù)規(guī)則。 | |
爬蟲(chóng)防護(hù)規(guī)則 | 配置爬蟲(chóng)防護(hù)規(guī)則。 | |
防盜鏈規(guī)則 | 配置防盜鏈規(guī)則。 | |
防跨站請(qǐng)求偽造規(guī)則 | 配置防跨站請(qǐng)求偽造規(guī)則。 | |
文件上傳規(guī)則 | 配置文件上傳規(guī)則。 | |
文件下載規(guī)則 | 配置文件下載規(guī)則。 | |
敏感信息檢測(cè)規(guī)則 | 配置敏感信息檢測(cè)規(guī)則。 | |
弱密碼檢測(cè)規(guī)則 | 配置弱密碼檢測(cè)規(guī)則。 | |
虛擬補(bǔ)丁規(guī)則 | 配置虛擬補(bǔ)丁規(guī)則。 | |
訪問(wèn)順序規(guī)則 | 配置訪問(wèn)順序規(guī)則。 | |
DDoS防護(hù)策略 | 配置DDoS防護(hù)策略。 | |
IDP防護(hù)策略 | 配置IDP防護(hù)策略 | |
安全情報(bào)中心 | 安全情報(bào)中心配置 | 配置安全情報(bào)源。 |
安全情報(bào)IP數(shù)量統(tǒng)計(jì) | 顯示安全情報(bào)IP數(shù)量統(tǒng)計(jì)信息。 | |
安全情報(bào)風(fēng)險(xiǎn)值統(tǒng)計(jì) | 顯示安全情報(bào)風(fēng)險(xiǎn)值統(tǒng)計(jì)信息。 | |
安全情報(bào)活躍度統(tǒng)計(jì) | 顯示安全情報(bào)活躍度統(tǒng)計(jì)信息。 | |
安全情報(bào)中心規(guī)則 | 配置安全情報(bào)中心規(guī)則。 | |
訪問(wèn)控制 | IP對(duì)象 | 定義包過(guò)濾規(guī)則的源IP和目的IP。 |
服務(wù)對(duì)象 | 定義包過(guò)濾規(guī)則的協(xié)議。 | |
時(shí)間對(duì)象 | 定義包過(guò)濾規(guī)則的生效時(shí)間段。 | |
包過(guò)濾規(guī)則 | 自定義包過(guò)濾規(guī)則。 | |
地址轉(zhuǎn)換 | 實(shí)現(xiàn)DNAT和SNAT的功能。 | |
黑名單 | 定義訪問(wèn)控制的黑名單。 | |
白名單 | 定義訪問(wèn)控制的白名單。 | |
URL黑名單 | 定義訪問(wèn)控制的URL黑名單。 | |
URL白名單 | 定義訪問(wèn)控制的URL白名單。 | |
網(wǎng)頁(yè)防篡改 | 務(wù)器探測(cè) | 探測(cè)未在WEB應(yīng)用防火墻上配置的網(wǎng)頁(yè)防篡改服務(wù)器。 |
務(wù)器配置 | 配置網(wǎng)頁(yè)防篡改服務(wù)器的監(jiān)控站點(diǎn)。 | |
務(wù)器狀態(tài) | 查看網(wǎng)頁(yè)防篡改服務(wù)器的工作狀態(tài)。 | |
防護(hù)客戶端下載 | 提供網(wǎng)頁(yè)防篡改客戶端下載。 | |
掃描器 | 掃描任務(wù) | 增加、編輯、刪除掃描任務(wù)信息。 |
掃描作業(yè)狀態(tài) | 查看掃描任務(wù)狀態(tài)。 | |
日志系統(tǒng) | 備份日志 | 日志的手工備份及自動(dòng)備份。 |
Syslog配置 | 配置發(fā)送遠(yuǎn)程Syslog數(shù)據(jù)。 | |
審計(jì)日志 | 查看審計(jì)日志。 | |
訪問(wèn)日志 | 查看訪問(wèn)日志和日志統(tǒng)計(jì)信息。 | |
攻擊日志 | 查看攻擊日志和日志統(tǒng)計(jì)信息。 | |
DDoS日志 | 查看DDoS攻擊日志和日志統(tǒng)計(jì)信息。 | |
網(wǎng)頁(yè)防篡改日志 | 查看網(wǎng)頁(yè)防篡改日志和日志統(tǒng)計(jì)信息。 | |
BGP路由牽引日志 | 查看BGP路由牽引日志 | |
安全情報(bào)日志 | 查看安全情報(bào)日志和日志統(tǒng)計(jì)信息。 | |
生成報(bào)表 | 生成各種文件類型的報(bào)表。 | |
IDP日志 | 查看IDP日志 | |
報(bào)表定期導(dǎo)出 | 定期生成報(bào)表 | |
系統(tǒng)診斷 | 遠(yuǎn)程支持 | 發(fā)送給支持人員請(qǐng)求遠(yuǎn)程支持。 |
診斷工具 | 提供Web Shell工具和tcpdump數(shù)據(jù)包下載功能。 | |
HA管理 | VRRP配置 | 配置VRRP實(shí)例和VRRP組。 |
配置同步 | 配置同步參數(shù)實(shí)現(xiàn)WEB應(yīng)用防火墻數(shù)據(jù)同步。 |
WEB應(yīng)用往往是組織內(nèi)的重要業(yè)務(wù)系統(tǒng),穩(wěn)定性要求較高,對(duì)于安全產(chǎn)品的部署模式有著多種多樣的需求。H3C SecPath W2000-AK系列Web應(yīng)用防火墻能夠與客戶的網(wǎng)絡(luò)架構(gòu)高度融合,支持鏡像監(jiān)測(cè)模式、鏡像阻斷防護(hù)模式、透明代理防護(hù)模式、透明防護(hù)模式、反向代理防護(hù)模式等多種防護(hù)方式,符合客戶的IT管理要求。
主機(jī)選購(gòu)一覽表
主機(jī) | 描述 | 備注 |
H3C SecPath W2000-AK415 | H3C SecPath W2000-AK415 WEB應(yīng)用防火墻系統(tǒng) | 必配 |
H3C SecPath W2000-AK425 | H3C SecPath W2000-AK425 WEB應(yīng)用防火墻系統(tǒng) | 必配 |
H3C SecPath W2000-AK435 | H3C SecPath W2000-AK435 WEB應(yīng)用防火墻系統(tǒng) | 必配 |
H3C SecPath W2000-AK445 | H3C SecPath W2000-AK445 WEB應(yīng)用防火墻系統(tǒng) | 必配 |
特征庫(kù)升級(jí)函選購(gòu)一覽表
特征庫(kù) | 描述 | 備注 |
LIS-W2000-AK415-1Y | H3C SecPath W2000-AK415 特征庫(kù)升級(jí)函-1年 | 選配 |
LIS-W2000-AK425-1Y | H3C SecPath W2000-AK425 特征庫(kù)升級(jí)函-1年 | 選配 |
LIS-W2000-AK435-1Y | H3C SecPath W2000-AK435 特征庫(kù)升級(jí)函-1年 | 選配 |
LIS-W2000-AK445-1Y | H3C SecPath W2000-AK445 特征庫(kù)升級(jí)函-1年 | 選配 |
功能模塊選購(gòu)一覽表
網(wǎng)篡改模塊 | 描述 | 備注 |
H3C SecPath WG-W-G | H3C SecPath 網(wǎng)頁(yè)防篡改-系統(tǒng)軟件WG-W(Windows版本) | 選配 |
H3C SecPath WG-L-G | H3C SecPath 網(wǎng)頁(yè)防篡改-系統(tǒng)軟件WG-L(Linux版本) | 選配 |
H3C SecPath WG-U-G | H3C SecPath 網(wǎng)頁(yè)防篡改-系統(tǒng)軟件WG-U(Unix版本) | 選配 |