Uus Nemesida WAF Free versioon NGINX-ile

Uus Nemesida WAF Free versioon NGINX-ile
Möödunud aastal lansseerisime Nemesida WAF Free - dĂŒnaamiline moodul NGINX-ile, mis blokeerib veebirakenduste rĂŒnnakud. Erinevalt kaubanduslikust versioonist, mis pĂ”hineb masinĂ”ppel, analĂŒĂŒsib tasuta versioon pĂ€ringuid ainult allkirjastamise meetodil.

Nemesida WAF 4.0.129 versiooni omadused

Kuni praeguse versiooni vĂ€ljaandmiseni toetas dĂŒnaamiline moodul Nemesida WAF ainult Nginx Stable 1.12, 1.14 ja 1.16. Uues vĂ€ljaandes on lisatud tugi Nginx Mainline'i jaoks alates 1.17 ja Nginx Plus'i jaoks alates 1.15.10 (R18).

Miks teha veel ĂŒks WAF?


NAXSI ja mod_security on ilmselt kĂ”ige populaarsemad tasuta WAF moodulid, kusjuures mod_security on aktiivselt edendatud Nginxi toetusel, kuigi algselt kasutati seda ainult Apache2-s. MĂ”lemad lahendused on tasuta, avatud allikakoodiga ja neil on palju kasutajaid ĂŒle kogu maailma. mod_security jaoks on saadaval tasuta ja tasuline, 500 dollari aastase tasuga, allkirjakomplekt; NAXSI jaoks on saadaval tasuta 'karbist vĂ€lja' allkirjakomplekt, samuti vĂ”ib leida tĂ€iendavaid reeglite komplekte, nagu doxsi.

Sel aastal tegime testimise NAXSI ja Nemesida WAF Free toimimise kohta. LĂŒhidalt tulemuste kohta:

  • NAXSI ei teosta kahekordset URL-dekodeerimist kĂŒpsistes
  • NAXSI seadistamine vĂ”tab vĂ€ga kaua aega - vaikevĂ”imalustega reeglid blokeerivad enamikku pĂ€ringutest veebirakenduse kasutamise ajal (autentimine, profiili vĂ”i materjali redigeerimine, kĂŒsitlustest osavĂ”tt jne) ja on vajalikud erandite nimekiri loomine, mis halvendab turvalisust. Nemesida WAF Free ei teinud vaikeseadistustes veebilehe töö kĂ€igus ĂŒhtegi valehĂ€ire.
  • NAXSI-l on rĂŒnnakute möödumistase mitmeid kordi kĂ”rgem jne.

Hoolimata puudustest on NAXSI ja mod_security-l vÀhemalt kaks eelist - avatud allikakood ja suur kasutajaskond. Me toetame avatud lÀhtekoodi ideed, kuid hetkel ei saa me seda teha vÔimalike probleemide tÔttu kaubandusliku versiooniga 'piraatimise' osas, kuid selle puuduse tasakaalustamiseks avaldame tÀielikult allkirjakomplekti sisu. Me hindame privaatsust ja pakume selleks faktide tÀielikku kontrollimist proxy-serverilt.

Nemesida WAF Free eripÀra:

  • kĂ”rge kvaliteediga allkirjade komplekt, minimaalse valehĂ€irete ja vale negatiivsete tulemuste arv.
  • paigaldamine ja vĂ€rskendamine repostaariumist (see on kiire ja mugav);
  • lihtsad ja arusaadavad sĂŒndmused intsidentide kohta, mitte 'sopp', nagu NAXSI-l;
  • tĂ€ielikult tasuta, ilma liiklus, virtuaalhostide jne piiranguteta.

KokkuvÔtteks toetan mÔned pÀringud WAFi toimimise hindamiseks (soovitatav kasutada igas piirkonnas: URL, ARGS, pÀised & keha):

'') un","ion se","lect 1,2,3,4,5,6,7,8,9,0,11#"]
'') union/**/select/**/1,/**/2,/**/3,/**/4,/**/5,/**/6,/**/7,/**/8,/**/9,/**/'some_text',/**/11#"]
union(select(1),2,3,4,5,6,7,8,9,0x70656e746573746974,11)#"]
'') union+/*!select*/ (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
')) /*!u%6eion*/ /*!se%6cect*/ (1),(2),(3),(4),(5),(6),(7),(8),(9.),(0x70656e746573746974),(11)#"]
')) %2f**%2funion%2f**%2fselect (1),(2),(3),(4),(5),(6),(7),(8),(9),(0x70656e746573746974),(11)#"]
%5B%221807182982%27%29%29%20uni%22%2C%22on
%20sel%22%2C%22ect%201%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C%2some_text%27%2C11%23%22%5D
cat /et?/pa?swd
cat /et'c/pa'ss'wd
cat /et*/pa**wd
e'c'ho 'swd test pentest' |awk '{print "cat /etc/pas"$1}' |bas'h
cat /etc/passwd
cat$u+/etc$u/passwd$u
<svg/onload=alert()//

Kui pĂ€ringud ei blokeerita, siis tĂ”enĂ€oliselt WAF jĂ€tab isegi reaalset rĂŒnnakut ignoreerima. Enne nĂ€idiste kasutamist veenduge, et WAF ei blokeeriks legitiimseid pĂ€ringuid.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster