交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
应用场景
客户并不清楚自己的WEB页面代码,或者担心WEB页面编写存在漏洞,开启Web程序代码泄露检查,可以有效防止攻击者利用Web界面代码漏洞发起对服务器的攻击,提高服务器的安全性。
功能原理
检查WEB服务器返回的页面是否存在程序代码相关的信息,如果存在,则可能存在程序代码泄露的风险。WG设备可以检测到泄露的代码,并且对泄露的代码信息进行屏蔽,同时返回空白页面到客户端。
一、组网需求
网络中架上WG后,客户担心Web程序存在漏洞,此时可以开启此功能。
二、配置要点
1、添加URL安全策略,启用WEB程序代码泄露检查
说明:设备自带的默认URL安全策略 default-security-policy 已经包含必须开启的安全选项,已经开启WEB程序代码泄露检查;
任意添加一条URL安全策略,也默认已经开启此安全检查项。
如果客户处有多台web服务器,而且需要开启不同的安全控制,可以添加并引用多条URL安全策略。
命中对应的策略后,客户端攻击行为将被阻断并返回空白页面给客户端。
启用前,需要与客户确认其URL参数内容最大长度和POST表单内容最大长度,以避免默认设置小于客户实际值而造成客户处访问或者上传被阻断。
2、在服务器安全组中,调用之前建立的URL安全策略
说明: URL安全策略建立后,必须被服务器安全组调用才会生效,未被服务器安全组调用的URL安全策略是不对任何服务器产生效果的。
不同的服务器安全组可以调用不同的URL安全策略,也可以调用相同的URL安全策略。
三、配置步骤
1、新建URL安全策略,启用WEB程序代码泄露检查
(1)进入菜单Web安全 > URL安全策略:
可以选中一条已经存在的安全策略,然后选择"克隆安全策略",此时会弹出一个脚本提示:
在该提示中写入新的安全策略的名字,点"确定"即可新建成功;
然后在新的安全策略上,根据需要勾选不同的策略方案;
也可以直接选择添加,在对话框中输入新的URL安全策略的名字,勾选上需要勾选的策略,点应用即可;
(2)使用默认已经开启的安全选项,再勾选启用如下安全选项,将页面拉到最下方,单击“应用即可”
2、在服务器安全组中调用已经建立的URL安全策略。
服务器安全组的具体设置见 典型场景配置 > WG常用功能配置 > Web安全 > 服务器安全组。
四、配置验证
服务器安全组策略生效后,如果遇到对应的攻击,可以在报表和日志 > 日志 > 攻击日志 菜单中看到对应的日志。
可以设置如下过滤条件查看是否有匹配到此安全选项的日志: