无码av免费在线-无码av女优-无码av啪啪一区二区三区-无码AV喷白浆在线播放欣赏网-无码av片免费播放-无码av片在线观看

行業新聞

您當前的位置:首頁 > 新聞資訊 > 行業新聞

企業安全體系架構分析:開發安全架構之可用性

發布源:深圳維創信息技術發布時間:2020-10-28 瀏覽次數:

前幾期大概講述了安全體系架構的概述以及管理層面的安全體系架構,這一期來講講業務在設計時制定安全架構的落地實施。

一、 確定業務接口因為業務的特殊性,業務接口可能不止是web層面的,有些業務為了保證傳輸速率甚至有可能是udp協議傳輸,也有些業務走的是socket協議,首先就是要確定你的業務接口走的是什么協議,以下以TCP-HTTP協議為主,其他協議的架構安全會在后期敘述。

二、 業務邏輯設計通過上面步驟確定好了業務接口后,需要按照業務的邏輯去設計架構(以下均為http接口設計架構),舉例,某業務分為以下幾點,API接口與客戶對接,靜態資源展示企業信息,管理接口對應企業內部人員審核等工作,客戶接口對應客戶的管理工作。

在資金并不充足的情況下(不投入廠商安全設備),那么對應的架構應該如何設計呢?邏輯架構圖(可用性部分):首先要有代理服務器,保證應用服務器不會直接暴露在公網上。

其次要有日志服務器,匯總應用日志與攻擊日志,防御服務器可以自己組建,各種腳本的匹配來確定請求是否合法。

由互聯網訪問的請求首先經過代理服務器,這么做的好處在于會保護應用服務器的真實IP與端口,舉個例子,應用服務器對外接口是443,那么在代理服務器僅需要代理443端口對應應用服務器的443端口,其他端口全部封閉,那么應用服務器上多余的端口是在互聯網無法掃描到的,另外代理服務器上僅做轉發,性能上消耗會很小,一臺應用服務器上跑一個應用,然后通過代理服務器匯總,會很大程度上方便人員進行統一管理,不會造成應用堆砌的現象。

通過代理服務器轉發進來的請求,首先進行行為異常分析,此處可以是使用廠商設備,也可以自研腳本,根據經費情況自行選擇合適的方案。

關于防御服務器,有幾點想跟大家分享,第一是WAF,第二是防CC攻擊。

首先WAF我們都知道是通過正則表達式做內容匹配,如果內容匹配上則判定為攻擊,那么就會產生三個問題:第一是正則的繞過第二是正則的業務阻斷第三是正則書寫本身的bug

第一點舉個例子好了,目前開源的WAF中規則寫的不錯的就是modsecurity了,以它舉例,規則基本上每周都會有更新,但是繞過方法還是屢見不鮮,沒有哪種防御是能完全阻斷攻擊的,總會有各種各樣沒有被發現或已經被發現的漏洞,時常關注信息,及時查漏補缺方能在一定程度上體現安全性。

第二點是所有WAF的一個硬傷,因為業務是不固定的,隨時可能有業務信息觸發了WAF的規則而導致業務阻斷,這也是為什么知名廠商WAF要先觀察一段時間調優后才能開啟阻斷的原因。

第三點還是以modsecurity舉例,畢竟是開源代碼都能看到,正則表達式本身因為書寫的問題,會有很多模糊匹配或者聯合匹配,當這些匹配內容過大的時候就會因為變相DoS攻擊,這在modsecurity3中也是被證實的,同樣的問題在日志寫入的時候也會發生,導致i/o讀寫通道堵塞引起的DoS攻擊同樣在modsecurity2中被證實。

安全無止境,并不是設備的堆砌,腳本的堆砌就能保證業務的安全可用,這點是我通過以上3個問題重點想要說的。

關于防CC攻擊,一般的防CC設置是判定為是CC攻擊,阻斷,而非丟棄,這塊我有不同的看法,假如說一個正常訪問請求我響應需要100k的相應包,一個阻斷包(返回403或自定義頁面)假設需要5k,但是流量還是通過入口進來了,尤其是云服務器有的可能是按量付費,那我們是不是應該思考一下如何讓非法流量不能通過入口進來?傳統的抗DDoS設備做的流量清洗或者黑洞閥值不會設置的很低,那么這塊要如何做?后期我會分享出來我的解決辦法。

三、 業務架構圖設計根據邏輯架構圖來制定業務的整體現實架構(可用性部分)通過負載均衡實現代理服務器的雙活,大程度保證訪問不會中斷,同時應用服務器使用主備雙服務器,數據庫也是主備雙活,很大程度上保證了業務的可用性,防御服務器集群用來分析入侵行為,日志服務器用來匯總業務相關的所有日志。

當然防御服務器集群是至少3臺以上,并且每臺都會向下兼容應用服務器,這么做的目的在于,行為分析是十分耗資源的一件事,搭建集群會降低單一服務器的運算壓力,并且不用擔心出現單點故障。

同時保證每個業務接口的入口均為獨立入口,這樣可以將業務分離出來,也方便防御服務器做單一業務的規則,保證規則的準確性。


  • 上一篇:CAD圖紙怎么加密,CAD加密鎖
  • 下一篇:給cad文件加密的軟件,CAD文件加密軟件哪個好用
  • Copyright © 2021 深圳市維創信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 91网站网站网站在线 | 日本无码免费A片无码视频 日本无码免费久久久精品 日本无码免费一区二区不卡的视频 | 国产小视频免费在线观看 | 草草影院精品一区二区 | 人人爽人妻精品A片二区 | 亚洲另类激情综合偷自拍图 | 欧美乱妇高清无乱码免费 | 国产aⅴ精品一区二区三区久久 | 大片在线观看 | 精品久久久久久中文字幕无码 | 在线观看福利一区二区三区 | 久久精品国产av麻豆五月丁香 | 2024国产大片天天看 | 亚洲AV无码一区二三区 | 色婷婷一区二区三区AV免费看 | 五月天精品视频在线观看 | 丁香社区小说 | 亚洲一线产区和二线产区的区别广告 | 精品日产a一卡2卡三卡4卡乱 | 亚洲综合网在线观看首页 | 精品国产一区二区三区av麻豆 | 久久精品国产亚洲不av麻豆 | 国内自拍偷拍 | 海角国精产品一区一区三区糖心推荐 | 欧美一区二区三 | 日韩人妻精品久久日 | 国产免费久久精品国产传媒 | 97精品久久天干天天蜜 | 成人亚洲一区二区三区在线 | 麻豆一姐视传媒短视频在线观看 | 在线观看中文字幕一区 | 精品少妇人妻av无码专区不卡 | 欧美国产亚洲卡通综合 | 国产超高清麻豆精品传媒麻豆精品 | 久色视频网 | 日韩精品亚洲国产成人 | 国产片av | 国产成人爱片免费观看视频 | 精品一区二区三区婷婷月色 | 欧美亚洲日本一区 | 一级做a爰片性色毛片16美国 |