一、背景 网站由http改为https后,仍需要进行安全防护,需要AF配置ssl解密
二、准备工作 需要申请一个网站的ssl证书,本例中申请完后是两个文件,一个.pem文件,一个.key文件,配置在web应用中间件上。通过内网测试,应该可以使用https访问网站。(AF的版本为8.0.32)
三、实施步骤 1、在af上导入证书 用记事本打开之前申请的两个证书文件,复制到对应的文本框里,然后保存 添加一个解密,我这里防火墙用的网桥模式,串在互联网运营商设备和互联网边界路由之间,因此服务器IP写的是对外提供服务的互联网地址,端口为互联网对外服务的端口,服务器证书选择上面导入的证书
添加一个WEB应用防护规则,把发布https服务的端口写进去,这个页面下面提示的意思我理解是不要写进去,但是经过测试如果不写web应用防护不起作用
到这里基本就结束了,可以去进行一下模拟攻击测试,最后在安全日志中查一下,如果网站能打开,模拟攻击安全日志能看到日志就说明可以了。 这里还要注意,如果你的防火墙软件版本低,就别用tls1.3,官网文档说要8.0.75以上才能用tls1.3
|