提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

基础排查:核实网络架构、设备配置是否正确

|

问题描述

问题描述:waf漏判基础排查

告警信息

可能原因如下:
1、攻击流量没有经过防火墙——确认网络环境,核实数据是否有经过防火墙
2、安全防护策略配置错误——检查安全防护策略配置,源目的区域网络对象等配置是否正确
3、https业务未配置解密——确认是否为HTTPS业务,HTTPS业务需要配置解密防护策略才能正常生效
4、防火墙开启直通或添加了白名单或添加例外——检查安全防护策略中高级设置是否有添加例外,是否有加白或开直通
6、web应用识别库非最新版本无法识别威胁——检查WAF规则库是否更新到了最新版本
8、修改过规则的默认动作——确认是否修改过规则库动作,可以通过还原默认规则库动作测试
9、安全进程异常导致安全防护失效——查看系统故障日志是否有错误或告警日志
10、业务学习监督模块添加例外——检查业务监督学习模型是否有把对应SQL注入行为标记为列外
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

一、确认安全防护策略配置是否正确
1、WAF策略只能配置为“业务防护策略”,源区域为外网访问进来的区域,目的区域为服务器所在区域。特别注意:虚拟网线部署注意抓包对比时间确认源目区域配置正确!

2、检查策略调用的WAF模板以及策略动作。
策略动作要设置拒绝,才可以正常防护,检查是否存在WAF排除等配置,如果有可以沟通先去掉。


3、检查对应防护功能是否勾选。
默认都是建议全部勾选

4、检查WAF模板HTTP端口配置
检查业务的HTTP端口是否加到模板配置中,自动识别是否开启。
WAF主要是检测HTTP应用层数据,这里HTTP端口的正确配置是数据流能进WAF策略检测的前提。HTTP端口:填写用户实际的HTTP端口即可
注意事项:
1、需要确保该端口只有HTTP服务,否则其他非HTTP数据进WAF检测会导致误判拦截业务
2、请勿把443等非HTTP端口加到端口列表,会导致误判。配置解密策略后,也不需要加HTTPS端口,解密后的数据会自动送到WAF检测。
3、自动识别其它HTTP端口并防护
打开后,会调用网络对象-服务器识别里面识别到的web端口,识别到是web端口的数据才会进WAF检测。

5、检查权限控制-URL控制是否配置了允许访问。
当动作为允许时,sql注入、xss攻击、webshell、暴力破解等攻击都会被放通,相当于白名单的功能。动作为拒绝时相当于黑名单功能。

二、检查检查设备直通和全局排除配置
1、直通:
无论是源ip还是目的ip,只要直通开启,并包含在直通【设置开启条件】中,或者在全局排除的放行名单中,策略都不会生效,如下:


2、放行名单:  
     1)如果白名单加了很多地址,搜索的时候建议先搜索IP的部分字段,如果没有。再搜索“-”或则“/”可以快速过滤出白名单加的IP范围。      
     2)内置白名单有很多是cdn的地址,有可能解析到测试的IP,建议禁用测试。      
     3)如果有自定义的域名白名单,可以在设备上解析看下IP地址是否是源或者目的

三、检测web应用防护库是否是最新版本


四、检查业务监督学习模型是否开启
业务监督学习模型主要是学习和优化SQL注入的相关检测,检查是否有把对应行为标记为列外,如果依旧明确漏过的攻击行为不是SQL注入,可以跳过这一步。


五、检查确认是否HTTPS数据
确认需要防护的URL是否为HTTPS业务,HTTPS需要在AF设备上配置解密,具体操作方法见解密的典型场景(典型场景-解密不生效排查)或者在数据包到AF前,做SSL卸载。

六、检查设备系统故障日志是否有对应的代理模块的故障日志。

七、检查网络环境,是否存在内网防火墙回包拦截导致外网防火墙无安全日志的情况。
WAF模块主要为信息泄露攻击拦截需要根据服务器回包信息判断产生安全日志。内网防火墙拦截对应数据包后,外网防火墙无法收集回包信息触发安全日志。分为两种情况
1. 一部分检测请求方向的特征,但是低版本(应该是AF8.0.23以下版本)要等到回包到来才拦截。
2. 一部分检测响应方向的特征
看日志基本就能判断出来,如果高亮部分在响应方向或者AF拦截了还有http回包就可以确定。
如果凭借日志的数据包还是不能判定是否是安全日志是回包拦截机制,可以截图日志以及规则ID和研发同事确认。




解决方案

以上步骤未解决您的问题,可收集以下信息问题流转L2:
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备版本信息:
7、设备系统故障日志
8、关键日志:现象不定时出现时需提供对应时间点黑匣子日志。






我要分享
文档编号: 217847
作者: admin
更新时间: 2023-01-05 17:29
适用版本: