雷池( SafeLine )下一代Web應用防火墻
當下,Web應用防火墻大多采用規則匹配方式來識別和阻斷攻擊流量,但由于Web攻擊成本低、方式復雜多樣、高危漏洞不定期爆發等原因,管理者們在安全運維工作中不得不持續調整防護規則,以保障業務的可用性和安全性。

- 系統簡介
- 產品功能介紹
產品概述
傳統規則防護,在當下為什么失靈?
究其原因,是由于基于規則匹配的攻擊識別方法存在先天不足導致的。在喬姆斯基文法體系中,編寫匹配規則的正則文法屬于3型文法(正規文法),而用于構造攻擊載荷(Payload)的程序語言屬于2型文法(上下文無關文法),如下圖所示:
圖:喬姆斯基文法體系
雷池(SafeLine)的解決之道:算法的革新重構WAF
一種主流算法在被確定下來后,可以通過一些簡單的方法來自我強化(比如增加密鑰長度、修補有問題的參數和代碼實現等)。隨著計算能力和算法分析技術的發展,算法強度會逐漸變弱,會逐漸暴露出更多的設計缺陷,從而被其他算法取代。
長亭雷池(SafeLine)下一代Web應用防火墻【下文簡稱:雷池(SafeLine)】就是典型的以算法的革新重構了WAF類產品的能力。長亭科技自成立起便深入探索Web安全防護的新思路,創新性提出以“智能語義分析算法”解決Web攻擊識別問題,給WAF內置“智能大腦”,使其具備自主識別攻擊行為的能力,同時結合機器學習建模,不斷增強和完善“大腦”的分析能力,不依賴傳統的規則庫即可滿足Web應用日常安全防護需求。
雷池(SafeLine)通過對Web請求和返回內容進行智能分析,使WAF具備智能判斷攻擊威脅的能力。智能語義分析算法由詞法分析、語法分析、語義分析和威脅模型匹配4個步驟組成。

雷池(SafeLine)內置涵蓋常用編程語言的編譯器,通過對HTTP/HTTPS的載荷內容進行深度解碼后,按照其語言類型匹配相應語法編譯器,進而匹配威脅模型得到威脅評級,阻斷或允許訪問請求。
與規則匹配型威脅檢測方式相比,智能語義分析技術具有準確率高、誤報率低的特點。以SQL注入檢測為例:

圖:雷池(SafeLine)通過綜合打分模型能夠檢測多種基于上下文無關文法攻擊
作為全球范圍內第一款以智能語義分析算法為核心引擎能力打造的下一代WAF,雷池(SafeLine)展現出了更多讓安全產品“更聰明”的可能。除了形成了質變的檢測引擎的精準程度,它可以通過插件形式靈活擴展、實現瑞士軍刀般的功能增加,可以變形適配、安裝部署進各種網絡環境,可以跟機器學習等前沿技術更好的融合、增強流量分析的能力等。
產品架構
雷池(SafeLine)下一代Web應用防火墻,具備以智能語義分析為核心,結合流量學習、訪問控制等多種防護技術于一體的攻擊檢測引擎,具有極少的漏報誤報率和優秀的0day防護能力,采用多級熔斷和高可用相結合的手段保障業務連續性,具備集群化、容器化等適用多種平臺的部署模式,結合BOT管理、API防護、DDoS防護、威脅情報等能力,為用戶提供安全、合規、穩定、易用的Web應用安全保障。
圖:雷池(SafeLine)產品系統架構圖
雷池(SafeLine)下一代Web應用防火墻通過接入Web訪問流量,進行協議解析與深度解碼,調動語義分析、流量學習、訪問控制和自定義插件引擎、BOT管理模塊、威脅情報信息進行分析,根據預設策略允許或阻斷訪問流量。
產品功能
攻擊行為智能檢測
雷池(SafeLine)具有覆蓋OWASP安全風險的智能檢測引擎,不依靠傳統規則匹配模型,通過智能識別和分析HTTP/HTTPS,發現和阻斷安全威脅。

流量自學習
Web訪問控制

圖:Web訪問控制原理
雷池(SafeLine)支持靈活的訪問控制機制,內置訪問控制引擎,根據源IP、Session來統計客戶端訪問行為,用戶可通過設置針對特定域名、URL的訪問頻率和IP黑/白名單策略,限制相關源的訪問行為。雷池(SafeLine)內置Session系統,可滿足不同用戶的訪問控制需求。
可編程擴展插件
圖:可編程插件的應用
雷池(SafeLine)提供自定義擴展插件功能,支持Lua腳本語言編寫擴展插件,能夠構建可與用戶其他系統互動的業務安全防護體系。通過語義分析引擎檢測后的實時流量,調用與業務相關的分析插件,實現與業務邏輯緊密相關的請求處理邏輯,使雷池(SafeLine)成為功能可插拔、信息可推送、流量可分析、應用可調用的靈活智能WAF,適用不同用戶各類業務安全防護的定制需求。
IPv4/IPv6雙協議棧
隨著我國IPv6下一代互聯網技術的快速推進,各個行業均在推動IPv4到IPv6協議的過渡更替。雷池(SafeLine)支持雙協議棧技術,同時支持IPv4與IPv6網絡協議,能夠滿足IPv4向IPv6過渡階段的網絡部署需求。
核心優勢
理解不同行業的需求
網絡安全產品由于客戶業務形態不同,需要具備快速且靈活的策略制定和調適能力。雷池(SafeLine)最早提出“插件市場”概念,以AppStore的理念方式為客戶預置多樣策略插件,并提供API接口讓客戶靈活通過簡單代碼實現最定制化的策略調整,以滿足業務的需求。
彈性擴展適配新型應用場景
近年來,新基建帶來的流量在逐漸增大,但是傳統應用軟件型WAF系統多為功能模塊組合實現,在上云時僅能安裝在一個個單獨的虛擬機中使用,導致云平臺的自動彈性伸縮等優秀特性很難被發揮出來,因此除了個別擁有大量數據的云服務企業外,沒有較成熟的手段結合大數據等新技術能力使傳統WAF與云生態深度融合。
雷池(SafeLine)容器化的底層架構,能夠輕松實現彈性擴展,在極低能耗的基礎上實現高可用、高效率,且能夠滿足快速上線、靈活增減策略等易用性需求,適配新基建時期云時代大流量、智能計算的應用場景。
滿足中國特色云化需求
其次,不同于國外的公有云普及速度,我國存在大量自建私有云、政務云、混合云的需求場景,導致網絡環境的架構復雜性多樣。雷池(SafeLine)靈活的底層架構決定了部署方式的靈活性,在眾多客戶需求情況下,已具備國內同類產品中最全的部署方式。其中,Kubernetes WAF的部署方式,在當前國際范圍內也僅有不超過3家的廠商具備同等能力。
0day漏洞防護能力
Struts2系列漏洞讓整個信息安全行業草木皆兵,雷池(SafeLine)研發團隊自S2-045開始對引擎進行升級,完善基于OGNL語言的分析檢測算法。當S2-048漏洞爆發時,雷池(SafeLine)無需升級即可攔截利用該漏洞的攻擊訪問。
威脅模型來自對各類攻擊數據的深度學習,對攻擊行為特征進行威脅定級,進而建立威脅模型。隨著樣本數據的增加,威脅模型越來越精準。長亭科技依托自身強大的安全研究團隊,使用海量攻擊樣本打磨威脅檢測引擎,并不斷更新完善,為用戶提供先人一步的防護能力。
簡易上手、快速部署、綜合聯動
全開放功能接口

雷池(SafeLine)具備全功能開放接口(Open API),所有頁面功能均可通過API實現調用,可通過SoC或SIEM平臺調取雷池(SafeLine)檢測日志、下發安全策略等,構建多平臺、多設備的安全聯動,提高安全和運維管理效率。雷池(SafeLine)提供基于REST-ful的標準API接口,可快速融入用戶安全運維體系。
典型應用
BOT防御

圖:BOT防御原理
雷池(SafeLine)除了支持解析識別檢測請求內容中的攻擊行為,以及客戶端的超頻異常訪問行為外,還可以針對發起請求的客戶端進行多種主動校驗識別,統一管理BOT請求,管理好的BOT,提高惡意BOT的攻擊成本,有效保護業務的正常運營以及數據安全。
API安全
DDoS防護
雷池(SafeLine)支持與云端清洗服務聯動,實現對各類DDoS攻擊的防御,能夠針對服務器資源消耗較大的訪問進行重點監控,通過頻率統計、人機識別等多種技術,有效保護服務器資源系統不被惡意消耗,保障業務連續性。
等保合規
國產化替代
產品部署
部署方式概覽

典型部署
集群反向代理

圖:雷池(SafeLine)軟件集群反向代理
雷池(SafeLine)軟件集群模式部署,支持將網絡服務和檢測模塊分布式部署在多個主機節點中,在管理模塊統一調度下形成軟件集群,通過反向代理模式實現對所有訪問請求的檢測,并支持對后端服務器的業務負載均衡,同時支持多節點冗余和擴展,保證WAF的高性能和業務高可用。軟件集群可部署在公有云VPC環境中,保護部署在公有云環境的Web服務。
該模式具備高性能、高可靠和易擴展等特點,適合用戶訪問量大、業務并發高等應用場景。
嵌入式集群反向代理
圖:雷池(SafeLine)軟件嵌入式集群反向代理
雷池(SafeLine)支持嵌入部署在用戶已有Nginx、Tengine反向代理集群中,實現物理旁路、邏輯串聯的部署模式。該模式需用戶Nginx、Tengine集群支持加載動態模塊,將雷池(SafeLine)流量牽引SO模塊在用戶環境中編譯后,添加至反向代理集群中,從而將Web訪問流量牽引至檢測節點中,根據檢測結果通知反向代理集群轉發或阻斷。
該模式可在不改變原有反代集群模式下實現雷池(SafeLine)的嵌入式部署,適合已建設反向代理集群,且運維管理能力較強的用戶采用。
服務器引流部署模式
云上部署與Kubernetes統一編排

業務上云和容器化是當前網絡服務的趨勢,雷池(SafeLine)已經完成容器化實現,可以直接融合進入客戶的Kubernetes系統,與客戶的業務系統容器進行統一編排。雷池(SafeLine)能夠以集群、容器化的方式進行部署,將檢測節點以容器的方式,融合到客戶的Kubernetes編排系統中統一管理,使得雷池(SafeLine)的檢測能力與客戶的Web服務提供能力始終保持一致。同時,雷池(SafeLine)也支持多租戶的應用模式,可以使各個賬戶之間的防護策略和規則互不干擾。
成功案例
某上市證券公司
用戶需求
某上市證券公司依托互聯網建設了門戶網站、網上營業廳、在線客服等線上應用,部署WAF是為了完善的信息安全防護體系,也為了在網絡安全形勢日益嚴峻,監管趨于嚴格的情形下,進一步提升Web應用的防護等級,同時滿足等保2.0和金融行業網絡安全規范。
解決方案
該企業采用雷池(SafeLine)下一代Web應用防火墻硬件設備,選擇硬件反向代理部署模式,部署在Web服務器區外部,實現對Web應用的安全防護。拓撲圖如下所示:
圖:雷池(SafeLine)硬件雙機反向代理部署
在硬件反向代理部署模式下,Web訪問流量經雷池(SafeLine)反向代理至Web服務區,實現實時Web安全防護,同時雷池(SafeLine)采用雙機冗余配置,避免單點故障,提高業務可用性。
建設成效
? 安全運維管理系統通過API將雷池(SafeLine)納入安全運維管理體系,實現運行狀態和告警信息的自動上報,提升安全運維管理效率
? 協助用戶通過了等保2.0的技術測評
某大型電商平臺
用戶需求
解決方案

圖:雷池(SafeLine)軟件集群反向代理部署
建設成效
? 重大活動期間,通過自定義業務防護插件防護“薅羊毛”等異常訪問行為
? 平均日業務處理量10萬QPS,業務穩定性不低于99.9%
某在線教育平臺
用戶需求
解決方案
該用戶采用該分布式集群部署方案,將所有云上、機房的流量統一集中到一個管理中心進行集中防護,采用統一日志分析、策略下發和訪問統計,有效防護針對不同服務器的踩點攻擊等行為。
圖:雷池(SafeLine)分布式集群部署
建設成效
? 減少運維時策略的配置下發和調試工作