看我如何搭建一款方便易用的云WAF

首發(fā):看我如何搭建一款方便易用的云WAF

前言

當前市面上各種云WAF,主要作用有兩個一個是CDN加速奢讨,另一個就是做云防護蔚鸥,原理大概就是把域名IP解析權(quán)移交WAF提供商,通過他們訪問回目標服務器ip捧弃,可以隱藏服務器的真實IP赠叼。感謝菜菜指導擦囊。

環(huán)境:
Ubuntu 16.04.1 LTS
Mysql
Ngnix

我們使用的是這款云WAF
https://waf.xsec.io/
https://github.com/xsec-lab

下載與安裝

直接且到root用戶下執(zhí)行命令


安裝openresty

apt-get update
apt-get install libreadline-dev libncurses5-dev libpcre3-dev libssl-dev perl make build-essential
sudo ln -s /sbin/ldconfig /usr/bin/ldconfig
wget https://openresty.org/download/openresty-1.9.15.1.tar.gz
tar -zxvf openresty-1.9.15.1.tar.gz
cd openresty-1.9.15.1
./configure
make && sudo make install

如果出現(xiàn)如下錯誤提示



解決方法

rm /var/cache/apt/archives/lock
rm /var/lib/dpkg/lock

安裝 git

apt-get install git

安裝mysql

apt-get install mysql-server

安裝vim

apt-get install vim

配置root密碼,我這里直接寫123456了嘴办,后面還會在重復填寫一次瞬场。


waf部署與配置

將x-waf的代碼目錄放置到openresty的/usr/local/openresty/nginx/conf目錄下,然后在openresty的conf的目錄下新建vhosts目錄

cd /usr/local/openresty/nginx/conf/
git clone https://github.com/xsec-lab/x-waf.git
mkdir vhosts

備份nginx原配置文件

cp nginx.conf nginx.conf.bak
rm nginx.conf
vim nginx.conf

復制下面的代碼涧郊,粘貼進去,粘貼進去后保存贯被,然后使用cat命令查看下第一行粘貼是否完整,有的時候第一行會漏掉幾個字符妆艘,造成nginx報錯彤灶。

################user  nginx;
worker_processes auto;
worker_cpu_affinity auto;

#error_log  logs/error.log;
#error_log  logs/error.log  debug;
#error_log  logs/error.log  info;

#pid        logs/nginx.pid;

events {
    worker_connections  409600;
}

http {
    include       mime.types;
    lua_package_path "/usr/local/openresty/nginx/conf/x-waf/?.lua;/usr/local/lib/lua/?.lua;;";
    lua_shared_dict limit 100m;
    lua_shared_dict badGuys 100m;
    default_type  application/octet-stream;

    #開啟lua代碼緩存功能
    lua_code_cache on;

    init_by_lua_file /usr/local/openresty/nginx/conf/x-waf/init.lua;
    access_by_lua_file /usr/local/openresty/nginx/conf/x-waf/access.lua;

    #log_format shield_access    '$remote_addr - $http_host - "$request" - "$http_cookie"';
    #access_log pipe:/usr/local/shield/redisclient shield_access;
    
    #ssl on;
    #ssl_certificate certs/cert_chain.crt;
    #ssl_certificate_key certs/server.key;
    ssl_session_timeout     5m;
    ssl_protocols SSLv2 SSLv3 TLSv1;
    ssl_ciphers ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP;
    ssl_prefer_server_ciphers on;


    sendfile        on;
    #tcp_nopush     on;

    #keepalive_timeout  0;
    keepalive_timeout  65;
 
    #gzip  on;
    include vhosts/*.conf;

    server {
        listen       80;
        server_name  localhost;

        #charset koi8-r;

        #access_log  logs/host.access.log  main;

        location / {
            root   html;
            index  index.html index.htm;
            }
        }
}

新建nginx日志目錄

cd /var/log/
mkdir nginx

測試nginx配置是否正確

/usr/local/openresty/nginx/sbin/nginx -t

出現(xiàn)如下提示則配置正確


啟動waf

/usr/local/openresty/nginx/sbin/nginx

使用命令訪問

curl http://127.0.0.1/?id=1%20union%20select%201,2,3

瀏覽器訪問

安裝后臺

git上作者提供的教程需要使用go編譯,我這里直接提供一個編譯好的包批旺。

http://download.csdn.net/download/dad9988/9929074

創(chuàng)建mysql數(shù)據(jù)庫

mysql -u root -p
Create Database waf;

配置后臺

tar -xvf x-waf-admin0.1-linux-amd64.tar.gz
cd x-waf-admin

cd conf
vim app.ini

修改數(shù)據(jù)庫帳號密碼幌陕,以及API_SERVERS

啟動后臺,x-waf-admin目錄中啟動server

./server

默認帳號admin,密碼為:x@xsec.io

配置反向代理


新增一個后端節(jié)點朱沃,我這里直接用我的博客http://kongdewei.cn
這里的151.101.72.133直接ping自己的域名就可以獲得

保存返回苞轿,然后選擇同步全部后端配置,出現(xiàn)如下提示則配置正確逗物。



修改hosts指向

vim /etc/hosts

這里我就直接修改hosts文件指向本地搬卒,就不修改域名解析了。

測試訪問



添加惡意參數(shù)查看是否攔截

規(guī)則的添加與刪除在web后臺直接可以操作

總結(jié)

編寫參考https://waf.xsec.io/docs
最初安裝配置的時候走了一些彎路翎卓,在菜菜的指導最終配置成功契邀,關(guān)于waf的規(guī)則需要自己慢慢收集,最近有人逆向了阿里云waf失暴,有逆向功底的小伙伴可以嘗試對成熟的產(chǎn)品進行逆向坯门,挖掘一下他們的規(guī)則,添加進去逗扒,逆向waf就和他們的一樣好用了古戴。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市矩肩,隨后出現(xiàn)的幾起案子现恼,更是在濱河造成了極大的恐慌,老刑警劉巖黍檩,帶你破解...
    沈念sama閱讀 206,839評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件叉袍,死亡現(xiàn)場離奇詭異,居然都是意外死亡刽酱,警方通過查閱死者的電腦和手機喳逛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來棵里,“玉大人润文,你說我怎么就攤上這事姐呐。” “怎么了转唉?”我有些...
    開封第一講書人閱讀 153,116評論 0 344
  • 文/不壞的土叔 我叫張陵皮钠,是天一觀的道長。 經(jīng)常有香客問我赠法,道長麦轰,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,371評論 1 279
  • 正文 為了忘掉前任砖织,我火速辦了婚禮款侵,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘侧纯。我一直安慰自己新锈,他們只是感情好,可當我...
    茶點故事閱讀 64,384評論 5 374
  • 文/花漫 我一把揭開白布眶熬。 她就那樣靜靜地躺著妹笆,像睡著了一般。 火紅的嫁衣襯著肌膚如雪娜氏。 梳的紋絲不亂的頭發(fā)上拳缠,一...
    開封第一講書人閱讀 49,111評論 1 285
  • 那天,我揣著相機與錄音贸弥,去河邊找鬼窟坐。 笑死,一個胖子當著我的面吹牛绵疲,可吹牛的內(nèi)容都是我干的哲鸳。 我是一名探鬼主播,決...
    沈念sama閱讀 38,416評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼盔憨,長吁一口氣:“原來是場噩夢啊……” “哼徙菠!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起郁岩,我...
    開封第一講書人閱讀 37,053評論 0 259
  • 序言:老撾萬榮一對情侶失蹤懒豹,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后驯用,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,558評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡儒老,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,007評論 2 325
  • 正文 我和宋清朗相戀三年蝴乔,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片驮樊。...
    茶點故事閱讀 38,117評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡薇正,死狀恐怖片酝,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情挖腰,我是刑警寧澤雕沿,帶...
    沈念sama閱讀 33,756評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站猴仑,受9級特大地震影響审轮,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜辽俗,卻給世界環(huán)境...
    茶點故事閱讀 39,324評論 3 307
  • 文/蒙蒙 一疾渣、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧崖飘,春花似錦榴捡、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,315評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至翰蠢,卻和暖如春项乒,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背躏筏。 一陣腳步聲響...
    開封第一講書人閱讀 31,539評論 1 262
  • 我被黑心中介騙來泰國打工板丽, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人趁尼。 一個月前我還...
    沈念sama閱讀 45,578評論 2 355
  • 正文 我出身青樓埃碱,卻偏偏與公主長得像,于是被迫代替她去往敵國和親酥泞。 傳聞我的和親對象是個殘疾皇子砚殿,可洞房花燭夜當晚...
    茶點故事閱讀 42,877評論 2 345

推薦閱讀更多精彩內(nèi)容