在ubuntu16.04中安装apache2+modsecurity以及自定义WAF规则详解,
在ubuntu16.04中安装apache2+modsecurity以及自定义WAF规则详解,
一、Modsecurity规则语法示例
SecRule是ModSecurity主要的指令,用于创建安全规则。其基本语法如下:
SecRule VARIABLES OPERATOR [ACTIONS]
-
VARIABLES
代表HTTP包中的标识项,规定了安全规则针对的对象。常见的变量包括:ARGS(所有请求参数)、FILES(所有文件名称)等。
-
OPERATOR
代表操作符,一般用来定义安全规则的匹配条件。常见的操作符包括:@rx(正则表达式)、@streq(字符串相同)、@ipmatch(IP相同)等。
-
ACTIONS
代表响应动作,一般用来定义数据包被规则命中后的响应动作。常见的动作包括:deny(数据包被拒绝)、pass(允许数据包通过)、id(定义规则的编号)、severity(定义事件严重程度)等。
值得注意的是,如需获取更加深入的语法,请参考官方手册。由于本实验中涉及到了自定义安全规则,故将其中涉及到的三条规则做详细说明,如下:
规则1:防XSS攻击
SecRule ARGS|REQUEST_HEADERS "@rx <script>" "id:001,msg: 'XSS Attack',severity:ERROR,deny,status:404"
-
VARIABLES
ARGS:所有请求参数;REQUEST_HEADERS:请求数据头部。
-
OPERATOR
@rx <script>:如果正则匹配字符串"<script>"成功,则规则执行。
-
ACTIONS
id:001规定该条规则编号为001;msg: 'XSS Attack'代表记录信息为:XSS Attack;severity:ERROR表示严重程度为ERROR;deny表示拒绝所有请求包;status:404表示服务器响应状态编号为404。
说明:严重程度分为8级: EMERGENCY (0)、ALERT (1)、CRITICAL (2)、ERROR (3)、WARNING (4)、NOTICE (5)、INFO (6) 、DEBUG (7)
该规则表明:所有请求参数中包含字符串"<script>"的HTTP包均会被服务器拦截并记录。
规则2:设置白名单
SecRule REMOTE_ADDR "@ipmatch 192.168.1.9" "id:002,phase:1,t:none,
nolog,pass,ctl:ruleEngine=off"
-
VARIABLES
REMOTE_ADDR:远程主机IP
-
OPERATOR
@ipmatch 192.168.1.9:如果请求主机IP地址为192.168.1.9,则规则执行。
-
ACTIONS
id:002规定该条规则编号为002;phase:1表示规则执行的范围为请求头部;t:none表示VARIABLES的值不需要转换(t代表transform);nolog代表不记录日志;pass代表继续下一条规则;ctl:ruleEngine=off代表关闭拦截模式,所有规则失效。
说明:phase编号规定如下:Request Headers (1), Request Body (2), Response Headers (3), Response Body (4) and Logging (5).
该规则表明:对于主机192.168.1.9发送的HTTP包,服务器关闭拦截模式,允许所有包通过。
规则3:chain规则
SecRule ARGS:username "@streq admin" chain,deny,id:003
SecRule REMOTE_ADDR "!streq 192.168.1.9"
-
VARIABLES
ARGS:username所有表示请求参数中的用户名信息。
-
OPERATOR
@streq admin表示用户名等于字符串"admin",则执行ACTIONS。
-
ACTIONS
id:003规定该条规则编号为003;chain表示用户名等于admin的情况下,必须完成第二行规则的匹配(远程主机IP不是192.168.1.9),才能执行下一个动作;deny表示所有请求包被拒绝。
该规则表明:所有主机名为admin,但对应主机IP地址不是192.168.1.9的请求包均会被服务器拒绝。也就意味着只有某一台主机可以用admin用户登录(一般情况是系统管理员的主机),大大提高了系统安全性。
二、一键安装LAMP环境
5.输入命令mysql -u root -p ,成功进入mysql窗口,mysql安装成功。
三、安装modsecurity
四、配置自定义规则
五、验证防护效果
评论暂时关闭