Tường lửa ứng dụng Web WAF Web Application Firewall

Tường lửa ứng dụng web WAF (Web Application Firewall) được thiết kế để kiểm soát truy cập từ một mạng không tin cậy đến mạng tin cậy và ngược lại. Mọi luồng dữ liệu đi qua tường lửa được kiểm soát theo chính sách bảo mật định sẵn.

Viettel Web Application Firewall (Viettel WAF) là hệ thống tường lửa ứng dụng layer 7 bảo vệ các website trước các tấn công lỗ hổng web phổ biến như: SQL injection, Cross-Site-Script, Remote File Inclusion, XML External Entity,…

Tường lửa ứng dụng web WAF (Web Application Firewall) được thiết kế để kiểm soát truy cập từ một mạng không tin cậy đến mạng tin cậy và ngược lại. Mọi luồng dữ liệu đi qua tường lửa được kiểm soát theo chính sách bảo mật định sẵn.

Trong những năm gần đây, xu hướng tấn công vào ứng dụng web đang ngày càng trở nên phổ biến. Các kỹ thuật tấn công được sử dụng chủ yếu là cross-site scripting, SQL injection, và nhiều các kỹ thuật khác… tất cả các kỹ thuật này đều nhắm vào lớp ứng dụng trong mô hình OSI. Các lỗ hổng trong ứng dụng web chủ yếu xảy ra do người lập trình không kiểm tra kỹ các tham số hay ký tự do người dùng nhập vào để tương tác với ứng dụng web. Để khắc phục các lỗi trên ứng dụng web, người lập trình cần hiểu và viết được các đoạn mã ở mức độ bảo mật nhất, tuy nhiên việc viết đoạn mã sao cho “bảo mật” nhất thường khó thực hiện, bởi các lẽ sau: Thứ nhất, các đơn vị lập trình thường không có hoặc thiếu đội ngũ chuyên trách về việc kiểm tra và sửa lỗi bảo mật mã nguồn ứng dụng. Thứ hai, đôi khi áp lực phải hoàn thành ứng dụng web trong thời gian nhanh khiến cho các ứng dụng web được đưa vào vận hành mà không qua các khâu kiểm thử. Thứ ba, việc dùng các công cụ kiểm tra lỗi web tự động đôi khi cũng không tìm ra hết các lỗi khi được thực hiện bằng tay. Do vậy, việc bảo mật một ứng dụng web đó là một quá trình phòng thủ theo chiều sâu bao gồm các khâu phát triển, vận hành, xây dựng cơ sở hạ tầng bảo vệ tốt và có một đội ngủ chuyên trách vấn đề bảo mật riêng cho web.

Tường lửa ứng dụng web (Web Application Firewall – WAF) là một giải pháp nhằm bảo vệ cho ứng dụng web tránh khỏi các lỗi bảo mật nói trên. WAF là một thiết bị phần cứng hoặc phần mềm được cài lên máy chủ có chức năng theo dõi các thông tin được truyền qua giao thức http/https giữa trình duyệt của người dùng và máy chủ web tại lớp 7. Một WAF có khả năng thực thi các chính sách bảo mật dựa trên các dấu hiệu tấn công, các giao thức tiêu chuẩn và các lưu lượng truy cập ứng dụng web bất thường. Đây là điều mà các tường lửa mạng khác không làm được.

Mô hình của một hệ thống Tường lửa ứng dụng Web (WAF)

Kiến trúc tường lửa ứng dụng web

Vị trí đặt tường lửa ứng dụng web WAF:

Các thiết bị WAF cứng thường được đặt sau tường lửa mạng và trước máy chủ ứng dụng web. Việc đặt WAF được thực hiện sao cho tất cả các lưu lượng đến ứng dụng web cần qua WAF trước. Tuy nhiên, đôi khi cũng có ngoại lệ khi WAF chỉ được dùng để giám sát cổng đang mở trên máy chủ web. Ngoài ra, các chương trình WAF còn được cài đặt trực tiếp lên máy chủ web và thực hiện các chức năng tương tự như các thiết bị WAF là giám sát các lưu lượng đến và ra khỏi ứng dụng web.

Mô hình bảo mật của tường lửa ứng dụng web:

Một WAF hoạt động dựa theo 2 mô hình bảo mật: Positive và Negative. Mô hình Positive chỉ cho phép các lưu lượng hợp lệ được định nghĩa sẳn đi qua và chặn tất cả các lưu lượng còn lại. Mô hình Negative sẽ cho phép tất cả các lưu lượng vượt qua và chỉ chặn các lưu lượng được mà WAF cho là nguy hại. Đôi khi cũng có các WAF cung cấp cả 2 mô hình trên, tuy nhiên thông thường WAF chỉ cung cấp 1 trong 2 mô hình. Với mô hình Postitive thì đòi hỏi nhiều cấu hình và tùy chỉnh, còn mô hình Negative chủ yếu dựa vào khả năng học hỏi và phân tích hành vi của lưu lượng mạng.

Mô hình hoạt động của tường lửa ứng dụng web:

WAF có thể hoạt động ở các mô hình riêng biệt, dưới đây là một số mô hình tham khảo:

- Reverse Proxy: đây là chức năng được sử dụng phổ biến khi triển khai WAF. Trong mô hình này, WAF giám sát tất cả các lưu lượng đi đến ứng dụng web, sau đó thay vì cho các địa chỉ IP bên ngoài gửi yêu cầu trực tiếp đến máy chủ web thì WAF đứng ra làm trung gian để gửi các yêu cầu này đến máy chủ web thay cho trình duyệt gốc rồi gửi trả lại kết quả cho các địa chỉ IP kia. Mô hình này có nhược điểm là tạo ra độ trễ khi kết nối từ trình duyệt đến ứng dụng web.

- Transparent Proxy: Ở mô hình này, WAF đứng giữa tường lửa mạng và máy chủ web và hoạt động tương tự ở mô hình Reverse Proxy nhưng không đứng ra làm trung gian kết nối như bên Reverse Proxy. Mô hình này không đòi hỏi phải thay đổi điều gì trong hạ tầng mạng nhưng có thể không cung cấp được một số dịch vụ như mô hình Reverse Proxy có thể.

- Layer 2 Brigde: Ở mô hình này, WAF đứng giữa tường lủa mạng và máy chủ web, nhưng hoạt động giống như một thiết bị Switch ở lớp 2. Mô hình này giúp mạng hoạt động với hiệu năng cao và mạng thay đổi không đáng kể, tuy nhiên nó lại không thể cung cấp các dịch vụ cao cấp khác mà các mô hình WAF khác có thể.

- Host/Server Based: Đây là các phần mềm được cài trực tiếp lên máy chủ web. Các loại Host based không cung cấp các tính năng tương tự như các loại WAF network base. Tuy nhiên mô hình này có thể khắc phục được vài điểm yếu mà các mô hình network base (các thiết bị WAF cứng) có. Tuy nhiên nó cũng làm tăng mức độ tải của máy chủ web.

TÍNH NĂNG CỦA DỊCH VỤ VIETTEL WEB APPLICATION FIREWALL

  • PHÁT HIỆN VÀ NGĂN CHẶN TẤN CÔNG WEB: Giải pháp Viettel WAF phân tích bất thường trong truy cập của người dùng, phân tích dữ liệu trong request, response để phát hiện tấn công. Các request tấn công sẽ bị chặn lại bởi Viettel WAF trước khi đi đến website khách hàng.
  • TẬP LUẬT LINH HOẠT, TỐI ƯU CHO TỪNG WEBSITE: Dựa trên đặc điểm framework, ngôn ngữ lập trình, web server,… của từng website, hệ thống sẽ đưa ra tập luật tối ưu và chính xác. Từ đó giúp tối giản số lượng cảnh báo sai (False Positive Request).
  • QUẢN TRỊ VÀ GIÁM SÁT TẬP TRUNG: Hệ thống quản trị tập trung giúp quản trị viên giám sát được toàn bộ hành vi nghi ngờ là tấn công vào các website, từ đó phát hiện ra những rủi ro đang tồn tại trên hệ thống.
  • CACHING VÀ CHỐNG TẤN CÔNG DDOS LAYER 7: Caching module: Hệ thống hỗ trợ lưu cache tài nguyên dựa trên các đuôi file tĩnh như: js, css, image,… Từ đó, giúp giảm tải cho các website của khách hàng và giảm đáng kể thời gian phản hồi giữa người dùng với khách hàng. Anti DDOS Layer 7: Hệ thống chống lại các cuộc tấn công DDOS Layer 7 vào các website dựa trên cơ chế xác thực phân biệt giữa người dùng và các công cụ tấn công bot crawle.

ƯU ĐIỂM CỦA DỊCH VỤ VIETTEL WEB APPLICATION FIREWALL

  • Phát hiện và ngăn chặn tấn công nhanh chóng theo thời gian thực
  • Quản trị, giám sát tập trung đồng thời nhiều website
  • Tập luật (Rule) linh hoạt, có độ chính xác cao
  • Dễ dàng triển khai, tương thích với nhiều hạ tầng mạng
  • Công nghệ lưu trữ mới. Cơ chế dự phòng tối ưu đảm bảo lưu trữ an toàn
  • Hỗ trợ 24/7, giúp các doanh nghiệp vận hành hệ thống liên tục

MÔ HÌNH TRIỂN KHAI GIẢI PHÁP VIETTEL WEB APPLICATION FIREWALL (VIETTEL WAF)

MÔ HÌNH TRIỂN KHAI GIẢI PHÁP VIETTEL WEB APPLICATION FIREWALL (VIETTEL WAF)

  • WAF Node: Được cài đặt trên các server độc lập và đặt trước các ứng dụng web. Đóng vai trò phân tích, phát hiện request, response bất thường.
  • DDOS Node: Đóng vai trò chống tấn công DDOS Layer 7, load balancing cho các WAF Node và caching data.
  • Event Database: Thành phần lưu trữ tập trung các event bất thường được đẩy về từ các WAF Node, DDOS Node.
  • Threads manager: Làm nhiệm vụ trao đổi thông tin giữa WAF Node và các thành phần khác, xử lý các dữ liệu thô để tương quan ra các sự kiện an toàn thông tin đẩy về Event Database.

 

CÁC DỊCH VỤ VIETTEL CUNG CẤP

Vietteltracking.vn giới thiệu một số dịch vụ Viettel cung cấp như sau:

Dịch vụ Internet cáp quang Viettel Dịch vụ Internet Leased Line Viettel
Hóa đơn điện tử Viettel Dịch vụ Trung kế E1 Viettel
Thiết bị phát Wifi di động Viettel Dịch vụ Chữ ký Số Viettel CA
Sim 3G 4G Viettel Thiết bị định vị xe máy Viettel
Sim trả sau Viettel Thiết bị giám sát hành trình Viettel
Truyền hình số Viettel Camera Viettel
Gói cước data viettel Dịch vụ truyền Data M2M
Đăng ký gói cước 4G Viettel DỊCH VỤ SIM DCOM VIETTEL
Chuyển sang trả sau Thanh toán cước - Nạp tiền Viettel
Mua sim số Ngân hàng số Viettel pay

 

 

Tường lửa ứng dụng web WAF (Web Application Firewall) được thiết kế để kiểm soát truy cập từ một mạng không tin cậy đến mạng tin cậy và ngược lại. Mọi luồng dữ liệu đi qua tường lửa được kiểm soát theo chính sách bảo mật định sẵn.

Viettel Web Application Firewall (Viettel WAF) là hệ thống tường lửa ứng dụng layer 7 bảo vệ các website trước các tấn công lỗ hổng web phổ biến như: SQL injection, Cross-Site-Script, Remote File Inclusion, XML External Entity,…

Tường lửa ứng dụng web WAF (Web Application Firewall) được thiết kế để kiểm soát truy cập từ một mạng không tin cậy đến mạng tin cậy và ngược lại. Mọi luồng dữ liệu đi qua tường lửa được kiểm soát theo chính sách bảo mật định sẵn.

Trong những năm gần đây, xu hướng tấn công vào ứng dụng web đang ngày càng trở nên phổ biến. Các kỹ thuật tấn công được sử dụng chủ yếu là cross-site scripting, SQL injection, và nhiều các kỹ thuật khác… tất cả các kỹ thuật này đều nhắm vào lớp ứng dụng trong mô hình OSI. Các lỗ hổng trong ứng dụng web chủ yếu xảy ra do người lập trình không kiểm tra kỹ các tham số hay ký tự do người dùng nhập vào để tương tác với ứng dụng web. Để khắc phục các lỗi trên ứng dụng web, người lập trình cần hiểu và viết được các đoạn mã ở mức độ bảo mật nhất, tuy nhiên việc viết đoạn mã sao cho “bảo mật” nhất thường khó thực hiện, bởi các lẽ sau: Thứ nhất, các đơn vị lập trình thường không có hoặc thiếu đội ngũ chuyên trách về việc kiểm tra và sửa lỗi bảo mật mã nguồn ứng dụng. Thứ hai, đôi khi áp lực phải hoàn thành ứng dụng web trong thời gian nhanh khiến cho các ứng dụng web được đưa vào vận hành mà không qua các khâu kiểm thử. Thứ ba, việc dùng các công cụ kiểm tra lỗi web tự động đôi khi cũng không tìm ra hết các lỗi khi được thực hiện bằng tay. Do vậy, việc bảo mật một ứng dụng web đó là một quá trình phòng thủ theo chiều sâu bao gồm các khâu phát triển, vận hành, xây dựng cơ sở hạ tầng bảo vệ tốt và có một đội ngủ chuyên trách vấn đề bảo mật riêng cho web.

Tường lửa ứng dụng web (Web Application Firewall – WAF) là một giải pháp nhằm bảo vệ cho ứng dụng web tránh khỏi các lỗi bảo mật nói trên. WAF là một thiết bị phần cứng hoặc phần mềm được cài lên máy chủ có chức năng theo dõi các thông tin được truyền qua giao thức http/https giữa trình duyệt của người dùng và máy chủ web tại lớp 7. Một WAF có khả năng thực thi các chính sách bảo mật dựa trên các dấu hiệu tấn công, các giao thức tiêu chuẩn và các lưu lượng truy cập ứng dụng web bất thường. Đây là điều mà các tường lửa mạng khác không làm được.

Mô hình của một hệ thống Tường lửa ứng dụng Web (WAF)

Kiến trúc tường lửa ứng dụng web

Vị trí đặt tường lửa ứng dụng web WAF:

Các thiết bị WAF cứng thường được đặt sau tường lửa mạng và trước máy chủ ứng dụng web. Việc đặt WAF được thực hiện sao cho tất cả các lưu lượng đến ứng dụng web cần qua WAF trước. Tuy nhiên, đôi khi cũng có ngoại lệ khi WAF chỉ được dùng để giám sát cổng đang mở trên máy chủ web. Ngoài ra, các chương trình WAF còn được cài đặt trực tiếp lên máy chủ web và thực hiện các chức năng tương tự như các thiết bị WAF là giám sát các lưu lượng đến và ra khỏi ứng dụng web.

Mô hình bảo mật của tường lửa ứng dụng web:

Một WAF hoạt động dựa theo 2 mô hình bảo mật: Positive và Negative. Mô hình Positive chỉ cho phép các lưu lượng hợp lệ được định nghĩa sẳn đi qua và chặn tất cả các lưu lượng còn lại. Mô hình Negative sẽ cho phép tất cả các lưu lượng vượt qua và chỉ chặn các lưu lượng được mà WAF cho là nguy hại. Đôi khi cũng có các WAF cung cấp cả 2 mô hình trên, tuy nhiên thông thường WAF chỉ cung cấp 1 trong 2 mô hình. Với mô hình Postitive thì đòi hỏi nhiều cấu hình và tùy chỉnh, còn mô hình Negative chủ yếu dựa vào khả năng học hỏi và phân tích hành vi của lưu lượng mạng.

Mô hình hoạt động của tường lửa ứng dụng web:

WAF có thể hoạt động ở các mô hình riêng biệt, dưới đây là một số mô hình tham khảo:

- Reverse Proxy: đây là chức năng được sử dụng phổ biến khi triển khai WAF. Trong mô hình này, WAF giám sát tất cả các lưu lượng đi đến ứng dụng web, sau đó thay vì cho các địa chỉ IP bên ngoài gửi yêu cầu trực tiếp đến máy chủ web thì WAF đứng ra làm trung gian để gửi các yêu cầu này đến máy chủ web thay cho trình duyệt gốc rồi gửi trả lại kết quả cho các địa chỉ IP kia. Mô hình này có nhược điểm là tạo ra độ trễ khi kết nối từ trình duyệt đến ứng dụng web.

- Transparent Proxy: Ở mô hình này, WAF đứng giữa tường lửa mạng và máy chủ web và hoạt động tương tự ở mô hình Reverse Proxy nhưng không đứng ra làm trung gian kết nối như bên Reverse Proxy. Mô hình này không đòi hỏi phải thay đổi điều gì trong hạ tầng mạng nhưng có thể không cung cấp được một số dịch vụ như mô hình Reverse Proxy có thể.

- Layer 2 Brigde: Ở mô hình này, WAF đứng giữa tường lủa mạng và máy chủ web, nhưng hoạt động giống như một thiết bị Switch ở lớp 2. Mô hình này giúp mạng hoạt động với hiệu năng cao và mạng thay đổi không đáng kể, tuy nhiên nó lại không thể cung cấp các dịch vụ cao cấp khác mà các mô hình WAF khác có thể.

- Host/Server Based: Đây là các phần mềm được cài trực tiếp lên máy chủ web. Các loại Host based không cung cấp các tính năng tương tự như các loại WAF network base. Tuy nhiên mô hình này có thể khắc phục được vài điểm yếu mà các mô hình network base (các thiết bị WAF cứng) có. Tuy nhiên nó cũng làm tăng mức độ tải của máy chủ web.

TÍNH NĂNG CỦA DỊCH VỤ VIETTEL WEB APPLICATION FIREWALL

  • PHÁT HIỆN VÀ NGĂN CHẶN TẤN CÔNG WEB: Giải pháp Viettel WAF phân tích bất thường trong truy cập của người dùng, phân tích dữ liệu trong request, response để phát hiện tấn công. Các request tấn công sẽ bị chặn lại bởi Viettel WAF trước khi đi đến website khách hàng.
  • TẬP LUẬT LINH HOẠT, TỐI ƯU CHO TỪNG WEBSITE: Dựa trên đặc điểm framework, ngôn ngữ lập trình, web server,… của từng website, hệ thống sẽ đưa ra tập luật tối ưu và chính xác. Từ đó giúp tối giản số lượng cảnh báo sai (False Positive Request).
  • QUẢN TRỊ VÀ GIÁM SÁT TẬP TRUNG: Hệ thống quản trị tập trung giúp quản trị viên giám sát được toàn bộ hành vi nghi ngờ là tấn công vào các website, từ đó phát hiện ra những rủi ro đang tồn tại trên hệ thống.
  • CACHING VÀ CHỐNG TẤN CÔNG DDOS LAYER 7: Caching module: Hệ thống hỗ trợ lưu cache tài nguyên dựa trên các đuôi file tĩnh như: js, css, image,… Từ đó, giúp giảm tải cho các website của khách hàng và giảm đáng kể thời gian phản hồi giữa người dùng với khách hàng. Anti DDOS Layer 7: Hệ thống chống lại các cuộc tấn công DDOS Layer 7 vào các website dựa trên cơ chế xác thực phân biệt giữa người dùng và các công cụ tấn công bot crawle.

ƯU ĐIỂM CỦA DỊCH VỤ VIETTEL WEB APPLICATION FIREWALL

  • Phát hiện và ngăn chặn tấn công nhanh chóng theo thời gian thực
  • Quản trị, giám sát tập trung đồng thời nhiều website
  • Tập luật (Rule) linh hoạt, có độ chính xác cao
  • Dễ dàng triển khai, tương thích với nhiều hạ tầng mạng
  • Công nghệ lưu trữ mới. Cơ chế dự phòng tối ưu đảm bảo lưu trữ an toàn
  • Hỗ trợ 24/7, giúp các doanh nghiệp vận hành hệ thống liên tục

MÔ HÌNH TRIỂN KHAI GIẢI PHÁP VIETTEL WEB APPLICATION FIREWALL (VIETTEL WAF)

MÔ HÌNH TRIỂN KHAI GIẢI PHÁP VIETTEL WEB APPLICATION FIREWALL (VIETTEL WAF)

  • WAF Node: Được cài đặt trên các server độc lập và đặt trước các ứng dụng web. Đóng vai trò phân tích, phát hiện request, response bất thường.
  • DDOS Node: Đóng vai trò chống tấn công DDOS Layer 7, load balancing cho các WAF Node và caching data.
  • Event Database: Thành phần lưu trữ tập trung các event bất thường được đẩy về từ các WAF Node, DDOS Node.
  • Threads manager: Làm nhiệm vụ trao đổi thông tin giữa WAF Node và các thành phần khác, xử lý các dữ liệu thô để tương quan ra các sự kiện an toàn thông tin đẩy về Event Database.

 [!post=1902!] 

Bình luận

Dịch vụ Viettel

  • Cáp quang Viettel

    Cáp quang Wifi Viettel, Đăng ký wifi viettel, gói cước wifi viettel, cáp quang viettel, internet viettel, cáp quang wifi, gói...

  • Chữ Ký Số Viettel

    Đăng ký mới Chữ Ký Số Viettel và gia hạn dịch vụ tặng Hóa Đơn Điện Tử Viettel. Thủ Tục Gia Hạn Chữ Ký Số...

  • Di động - Sim 4G

    Hòa mạng Di động Trả Sau Viettel, Miễn phí chuyển đổi, kèm đến 60GB/Tháng với các gói V200, V250. Miễn...

  • Hóa đơn điện tử Viettel

     Hóa Đơn Điện Tử S-Invoice Viettel uy tín chất lượng, tạo lập, xuất hóa đơn nhanh chóng. hóa đơn điện tử...

  • Internet Viettel

    Đăng ký lắp đặt mạng Internet Viettel, cáp quang FTTH Viettel tại nhà. Tặng modem Wifi & Khuyến mại thêm tháng sử...

Tin tức Viettel

Câu hỏi thường gặp

Góc thủ thuật