Web Application Firewall(Web Application Firewall,簡稱WAF)資產中心用於梳理雲上與雲下的網域名稱資產,並雲端式端攻擊態勢評估其風險等級,協助您掌握業務整體防護狀態。針對高風險網域名稱,可以開啟WAF防護以提升整體安全防護水平。
功能概述
隨著企業業務擴張,私建網站或未回收的測試環境易產生大量缺乏管理的“殭屍”資產。這些節點常因使用低版本組件而成為攻擊者繞過邊界防禦、滲透內網的跳板。為解決這一安全隱患,WAF提供全域資產識別功能:
全面發現與測繪:通過關聯阿里雲網域名稱服務 (DNS)、DNS解析及SSL認證等配置資訊,主動發現雲上、雲下(含非阿里雲及線下IDC)的網域名稱資源,消除單點防護盲區。同時結合主動探測與被動分析,精準識別中介軟體及開發架構,管控供應鏈安全風險。
風險評估與防護接入:結合流量分析與最新威脅情報評估網域名稱風險等級並計算安全評分,協助您快速定位高風險目標,輔助確定防護接入優先順序並及時開啟防護,避免網域名稱遭受入侵。
開通資產中心
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,單擊接入管理,然後在CNAME接入頁簽,單擊右側的資產中心。
在資產中心頁面,單擊立即開啟,對於隨用隨付版WAF執行個體,功能開通後將產生額外費用,具體單價,請參見隨用隨付計費說明。
首次開通時,WAF將自動建立服務關聯角色
AliyunServiceRoleForWAF,用於訪問其他雲端服務資源。您可在RAM控制台角色列表中查看該角色。授權完成後,WAF將自動檢測當前阿里雲帳號下的網域名稱資產,並在資產中心展示檢測結果。
為提升識別準確性,建議開啟右上方的主動指紋掃描開關。開啟後,WAF將通過被動流量學習與主動探測相結合的方式識別已接入資產的指紋資訊。主動掃描周期為每兩周一次,建議保持該功能處於開啟狀態。
添加資產
若您關注的主網域名稱資產未在資產列表中,可以通過添加資產,手動添加主網域名稱。
在資產中心的概覽頁簽,單擊添加資產。
在添加資產對話方塊,填寫網站網域名稱,並完成網域名稱的歸屬權驗證。
DNS解析驗證:在網域名稱解析服務位址,手動添加WAF提供的TXT記錄。推薦採用此方式。
檔案驗證:將WAF提供的驗證檔案上傳至標題來源站伺服器的指定根目錄。需具備來源站點伺服器操作許可權,並配置安全性群組策略,允許所有IP訪問,以確保WAF可從公網驗證該檔案。
DNS解析驗證
在驗證提示地區,單擊方法1:DNS解析驗證頁簽。
根據WAF控制台提供的記錄類型、主機記錄、記錄值,在您的網域名稱解析服務商添加TXT記錄。
若使用阿里雲Alibaba Cloud DNS,請參考以下步驟操作;若使用其他網域名稱解析服務商,請在其系統中進行類似配置。
等待TXT解析生效。網域名稱首次配置TXT解析記錄後將即時生效,但修改TXT解析記錄通常將在10分鐘後生效(生效時間取決於網域名稱DNS解析配置的TTL時間長度,預設為10分鐘)。
返回WAF控制台,單擊“點擊驗證”。
顯示驗證成功:網域名稱歸屬權驗證完成。
顯示驗證失敗:請按以下步驟排查:
檢查TXT記錄:確保添加的主機記錄和記錄值與WAF控制台提供的資訊完全一致。如有差異,請刪除錯誤記錄並重新添加,然後重新驗證。
等待DNS生效:DNS記錄配置後可能不會立即生效,生效時間取決於網域名稱伺服器中設定的TTL緩衝時間。建議等待10分鐘後重新驗證。
更換驗證方式:如多次嘗試仍無法通過驗證,建議使用"方法2:檔案驗證"。
檔案驗證
在驗證提示地區,單擊方法2: 檔案驗證頁簽。
單擊下載驗證檔案連結,下載驗證檔案。
重要驗證檔案僅在下載後的3天內有效,若逾期未完成檔案驗證,則需要重新下載。
請勿對驗證檔案執行任何修改操作,例如編輯、重新命名等。
WAF將根據選擇的協議類型訪問來源站點伺服器,請確保來源站點伺服器允許存取了對應的安全性群組或防火牆規則:
選擇HTTP時,需要允許存取入方向TCP協議80連接埠,訪問來源為0.0.0.0/0。
選擇HTTPS時,需要允許存取入方向TCP協議443連接埠,訪問來源為0.0.0.0/0。
手動將驗證檔案上傳至標題來源站伺服器(例如ECS、OSS、CVM、COS、EC2等)網頁的根目錄。
說明若添加的網域名稱為萬用字元網域名稱,例如
*.aliyun.com,則需要將驗證文檔上傳到aliyun.com的根目錄。Nginx伺服器預設根目錄:
/usr/share/nginx/htmlIIS伺服器預設根目錄:
C:\inetpub\wwwroot
返回WAF控制台,單擊“點擊驗證”。
由於允許所有IP訪問的安全性群組規則存在安全風險,若來源站點伺服器初始安全性群組配置中未包含0.0.0.0/0規則,建議在完成所有權驗證後,刪除用於驗證而添加的安全性群組規則。
完成上述配置後,單擊添加。手動添加的資產將於次日(T+1)在資產中心列表中顯示。
查看資產詳情
在資產中心頁面,可以查看以下網域名稱資產的詳細資料:
資訊總覽:位於頁面頂部,展示當前阿里雲帳號下的網域名稱資產統計資料,包括主網域名稱數、子網域名稱數及未防護子網域名稱數(細分為高、中、低風險)。
主網域名稱概覽:位於頁面下方的列表地區,展示各主網域名稱的解析IP、已接入WAF防護的子網域名稱數及未接入WAF防護的子網域名稱數。可以在列表上方的搜尋方塊中輸入關鍵字,查詢指定的主網域名稱。
網域名稱詳細資料:單擊目標主網域名稱左側的
表徵圖,可查看其下屬的子網域名稱列表,並支援通過搜尋方塊對子網域名稱進行篩選。子網域名稱包含以下資訊:解析IP:該網域名稱解析出的IP地址或CNAME地址。
指紋:網站伺服器的指紋資訊(通過被動流量分析與主動指紋掃描識別)。如需擷取此資訊,請確保已開啟右上方的主動指紋掃描開關。
雲上威脅等級:基於近30天的攻擊趨勢與威脅情報資料,評估得出的該網域名稱的雲上風險等級。
配置狀態:標識該網域名稱是否已接入WAF防護。若需接入,請參見通過CNAME接入為網站開啟WAF防護。
威脅詳情:該子網域名稱具體的威脅事件與資訊記錄。
下載資產詳情
在資產中心的概覽頁簽,勾選需要匯出的主網域名稱,單擊右上方的
表徵圖。切換至匯出記錄頁簽,單擊目標檔案操作列的下載。
匯出的檔案將暫存於阿里雲,有效期間為三天,到期後將自動刪除,請及時下載。
功能限制
威脅詳情:僅隨用隨付版、訂用帳戶企業版及旗艦版WAF執行個體支援。
資產下載:僅訂用帳戶企業版與旗艦版WAF執行個體支援,且必須使用阿里雲主帳號進行操作。