17_网站内容防篡改实训

实训十六 网站内容防篡改实训

一、 实训目的

1、 了解网站内容被篡改的重要性;

2、 掌握WAF 防护网站防篡改的配置方法。

二、 应用环境

网站内容防篡改是WAF 特有的针对网页内容的篡改保护措施。当黑客通过技术手段篡改网站内容后,WAF 能实现隐藏篡改内容,在外部用户或者是正常的访问者来说网站还是跟没有篡改一样,这样能将网站被篡改的影响降低到最小,以使网站管理人员能够有时间快速的将被篡改的网站恢复正常。

三、 实训设备

1、 WAF 设备1台 2、 PC 机2台

3、 双绞线(直通)2根

四、 实训拓扑

透明部署模式

五、 实训要求

1、按照拓扑连接网络

2、按照拓扑中的IP 地址配置设备IP

六、 实训步骤

第一步:在PC 机2上部署要进行网络爬虫的网站,并在本地访问正常, 在PC 机2上打开浏览器输入

http://127.0.0.1/

第二步:在PC 机1上打开浏览器输入https://192.168.1.2/登录WAF 设备,将保护网站添加到WAF 站点管理中,左侧功能树进入站点->站点管理,点击新建按钮

输入web 服务器IP 地址和端口,点击确定,将网站加入WAF 保护中

注意:此步骤中策略集选择“无”

第三步:在PC 机1上打开浏览器输入http://192.168.1.3访问网站

这时候网站是正常的。

第四步:在WAF 上启用网页防篡改功能,进入防护->防篡改->server1

点击配置与初始化,参数默认,点击保存设置并初始化

初始化完成后,状态图标显示为绿色,如下

初始化完成后,点击开启防篡改保护

防篡改保护开启后,状态显示为绿色

此时网站的防篡改功能已启用。

第五步: 远程桌面至PC 机2即web 服务器,进入网站主目录,手动篡改网站首页的图片,这里我们更改下面这个图片

更改后的图片如下

即将192.168.1.3上C:\NPMserv\www\images目录下的banner-blue.jpg 删除,将同一目录下的banner-blue11.jpg 更名为banner-blue.jpg 。

并在PC 机2上打开浏览器输入http://127.0.0.1查看,如下

第六步:在PC 机1上打开浏览器输入http://192.168.1.3访问web 服务器,看到网站内容依然正常

这说明WAF 已经屏蔽了被篡改的不正常不合法的内容。

登录WAF 关闭防篡改保护

再次使用浏览器访问http://192.168.1.3如下

这说明没有WAF 保护的情况下,被篡改的不合法的内容会被正常访问网站的用户看到,影响很大。

七、 注意事项和排错

1、 需要将保护网站添加到WAF 保护中,才能够保护生效。 2、 防篡改功能必须先初始化,才能启用。

3、 在实验过程中注意及时清空浏览器缓存以免产生影响。

八、 配置序列

九、 共同思考

WAF 是通过什么方法过滤被篡改页面的?

十、 课后练习

篡改文字或者其他网站文件,观察WAF 是否能够正常防护?

十一、 知识背景

网站内容防篡改技术是WAF 固有的功能之一,其原理就是通过网站镜像备份的形式,把网站备份至本地硬盘,当网站出现问题后及时恢复。最初的防篡改设计为软件形式,需要在WEB 服务器上安装防篡改软件才能够实现,这样出现的问题就是防篡改软件的兼容性问题、适应不同的操作系统的问题及占用服务器资源的问题。为了更好的解决此类问题及应用层防护需要,WAF 随之诞生,WAF 集成了网站内容防篡改的功能,这种硬件的防篡改技术不用在服务器的安装软件,更节省了服务器的资源。

实训十六 网站内容防篡改实训

一、 实训目的

1、 了解网站内容被篡改的重要性;

2、 掌握WAF 防护网站防篡改的配置方法。

二、 应用环境

网站内容防篡改是WAF 特有的针对网页内容的篡改保护措施。当黑客通过技术手段篡改网站内容后,WAF 能实现隐藏篡改内容,在外部用户或者是正常的访问者来说网站还是跟没有篡改一样,这样能将网站被篡改的影响降低到最小,以使网站管理人员能够有时间快速的将被篡改的网站恢复正常。

三、 实训设备

1、 WAF 设备1台 2、 PC 机2台

3、 双绞线(直通)2根

四、 实训拓扑

透明部署模式

五、 实训要求

1、按照拓扑连接网络

2、按照拓扑中的IP 地址配置设备IP

六、 实训步骤

第一步:在PC 机2上部署要进行网络爬虫的网站,并在本地访问正常, 在PC 机2上打开浏览器输入

http://127.0.0.1/

第二步:在PC 机1上打开浏览器输入https://192.168.1.2/登录WAF 设备,将保护网站添加到WAF 站点管理中,左侧功能树进入站点->站点管理,点击新建按钮

输入web 服务器IP 地址和端口,点击确定,将网站加入WAF 保护中

注意:此步骤中策略集选择“无”

第三步:在PC 机1上打开浏览器输入http://192.168.1.3访问网站

这时候网站是正常的。

第四步:在WAF 上启用网页防篡改功能,进入防护->防篡改->server1

点击配置与初始化,参数默认,点击保存设置并初始化

初始化完成后,状态图标显示为绿色,如下

初始化完成后,点击开启防篡改保护

防篡改保护开启后,状态显示为绿色

此时网站的防篡改功能已启用。

第五步: 远程桌面至PC 机2即web 服务器,进入网站主目录,手动篡改网站首页的图片,这里我们更改下面这个图片

更改后的图片如下

即将192.168.1.3上C:\NPMserv\www\images目录下的banner-blue.jpg 删除,将同一目录下的banner-blue11.jpg 更名为banner-blue.jpg 。

并在PC 机2上打开浏览器输入http://127.0.0.1查看,如下

第六步:在PC 机1上打开浏览器输入http://192.168.1.3访问web 服务器,看到网站内容依然正常

这说明WAF 已经屏蔽了被篡改的不正常不合法的内容。

登录WAF 关闭防篡改保护

再次使用浏览器访问http://192.168.1.3如下

这说明没有WAF 保护的情况下,被篡改的不合法的内容会被正常访问网站的用户看到,影响很大。

七、 注意事项和排错

1、 需要将保护网站添加到WAF 保护中,才能够保护生效。 2、 防篡改功能必须先初始化,才能启用。

3、 在实验过程中注意及时清空浏览器缓存以免产生影响。

八、 配置序列

九、 共同思考

WAF 是通过什么方法过滤被篡改页面的?

十、 课后练习

篡改文字或者其他网站文件,观察WAF 是否能够正常防护?

十一、 知识背景

网站内容防篡改技术是WAF 固有的功能之一,其原理就是通过网站镜像备份的形式,把网站备份至本地硬盘,当网站出现问题后及时恢复。最初的防篡改设计为软件形式,需要在WEB 服务器上安装防篡改软件才能够实现,这样出现的问题就是防篡改软件的兼容性问题、适应不同的操作系统的问题及占用服务器资源的问题。为了更好的解决此类问题及应用层防护需要,WAF 随之诞生,WAF 集成了网站内容防篡改的功能,这种硬件的防篡改技术不用在服务器的安装软件,更节省了服务器的资源。


相关内容

  • 网站安全解决方案模板
  • XXX网站 安全解决方案 杭州安恒信息技术有限公司 2013年4月 目 录 1 概述 ........................................................................................................... ...

  • 网站如何保证网页防篡改
  • 2008奥运期间政府网站如何保证网页防篡改 冰盾防火墙 2008-06-12 作者:王献冰(孤独剑客) 单位:北京补天信息科技有限公司 CISP认证工程师 关键词:防篡改 网站防黑 防火墙 摘要:本文的作者以十多年的网站安全防护经验,针对即将来临的2008奥运会分析了政府网站网页被篡改所带来的危害和 ...

  • 安全解决方案JHSE
  • 椒图主机安全环境系统 JHSE安全解决方案 目录 1 背景 ........................................................................................................................ ...

  • 主页被篡改要怎么办
  • 最近,屡屡发生网友在浏览网页时,造成注册表被修改,使得IE默认连接首页.标题栏及IE右键菜单被改为浏览网页时的地址(多为广告信息及其它的讨厌信息),更有甚者使浏览者的电脑在启动时出现一个提示窗口显示自己的广告,并会自动打开很多的网页,而且有愈演愈烈之势,尤其在办公室中,一不小心便中招,让你措手不及, ...

  • 网站安全维护方案
  • 网站安全维护方案 #### 2011年11月 目 录 1. 前言 . ................................................................................................................... ...

  • 网络公司实践报告
  • 一、实践背景 实习对于我们来说是非常必要的,不仅使我们在课堂上学到的东西得到在现实工作中运用,更重要的是能够体验丰富自己的社会实践阅历,尽快适应社会,而且还可以在社会中学到一些在课本上学不到的东西,锻炼自己的社会本能,这样在以后毕业后出到社会就可以以最快,最好的态势来适应社会环境,投身到自己的工作岗 ...

  • 二维码扫一扫 一万多元就没了 
  • □市民不要盲目随便扫描来历不明的二维码 /王浩然 □盗用者选择通过手机校验码重置密码,十秒钟就顺利完成. 扫一扫,就能打开店铺网页:扫一扫,就能快捷支付--只需用手机对着二维码扫一扫,就能加微信.装软件.发名片,甚至网上购物,让生活变得更简单.更时髦.但在看到二维码便捷性的同时,不少人往往忽略了二维 ...

  • 北京apec成功案例 -
  • 1APEC 峰会案例 1.1 需求背景 APEC 峰会运作是通过非约束性的承诺与成员的自愿,强调开放对话及平等尊重各成员意见,不同于其他经由条约确立的政府间组织.成立之初是一个区域性经济论坛和磋商机构,是亚太区内各地区之间促进经济成长.合作.贸易.投资的论坛,经过十几年的发展,已逐渐演变为亚太地区重 ...

  • 网络安全术语
  • 网络安全术语解释 ● 信息系统(Information System) 信息系统是指由计算机硬件.软件.网络和通信设备等组成的以处理信息和数据为目的的系统. ● 漏洞(Vulnerability ) 漏洞是指信息系统中的软件.硬件或通信协议中存在缺陷或不适当的配置,从而可使攻击者在未授权的情况下访问 ...