经过飞牛事件,求分享具有一定安全性的 Web / WAF 方案

2 月 6 日
 Nectar1899

最近看到飞牛事件,开始认真审视自己对外发布服务的安全性,想向大家请教一些相对成熟、可落地的 Web / WAF 方案。

当前现状

期望能力

  1. 支持 SSL 证书自动申请与续期( ACME / Let’s Encrypt ,有尝试过 NPM 或者 cerd ,家庭缺少部分端口,似乎不太好用,也可以大佬分享下)
  2. 具备 可用的 WAF 规则集
  3. 偏向 自建 / 私有化部署 / 开源

已完成的测试

雷池( SafeLine )

南墙( OpenWAF )

想请教大家

感谢分享 🙏

6060 次点击
所在节点    信息安全
28 条回复
kapr1k0rn
2 月 7 日
nginx proxy manager 加 openappsec
testsb
2 月 7 日
CHNTDCS
2 月 7 日
openwrt 系统安装 lucky 反代+自带 waf+ip 过滤白名单自己省份
Valid
2 月 7 日
basic auth 最好用,空间引擎都没办法知道你的网站类型
Nectar1899
2 月 9 日
经过 3-5 天的折腾,最终依然是选择了一款社区版 waf 作为家庭安全一道防线。

测试方法:测试经过 waf 是否可以正常拦截../../../../此连接内容
经过简单的测试,常见的几款开源 waf 均可以拦截及告警。

当然新的 waf 也出现各种水土不服(如 waf 不支持当前所使用的域名提供商),但基本可以满足使用需求(如 ssl 证书更新及基本的安全过滤),同时毅然决然放弃了使用两年的 lucky (并无踩举,个人技术有限,自带的 waf 功能不太会用)。


最后感谢以上所有回复者的意见与建议,在此不一一回复了。
ZeroKong
2 月 26 日
我直接用的公司的 WAF=-=
kasusa
2 月 27 日
写了个博客。关于用 caddy 加一层密码验证。
https://b.cornradio.org/p/caddy-add-auth/
jackOff
3 月 4 日
禁止国外访问,国内的记一下 ip 去报警抓人即可

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1191200

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX