开源Go语言Web应用防火墙:雷池SafeLine!
我们经常会看到很多新闻,说某某知名网站因为某种攻击被黑了,数据库直接被拖走,都会在社区上引起一波激烈的论战。还有12月22日晚的某手被所谓的黑灰产攻击,导致了炸裂的直播事件,事后官方紧急招聘信息安全专家,就连某音也紧急招聘网络安全及攻防工程师,可见抵御各类攻击已经刻不容缓。现在的攻击手段五花八门,SQL 注入、XSS 跨站脚本、暴力破解等等,随便哪个被钻了空子网站就没了。

今天分享一个技术圈的“当红辣子鸡”——雷池WAF (SafeLine)。经常逛 GitHub 或者和安全圈的朋友聊天,你一定或多或少听过雷池。为什么很多个人开发者一提到WAF就首先想到了雷池。

SafeLine
https://docs.waf-ce.chaitin.cn
https://github.com/chaitin/SafeLine
是由长亭科技开发的一款国产开源WAF(Web应用防火墙),采用反向代理架构,能通过语义分析引擎精准拦截SQL注入、XSS等攻击。其核心优势在于完全私有部署、零成本试用,免费版即包含动态加密、人机验证等高级功能,全球安装量超40万节点。项目由清华蓝莲花战队成员创立,凭借2周一次的快速迭代和社区驱动更新,在GitHub收获18.3万星,尤其受自建服务器和初创企业欢迎。

与云 WAF 不同,它完全运行在你自己的服务器上,让你对流量和日志拥有绝对控制权,同时也不需要把所有流量托管给第三方云服务。

搭建过程其实非常的简单,完成下面的两个步骤即可搞定!
第一步:安装雷池
零代码部署,只需要一行命令即可搞定。首先我们需要一台支持Docker 20.x 以上版本的Linux系统来部署该软件,最省事的当然是安装一台Linux虚拟机了,这方面资料很多,大家自行搜索即可,这里就不赘述了。使用 root 权限登录你的Linux服务器,然后执行以下命令。bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/manager.sh)"

按照上图提示选择安装即可。成功部署后会告知你雷池WAF管理面板的访问信息(包含登录账号):

第二步:登录管理面板
在第一步中,安装命令执行结束后,你的终端会输出访问地址(内网)信息。例如: https://IP地址:9443在浏览器打开上面地址,就可以看到登录界面了,如下图所示:

打开控制台后,你可以在防护站点来配置需要保护的站点服务器地址,当处于防护模式后,你的网站就能免收大部分的恶意攻击了。登录成功界面如下,非常的清爽高级,功能强大:

功能配置
添加需要防护的应用(本次简单配置通过 IP 直接访问的服务,使用域名类似)。

通过配置网络映射,将访问应用的流量引导至雷池 WAF 进行安全过滤。

创建好默认开启攻击防护,往下翻,还能看到具体的访问明细,SQL注入、XSS、扫描探测等威胁一目了然。管理者无需深入技术细节,即可通过可视化界面快速掌握整体防护状态。例如 SQL 注入、XSS、 代码注入、命令注入、CRLF 注入、ldap 注入、xpath 注入、RCE、XXE、SSRF、路径遍历、后门、暴力破解、CC、爬虫 等攻击。

接着我们开启身份认证功能。


账号密码配置如下图。

目前访问 http://外网 IP:38000,即可看到雷池提供的身份认证页面,输入账号密码即可访问到真实的应用业务。

不知道大家有没发现,部署的服务器带宽有时候莫名其妙地被占满,CPU 也在狂飙,接着查日志发现全是扫描器和垃圾爬虫在疯狂请求。对于这种情况,雷池也提供了非常可靠的解决方案,内置 CC 防护 和 人机验证 功能。我们可以设置访问频率限制,比如限制单 IP 每秒的请求次数。当访问一旦超过这个阈值时,会触发自动拦截,或者弹出滑块验证码。如果是真人用户,只需滑一下就能过,但自动化的扫描脚本直接就被挡在了门外。在后台,看着拦截日志里那一排排红色的 “Block”,心里那叫一个舒坦。

另外,它还有一个很极客的“动态防护”黑科技。通常我们的网页代码在浏览器里是固定的,容易被攻击者分析接口。但开启这个功能后,雷池会对网页的 HTML 和 JavaScript 代码进行动态加密。

如果你不想花大价钱去买 WAF,也不想天天盯着服务器日志查找是否有攻击痕迹,那 SafeLine 确实是个比较好的选择。当然 SafeLine 也分商业版和社区版,但对大多数场景来说,免费的社区版本功能已经够用了。这一点从它获得的 Star 数就可以看得出,如果你正好有网站安全方面的需求,不妨试试看。

没头盔也要威
校验提示文案
没头盔也要威
校验提示文案