文档首页/ Web应用防火墙 WAF/ 最佳实践/ 使用WAF和HSS提升网页防篡改能力
更新时间:2025-04-25 GMT+08:00

使用WAF和HSS提升网页防篡改能力

应用场景

网页篡改是一种通过网页应用中的漏洞获取权限,通过非法篡改Web应用中的内容、植入暗链等,传播恶意信息,危害社会安全并牟取暴利的网络攻击行为。

如果网页被篡改,可能导致网页被植入色情、诈骗等非法信息的链接,从而对企业、社会造成不良影响,损害企业的品牌形象。

本章节介绍如何通过WAF和HSS实现动静态网页的防篡改。

方案架构及方案优势

当攻击者企图通过SQL注入等攻击手段篡改网页时,WAF通过对HTTP(S)请求进行检测,及时识别并阻断攻击,防止攻击渗透进入系统层。

即使攻击突破了第一层防护也不用慌,主机安全服务网页防篡改早已提前帮您驱动及锁定Web文件目录下的文件,只有网站管理员可通过特权进程更新网站内容;除了锁定文件,主机安全服务网页防篡改还同时在本地主机和远端做了备份,一旦发生非法篡改,可以立即通过备份目录进行恢复;对于web服务器里的应用程序等动态网页,主机安全服务网页防篡改采用RASP检测应用程序行为,能够检测针对数据库等动态数据的篡改行为,实时阻断攻击者通过应用程序篡改网页内容的行为。

主机安全服务网页防篡改和Web应用防火墙双剑合璧,杜绝网页篡改事件发生。

表1 HSS和WAF网页防篡改的区别

类别

HSS

WAF

静态网页

锁定驱动级文件目录、Web文件目录下的文件,禁止攻击者修改。

缓存服务端静态网页

动态网页

  • 动态数据防篡改

    提供tomcat应用运行时自我保护,能够检测针对数据库等动态数据的篡改行为。

  • 特权进程管理

    配置特权进程白名单后,网页防篡改功能将主动放行可信任的进程,确保正常业务进程的运行。

不支持

备份恢复

  • 主动备份恢复

    若检测到防护目录下的文件被篡改时,将立即使用本地主机备份文件自动恢复被非法篡改的文件。

  • 远端备份恢复

    若本地主机上的文件目录和备份目录失效,可通过远端备份服务恢复被篡改的网页。

不支持

防护对象

支持预防篡改和恢复篡改能力,适用于对网站防护要求高的用户。

适用于对网站防护要求低,仅需要对应用层进行防护的用户。

资源与成本规划

表2 资源和成本规划

资源

资源说明

每月费用

主机安全服务

  • 计费模式:包年/包月
  • 版本选择:网页防篡改版
  • 防护主机数量:1

具体的计费方式及标准请参考计费说明

Web应用防火墙

云模式-标准版:

  • 计费模式:包年/包月
  • 域名数量:10个防护域名
  • QPS配额:2,000QPS业务请求
  • 支持带宽峰值:云内100Mbps/云外30Mbps

具体的计费方式及标准请参考计费说明

步骤一:配置WAF网页防篡改规则

  1. 登录管理控制台
  2. 在管理控制台左上角,单击,选择区域或项目。
  3. 在页面左上方,单击,选择安全与合规 > Web应用防火墙 WAF
  4. 在左侧导航栏,单击“防护策略”
  5. 如果您已开通企业项目,在左侧导航栏上方,单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  6. 单击目标策略名称,进入目标策略的防护配置页面。
  7. 选择“网页防篡改”配置框,用户可根据自己的需要开启或关闭网页防篡改策略。

    • :开启状态。
    • :关闭状态。

  8. “网页防篡改”规则配置列表的左上方,单击“添加规则”
  9. 在弹出的对话框中,添加网页防篡改规则,参数说明如表3所示。

    图1 添加网页防篡改规则
    表3 参数说明

    参数

    参数说明

    取值样例

    域名

    设置防篡改的域名。

    www.example.com

    路径

    设置防篡改的URL链接中的路径(不包含域名)。

    URL用来定义网页的地址。基本的URL格式如下:

    协议名://域名或IP地址[:端口号]/[路径名/…/文件名]。

    例如,URL为“http://www.example.com/admin”,则“路径”设置为“/admin”

    说明:
    • 该路径不支持正则。
    • 路径里不能含有连续的多条斜线的配置,如“///admin”,WAF引擎会将“///”转为“/”

    /admin

    规则描述

    可选参数,设置该规则的备注信息。

    --

  10. 单击“确定”,添加的网页防篡改规则展示在网页防篡改规则列表中。

步骤二:开启HSS网页防篡改

  1. 登录管理控制台
  2. 在页面左上角选择“区域”,单击,选择“安全合规 > 企业主机安全”,进入企业主机安全界面。
  3. 在左侧导航树中,选择主机防御 > 网页防篡改,进入“网页防篡改”界面。

    图2 网页防篡改

  4. “防护配置”页签,单击“添加防护服务器”,系统弹出“添加防护服务器”页面。
  5. “添加防护服务器”页面,选择防护服务器,并单击“下一步”。相关参数说明请参见表4

    图3 选择防护服务器
    表4 选择防护服务器参数说明

    参数名称

    参数说明

    取值样例

    操作系统

    选择要开启网页防篡改防护的服务器操作系统类型。

    • Linux
    • Windows

    Linux

    选择服务器

    勾选目标服务器。

    可通过软件类型和其他属性筛选出目标服务器。

    -

    选择配额

    企业主机安全网页防篡改版支持“包年/包月”“按需计费”两种计费模式,以满足不同场景下的用户需求。

    • 包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。
    • 按需计费:一种后付费模式,即先使用再付费,按照企业主机安全实际使用时长计费,秒级计费,按小时结算。按需计费模式允许您根据实际业务需求灵活地调整资源使用,无需提前预置资源,从而降低预置过多或不足的风险。

    选择包年/包月计费模式时,可以选择需要使用的目标配额,也可以保持默认“随机选择配额”。

    包年/包月

    协议许可

    在开启网页防篡改防护前,请确保您已充分阅读《主机安全免责声明》

    在阅读完成后,请勾选我已阅读并同意主机安全免责声明

    勾选

  6. “添加防护服务器”页面,配置策略。相关参数说明请参见表5

    图4 配置策略
    表5 配置策略参数说明

    参数名称

    参数说明

    取值样例

    防护目录

    网页防篡改支持静态、动态网页防护,其中静态网页防护是对指定的目录进行防护,通过驱动级锁定Web文件目录下的文件,禁止攻击者修改。

    因此,在开启网页防篡改时,需要设置防护的指定目录。

    将目录添加为防护目录后,目录内的文件和文件夹将被设置为只读模式,禁止任何修改操作。

    防护目录添加规则如下:

    • Linux系统:
      • 目录名不能包含;字符,不能以空格开头,不能以/结尾,防护目录长度不得超过256个字符。
      • 每台服务器最多可添加50个防护目录。
      • 每个防护目录下的文件夹层级不超过100。
      • 所有防护目录下的文件夹个数不超过900000。
    • Windows系统:
      • 目录名不能包含;/*?"<>|,不能以空格开头,不能以\结尾,防护目录长度不得超过256个字符。
      • 每台服务器最多可添加50个防护目录。
    • Linux:/etc/lesuo
    • Windows:d:\web

    排除子目录(可选)

    如果防护目录内存在无需防护的子目录,可排除该子目录。

    子目录添加规则如下:

    • 子目录名必须是防护目录的有效相对路径。
    • 子目录名不能以/开头或结尾,最大长度不能超过256个字符。
    • 最多可添加10个子目录,多个子目录用;隔开。
    • Linux:lesuo/test
    • Windows:web\test

    排除文件路径列表(可选)

    仅Linux服务器可设置此项。

    如果防护目录内存在无需防护的文件,可排除该文件。

    排除文件路径添加规则如下:

    • 文件路径必须是防护目录的有效相对路径。
    • 文件路径不能以/开头或结尾,最大长度不能超过256个字符;
    • 最多可添加50个文件路径,多个文件路径用;隔开。

    lesuo/data;lesuo/ma.txt

    本地备份路径

    仅Linux服务器可设置此项。

    设置防护目录的本地备份路径,开启网页防篡改防护后,防护目录内的文件会自动备份到本地备份路径下,一旦检测到防护目录内的文件被篡改,系统会立即使用本地备份自动恢复被非法篡改的文件。

    本地备份路径添加规则如下:

    • 本地备份路径不能包含;字符,不能以空格开头,不能以/结尾,本地备份路径长度不得超过256个字符。
    • 由于系统关键目录更容易成为恶意攻击的目标,因此不允许将系统关键目录作为备份路径,包括但不限于“/etc/”“/bin/”“/usr/bin/”“/var/spool/”“/usr/sbin/”“/sbin/”“/usr/lib/”“/lib/”“/lib64/”“/usr/lib64/”及其子目录。

    本地备份规则说明:

    • 本地备份路径须为合法路径,且本地备份路径不能与防护目录路径重叠。
    • 被排除的子目录和文件类型不会进行备份。
    • 防护目录内的文件大小不同,则备份时间不同,一般约10分钟完成备份。

    /etc/backup

    排除文件类型

    如果防护目录内存在无需防护的文件类型,可排除该文件类型(无文件类型限制),例如log类型的文件。

    为了实时记录主机中的运行情况,必须排除防护目录内的log类型文件,您可以为日志文件添加等级较高的读写权限,防止攻击者恶意查看或篡改日志文件。

    log

    防护模式

    监控到文件被篡改时的防护方式。

    • 告警模式:仅发送告警通知。
    • 拦截模式:发送告警通知,同时将文件还原至被篡改前的状态。

    拦截

    定时开关设置(可选)

    定时开关用于定时关闭静态网页防篡改,适用于用户定时修改/更新/发布网页内容的场景。

    单击开启定时开关,同时需要设置以下参数:

    • 关闭时间段

      一天内,关闭静态网页防篡改的时间段,例如10:05-15:35。

      时间段设置要求如下:

      • 每个时间段最短不能少于5分钟。
      • 多个时间段之间不允许重叠,且两段时间间隔必须大于5分钟(时间00:00和23:59特例除外)。
      • 所有时段以主机系统时间为准。
    • 自动关闭防护周期

      一周内,固定周几自动关闭静态网页防篡改,例如周三、周四。

    ,10:05-15:35,周三

    动态网页防篡改(可选)

    动态网页防篡改主要用于保护Linux系统上的Tomcat应用,它能够在应用运行期间实时检测并阻止针对数据库等动态数据的篡改行为。

    动态网页防篡改当前支持JDK 8、JDK 11和JDK 17的Tomcat应用。

    单击开启动态网页防篡改,开启动态网页防篡改时,需要填写完整的Tomcat bin目录路径,例如“/usr/workspace/apache-tomcat-8.5.15/bin”,系统会将setenv.sh脚本预置在bin目录中,用于设置防篡改程序的启动参数。

    ,/usr/workspace/apache-tomcat-8.5.15/bin

    特权进程设置(可选)

    特权进程是指被授权可以修改防护目录的进程。

    开启网页防篡改后,防护目录内的所有文件将被设置为只读模式,禁止任何修改操作;即使尝试更改内容,系统也会自动将相应的文件或网站恢复到修改前的状态,修改不会生效。

    如果您需要修改防护目录内的文件或更新网站,可添加特权进程进行修改。特权进程被授权访问防护目录,需确保特权进程安全可靠。

    此功能兼容Linux和Windows操作系统,但Linux仅支持内核版本不低于5.10的系统。

    单击开启特权进程,同时需要设置以下参数:

    • 特权进程文件路径

      特权进程文件路径即进程完整路径。多个特权进程文件路径以换行符分隔,最多可添加10个特权进程。

    • 子进程可信

      开启“子进程可信”,企业主机安全将对添加的所有特权进程文件路径下5个层级内的子进程可信。允许子进程修改防护目录。

    • Linux:/Path/Software.type
    • Windows:C:\Path\Software.type

  7. 配置策略完成后,单击“确定”,开启网页防篡改版防护。
  8. 在防护设置页签中,查看目标服务器的静态防篡改状态、动态防篡改状态。

    静态防篡改状态、动态防篡改状态为“防护中”,表示静态、动态网页防篡改开启成功。动态网页防篡改开启后,需要重启Tomcat才能生效。

  • 关闭网页防篡改防护服务前,请对主机执行全面的检测,处理已知风险并记录操作信息,避免运维失误,使您的主机遭受攻击。
  • 关闭网页防篡改防护服务后,网页应用被篡改的可能性将大大提高,请及时清理主机中的重要数据、关停主机中的重要业务并断开主机与外部网络的连接,避免因主机遭受攻击而承担不必要的损失。
  • 执行关闭网页防篡改操作后,防护目录下的文件将不再受“网页防篡改”功能的防护,建议您提前处理防护目录下的文档,再对文档执行暂停防护、编辑或删除的相关操作。
  • 执行关闭网页防篡改操作后,若您的文档不慎被删除,请在主机本地备份或远端主机的备份路径中查找。
  • 当用户关闭网页防篡改时会同步关闭旗舰版防护。