
# 容器网页防篡改概述
#### 什么是容器网页防篡改
在企业业务日益依赖容器化部署的背景下，用户希望对容器化网站应用进行有效防护，防止容器内的网页文件被恶意篡改。然而，当前主流的网页防篡改解决方案主要针对传统的服务器环境，尚未完全适配容器化场景，导致用户在容器环境中面临较高的安全风险。例如，用户在部署容器化Web应用时，可能会遇到容器内的网页文件被未经授权的修改，影响业务的稳定性和安全性。如何在容器环境中实现有效的网页防篡改，成为用户亟待解决的问题。
为此，企业主机安全提供了容器环境下的网页防篡改功能，通过设置容器为只读模式、监控容器文件系统的指定目录、备份和恢复被篡改的文件等措施，确保容器内Web页面的安全性，满足用户在容器化部署中的安全需求。
#### 容器网页防篡改原理
容器网页防篡改功能为容器化网站应用提供静态网页防护。该功能以网站应用关联的镜像为防护对象，可防护已开启企业主机安全容器版防护的容器节点上目标镜像所关联的所有容器。单个集群或非集群节点内的一个镜像需要一个"容器网页防篡改增值服务"配额。防护原理如[表1]所示。
 表1容器网页防篡改原理 
| 类型    | 防护范围                                                          | 防护原理                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
|:---|:---|:---|
| 集群    | 为网站应用关联的镜像开启防护后，HSS会为集群下所有已开启容器版防护的节点下发网页防篡改防护策略，防护镜像关联的所有容器。 | 1. 设置容器为只读文件系统 开启防护时，自动将用户指定的以Deployment形式部署且升级策略为"滚动升级"的容器设置为只读文件系统。   2. 实时监测并拦截篡改行为 实时监控防护目录和文件的变化，在拦截模式下，一旦检测到未经授权的篡改行为，将立即进行拦截，有效阻止非法修改。   3. 主动备份恢复 若在拦截模式下，未能及时拦截文件篡改行为，将立即触发备份恢复机制，还原被篡改的文件。    |
| 非集群节点 | 为网站应用关联镜像开启防护后，HSS会为向目标节点下发网页防篡改防护策略，防护镜像关联的所有容器。             | 1. 实时监测并拦截篡改行为 实时监控防护目录和文件的变化，在拦截模式下，一旦检测到未经授权的篡改行为，将立即进行拦截，有效阻止非法修改。   2. 主动备份恢复 若在拦截模式下，未能及时拦截文件篡改行为，将立即触发备份恢复机制，还原被篡改的文件。                                                                                                                                                                                                                   |
   
#### 容器网页防篡改应用场景
适用于容器化部署的网站，网站类型包括但不限于以下几类：
- 金融行业网站：提供银行、证券公司等金融机构的相关信息和服务。
- 电子商务平台：展示商品信息、价格及促销活动等。
- 社交平台网站：线上交流分享平台。
 
#### 约束与限制
- 使用容器网页防篡改功能需要满足以下两个条件：
  - 目标容器节点已开启企业主机安全容器版防护，具体操作请参见[开启防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0260.html)。
  
  - 已购买容器网页防篡改增值服务，详细操作请参见[购买容器网页防篡改增值服务](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0779.html)。
   
- 容器网页防篡改开启后，防护目录内的文件和文件夹将被禁止修改。如需修改，可添加特权进程进行修改。特权进程功能仅支持内核版本大于或等于5.10的节点。
- 容器网页防篡改只支持监控内核版本≥5.10场景下的硬链接修改事件，若内核版本低于5.10，则无法监控到硬链接修改。
 
#### 容器网页防篡改使用流程
图1使用流程图   
![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002516380585.png "点击放大")
表2容器网页防篡改使用流程说明 
| 操作项                                                                                  | 描述                                                                          |
|:---|:---|
| [购买容器网页防篡改增值服务](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0779.html)  | 容器网页防篡改功能仅容器网页防篡改增值服务提供，因此在使用该功能前，请先购买对应的增值服务。                              |
| [开启容器网页防篡改防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0773.html)    | 开启容器网页防篡改时，您需要选择防护镜像和配置防护策略（包括防护目录、排除子目录、排除文件路径列表等）。                        |
| [设置非集群节点容器应用为只读](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0770.html) | 针对在非集群节点部署的容器（单机容器）网页防篡改防护，企业主机安全不会将容器设置为只读模式。为了进一步提升容器网页防篡改防护效果，您可以手动进行设置。 |
| [查看容器网页防篡改防护事件](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0776.html)  | 网页防篡改过程中发生的非法篡改事件会被记录并展示在防护事件列表供您查看。                                        |
   
