RELIANOID वेब अनुप्रयोग फ़ायरवॉल #
RSI वेब अनुप्रयोग फ़ायरवॉल (WAF) HTTP(S) फ़ार्म के भीतर दुर्भावनापूर्ण HTTP ट्रैफ़िक की पहचान करने और उसे रोकने में एक महत्वपूर्ण उपकरण के रूप में कार्य करता है। पैटर्न का विश्लेषण करके, यह नियमों के संगठित सेट पर उन्नत सुरक्षा नीतियों को लागू करता है, जिन्हें फिर HTTP फ़ार्म पर लागू किया जाता है। SSL पैकेट को डिक्रिप्ट करने के बाद, WAF नियमों की जांच की जाती है, जिससे SSL ट्रैफ़िक के भीतर HTTP बॉडी पर पैटर्न के अनुप्रयोग को सक्षम किया जाता है।
RSI RELIANOID आईपीडीएस पैकेज में शामिल है OWASP ModSecurity कोर नियम सेट, पहले से लोड और उपयोग के लिए तैयार है, जबकि उपयोगकर्ता विविध हमलों के खिलाफ व्यापक सिस्टम सुरक्षा के लिए कस्टम नियम सेट बनाने की लचीलापन बनाए रखते हैं। OWASP नियमों पर अधिक जानकारी का पता लगाने के लिए, उपयोगकर्ता OWASP Modsecurity प्रोजेक्ट का संदर्भ ले सकते हैं। इसके अतिरिक्त, यह ध्यान देने योग्य है कि RELIANOID WAF मॉड्यूल अपनी कार्यक्षमता को HTTP सुरक्षा से आगे तक विस्तारित करता है उन्नत HTTP सामग्री हेरफेरसहित, रीडायरेक्ट और पुनर्लेखन.
WAF नियम सेट देखें #
WAF नियम-सेट दृश्य उपलब्ध नियम-सेट और निर्दिष्ट फ़ार्म सेवाओं का अवलोकन दिखाता है:

नाम. नियम सेट की पहचान करने के लिए एक वर्णनात्मक नाम। संपादन फ़ॉर्म में प्रवेश करने के लिए उस पर क्लिक करें।
फार्म. वे फ़ार्म जिन पर नियम लागू होता है। आप फ़ार्म सूची को ऊपर की ओर तीर का उपयोग करके विस्तारित कर सकते हैं जो कि बगल में रखा गया है फार्म कॉलम हेडर को दाईं ओर रखें। डिफ़ॉल्ट रूप से यह 20 अक्षरों तक सीमित है।
स्थितिनियम सेट स्थिति को निम्नलिखित स्थिति रंग कोड द्वारा दर्शाया जाता है:
- हरा। मतलब सक्षमनियमों की जाँच उन फार्मों के लिए की जा रही है जो इसका उपयोग कर रहे हैं।
- लाल। मतलब विकलांगनियम-सेट सक्षम नहीं है, इसलिए इसका फ़ार्म पर कोई प्रभाव नहीं पड़ रहा है।
क्रियाएँWAF नियमों की स्थिति के लिए अनुमत क्रियाएँ:
- संपादित करेंयदि आवश्यक हो तो नियम सेट सेटिंग्स को संशोधित करें या फ़ार्म सेवा असाइन करें।
- पुनः प्रारंभ. WAF नियम को पुनः आरंभ करें.
- प्रारंभ. WAF नियम-सेट लागू करें.
- मिटाना. नियम सेट निकालें.
OWASP CRS नियम प्रणाली को समझना #
RSI ओडब्ल्यूएएसपी सीआरएस नियम-सेट में सामान्य आक्रमण पहचान नियम शामिल होते हैं, जो किसी भी वेब अनुप्रयोग के लिए आधारभूत स्तर की सुरक्षा प्रदान करते हैं।
काम करने का तरीका #
OWASP CRS प्री-लोडेड नियम-सेट दो मोड में संचालित होता है:
विसंगति स्कोरिंग मोड (डिफ़ॉल्ट): यह मोड अपनी सटीक लॉग जानकारी और लचीली ब्लॉकिंग नीतियों के लिए अनुशंसित है। इसे "सहयोगी पहचान मोड" के रूप में भी जाना जाता है, यह प्रत्येक मिलान नियम को एक 'विसंगति स्कोर' प्रदान करता है। इनबाउंड और आउटबाउंड नियम मूल्यांकन के अंत में, विसंगति स्कोर ब्लॉकिंग क्रियाओं को ट्रिगर करता है, जिसके परिणामस्वरूप आमतौर पर डिफ़ॉल्ट 403 त्रुटि होती है।
स्व-निहित मोड: यह मोड तुरंत क्रियाएँ लागू करता है। संसाधन उपयोग को कम करते हुए, यह अवरोधन नीतियों और विस्तृत ऑडिट लॉग में लचीलेपन का त्याग करता है (केवल पहला पता लगाया गया खतरा लॉग किया जाता है)। नियम आपके द्वारा निर्दिष्ट विघटनकारी कार्रवाई का पालन करते हैं (उदाहरण के लिए, अस्वीकार करें, छोड़ें)। पहला मिलान नियम इस क्रिया को निष्पादित करता है, जो अक्सर कई IDS के समान, प्रारंभिक मिलान के बाद मूल्यांकन समाप्ति की ओर ले जाता है।
बुनियादी OWASP CRS नियम-सेट #
ये प्री-लोडेड सुरक्षा नियम आपकी प्राथमिकताओं के आधार पर व्यवस्थित किए गए हैं। यदि आप इनका उपयोग करना चाहते हैं, तो कृपया निम्नलिखित तरीके से विचार करें और उन्हें लागू करें:
अनुरोध-90-कॉन्फ़िगरेशन अनुरोध-901-आरंभीकरण # आप जो सुरक्षित करना चाहते हैं उसके आधार पर कोई अन्य OWASP नियम लागू करें अनुरोध-949-अवरुद्ध-मूल्यांकन प्रतिक्रिया-959-अवरुद्ध-मूल्यांकन प्रतिक्रिया-980-सहसंबंध # लॉगिंग प्रयोजनों के लिए, इसे केवल समस्या निवारण के लिए सक्षम करें।
OWASP कोर नियम सेट के अंतर्गत, अनुरोध-901-आरंभीकरण नियम सेट एक आधारभूत तत्व के रूप में कार्य करता है, जो सुरक्षा नियमों के समग्र व्यवहार को कॉन्फ़िगर करने के लिए विकल्पों की एक विस्तृत श्रृंखला प्रदान करता है। यह उपयोगकर्ताओं को विशिष्ट सुरक्षा आवश्यकताओं के साथ संरेखित करने के लिए सेटिंग्स को ठीक करने की सुविधा प्रदान करता है, जो नियम कॉन्फ़िगरेशन प्रक्रिया की रीढ़ बनाता है। अनुरोध-949-अवरुद्ध-मूल्यांकन और प्रतिक्रिया-959-अवरोधन-मूल्यांकन नियम सेट, विसंगति स्कोर के आधार पर अवरोधन क्रियाओं का मूल्यांकन और निष्पादन करके सक्रिय सुरक्षा स्थिति में महत्वपूर्ण भूमिका निभाते हैं। वे वास्तविक समय में संभावित खतरों की पहचान करने और उन्हें रोकने के लिए OWASP कोर नियम सेट की क्षमता में महत्वपूर्ण योगदान देते हैं। इनके पूरक के रूप में, प्रतिक्रिया-980-सहसंबंध रूलसेट प्रतिक्रियाओं को सहसंबंधित करने और उनका विश्लेषण करने पर ध्यान केंद्रित करता है, जिससे OWASP कोर रूल सेट की उभरती सुरक्षा चुनौतियों का पता लगाने और प्रभावी ढंग से जवाब देने की समग्र क्षमता में वृद्धि होती है। साथ में, ये रूलसेट उपयोगकर्ताओं को अपने वेब अनुप्रयोगों के लिए एक मजबूत और अनुकूलनीय सुरक्षा ढांचे को लागू करने में सक्षम बनाते हैं।
व्यामोह के स्तर, नमूनाकरण और विसंगति स्कोर को समझना #
पैरानोइया लेवल सेटिंग आपको नियम जाँच की तीव्रता को निर्दिष्ट करने की अनुमति देती है, जो विसंगति स्कोर को प्रभावित करती है। उच्च पैरानोइया स्तर अधिक नियमों को सक्षम करके सुरक्षा को बढ़ाता है, लेकिन गलत सकारात्मकता के कारण वैध ट्रैफ़िक को अवरुद्ध करने का जोखिम बढ़ा सकता है। प्रत्येक स्तर के लिए अनुशंसाएँ:
व्यामोह स्तर 1 (डिफ़ॉल्ट): शुरुआती लोगों, विविध इंस्टॉलेशन और मानक सुरक्षा सेटअप के लिए उपयुक्त, दुर्लभ गलत सकारात्मक के साथ।
व्यामोह स्तर 2: व्यापक कवरेज और बढ़ी हुई सुरक्षा चाहने वाले मध्यम से अनुभवी उपयोगकर्ताओं के लिए अनुशंसित। कुछ गलत सकारात्मक परिणामों की अपेक्षा करें।
व्यामोह स्तर 3: उच्च सुरक्षा आवश्यकताओं वाले इंस्टॉलेशन के लिए, झूठे सकारात्मक परिणामों को संभालने वाले अनुभवी उपयोगकर्ताओं के लिए लक्षित।
व्यामोह स्तर 4: यह सलाह उन अनुभवी उपयोगकर्ताओं को दी जाती है जो बहुत उच्च सुरक्षा आवश्यकताओं वाले इंस्टॉलेशन की सुरक्षा करते हैं, लेकिन बड़ी संख्या में गलत सकारात्मक परिणाम उत्पन्न होने की संभावना होती है, जिनका लाइव होने से पहले समाधान आवश्यक होता है।
को बढ़ाने के लिए व्यामोह स्तर को अवरुद्ध करना, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901120। बदलने के सेटवर:'tx.blocking_paranoia_level=1′ अपने पसंदीदा स्तर के साथ.
को नियोजित करके पता लगाने का व्यामोह स्तर, कोई भी नियमों को विसंगति स्कोरिंग में शामिल किए बिना उच्च व्यामोह स्तर से चला सकता है। यह लचीलापन व्यामोह स्तर 2 से नियमों को व्यामोह स्तर 1 पर एक बारीक ट्यून किए गए सिस्टम में शामिल करने में सक्षम बनाता है, संभावित गलत सकारात्मकता के बारे में चिंताओं को कम करता है जो स्थापित सीमा से परे स्कोर को बढ़ा सकते हैं। डिफ़ॉल्ट कॉन्फ़िगरेशन के रूप में, डिटेक्शन व्यामोह स्तर ब्लॉकिंग व्यामोह स्तर के साथ संरेखित होता है। पता लगाने का व्यामोह स्तर, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901125। बदलने के सेटवर:'tx.detection_paranoia_level=%{TX.blocking_paranoia_level}' अपने पसंदीदा स्तर के साथ (उदा. सेटवर:'tx.detection_paranoia_level=2′).
सीआरएस में प्रत्येक नियम को एक गंभीरता स्तर दिया गया है, डिफ़ॉल्ट रूप से स्कोरिंग अंक पर पड़ने वाले प्रभाव को दर्शाता है विसंगति स्कोर जब कोई नियम मेल खाता है। गंभीरता के स्तर और उनके संगत स्कोर इस प्रकार हैं:
गंभीर: विसंगति स्कोर 5, मुख्य रूप से अनुप्रयोग आक्रमण नियमों (93x और 94x फ़ाइलें) से।
त्रुटिविसंगति स्कोर 4, मुख्य रूप से आउटबाउंड लीकेज नियमों (95x फ़ाइलें) द्वारा उत्पन्न।
चेतावनी: विसंगति स्कोर 3, मुख्य रूप से दुर्भावनापूर्ण क्लाइंट नियमों (91x फ़ाइलें) द्वारा ट्रिगर किया गया।
नोटिसविसंगति स्कोर 2, मुख्यतः प्रोटोकॉल नियमों (92x फ़ाइलें) के कारण।
In विसंगति मोड, ये स्कोर जमा होते हैं, जिससे एक ही अनुरोध कई नियमों को ट्रिगर कर सकता है। इन डिफ़ॉल्ट बिंदुओं में समायोजन आम तौर पर अनावश्यक होते हैं, लेकिन विशिष्ट आवश्यकताओं के आधार पर इन्हें अनुकूलित किया जा सकता है।
इसे इस प्रकार परिभाषित किया जा सकता है संचयी विसंगति स्कोर जिस पर एक इनबाउंड अनुरोध or आउटबाउंड प्रतिक्रिया ब्लॉक कर दिया जाएगा। डिफ़ॉल्ट रूप से, अधिकांश पता लगाए गए इनबाउंड खतरों को 5 का महत्वपूर्ण स्कोर प्राप्त होता है, जबकि छोटे उल्लंघनों को कम स्कोर मिलता है। डिफ़ॉल्ट ब्लॉकिंग थ्रेसहोल्ड पर, CRS पिछले संस्करणों की तरह ही व्यवहार करता है, एकल महत्वपूर्ण नियम मिलान के साथ अनुरोधों को ब्लॉक और लॉग करता है। ब्लॉकिंग थ्रेसहोल्ड को उच्च मानों, जैसे 7 या 10 पर समायोजित करने से CRS कम संवेदनशील हो सकता है, जिससे ब्लॉक करने से पहले कई नियम मिलान की आवश्यकता होती है। हालाँकि, सावधानी बरतने की सलाह दी जाती है, क्योंकि थ्रेसहोल्ड बढ़ाने से कुछ हमले नियमों या नीतियों को बायपास कर सकते हैं। वैकल्पिक रूप से, एक अनुशंसित परिनियोजन रणनीति में शुरू में उच्च विसंगति स्कोरिंग थ्रेसहोल्ड (>100) सेट करना और सिस्टम में विश्वास बढ़ने पर उन्हें धीरे-धीरे कम करना शामिल है, जो समय के साथ सुरक्षा बढ़ाने के लिए एक सक्रिय दृष्टिकोण प्रदान करता है।
डिफ़ॉल्ट रूप से, इनबाउंड विसंगति स्कोर थ्रेशोल्ड 5 पर सेट है और आउटबाउंड विसंगति स्कोर थ्रेशोल्ड 4 पर सेट है। इनबाउंड विसंगति स्कोर सीमा, नेविगेट करें अनुरोध-901-आरंभीकरण नियम-सेट, फिर रॉ मोड में संपादित करें और नियम आईडी संशोधित करें 901100। बदलने के सेटवर:'tx.inbound_anomaly_score_threshold=5′ अपने पसंदीदा स्तर के साथ (उदा. सेटवर:'tx.inbound_anomaly_score_threshold=4′) उसी तरह आउटबाउंड विसंगति स्कोर सीमा नियम आईडी के साथ 901110 की जगह सेटवर:'tx.आउटबाउंड_एनोमली_स्कोर_थ्रेशोल्ड=4′.
RSI प्रारंभिक विसंगति स्कोरिंग मोड अवरोधन चरण:1 और चरण:3 के समापन पर अनुरोध और प्रतिक्रिया विसंगति स्कोर का शीघ्र मूल्यांकन करने की अनुमति देता है, चरण:2 और चरण:4 के अंत तक प्रतीक्षा करने के बजाय। इस मोड को सक्षम करने से प्रारंभिक मूल्यांकन के दौरान विसंगति सीमा तक पहुँचने पर तत्काल अवरोधन की अनुमति मिलती है, जिससे चरण 2 (और चरण 4, क्रमशः) के निष्पादन को दरकिनार किया जा सकता है। प्रारंभिक अवरोधन को सक्रिय करने के लिए, नियम आईडी सक्षम करें 901115 अंदर अनुरोध-901-आरंभीकरण नियम सेट, जो चर सेट करता है tx.अर्ली_ब्लॉकिंग 1 (डिफ़ॉल्ट रूप से अक्षम) पर सेट करें। यह ध्यान रखना महत्वपूर्ण है कि प्रारंभिक अवरोधन संभावित अलर्ट को छिपा सकता है, क्योंकि चरण 2 (या चरण 4) अलर्ट को ट्रिगर करने वाले पेलोड का मूल्यांकन नहीं किया जाएगा यदि प्रारंभिक अवरोधन चालू है। भविष्य में प्रारंभिक अवरोधन को अक्षम करने से चरण 2 से नए अलर्ट सामने आ सकते हैं।
RSI सहजता / नमूनाकरण प्रतिशत यह सुविधा किसी मौजूदा लाइव साइट में CRS को एकीकृत करते समय संभावित समस्याओं को कम करने के लिए डिज़ाइन की गई है, जैसे कि गलत सकारात्मकता और अप्रत्याशित प्रदर्शन प्रभाव। CRS को सावधानीपूर्वक पेश करने के लिए, आप इसे शुरू में सीमित संख्या में अनुरोधों के लिए सक्षम कर सकते हैं। एक बार जब कोई समस्या हल हो जाती है, और सेटअप में विश्वास स्थापित हो जाता है, तो आप धीरे-धीरे नियमों के अधीन अनुरोधों के अनुपात को बढ़ा सकते हैं। कोर नियमों द्वारा संसाधित अनुरोधों के प्रतिशत को सेट करके समायोजित करें tx.सैंपलिंग_प्रतिशत नियम आईडी पर 901130 अंदर अनुरोध-901-आरंभीकरण नियम सेट; डिफ़ॉल्ट 100 है, जिसका अर्थ है कि प्रत्येक अनुरोध CRS जाँच से गुजरता है। जाँचे गए अनुरोधों का चयन ModSecurity द्वारा उत्पन्न छद्म यादृच्छिक संख्या पर आधारित है। यदि किसी अनुरोध को CRS जाँच के बिना पारित करने की अनुमति दी जाती है, तो प्रदर्शन कारणों से ऑडिट लॉग में इसकी प्रविष्टि नहीं होगी, लेकिन एक त्रुटि लॉग प्रविष्टि दर्ज की जाएगी। त्रुटि लॉग प्रविष्टि को अक्षम करने के लिए, CRS को शामिल करने के बाद निर्दिष्ट निर्देश जारी करें।