宝塔面板搭配雷池WAF防火墙实战

背景

因近期总是受到CC攻击,所以就找到了这款免费WAF

雷池是长亭科技耗时近 10 年倾情打造的 WAF,核心检测能力由智能语义分析算法驱动。

Slogan: 不让黑客越雷池半步。这里是官方地址:长亭雷池 WAF 社区版 (chaitin.cn)

部署资源

建议使用两台服务器,一台用来搭建雷池WAF,一台用来搭建Web

我这边使用一台来演示

系统版本:Centos7.6

规格:CPU – 2核 内存 – 2GB 系统盘 – SSD云硬盘 40GB

部署开始

安装宝塔

自行部署

安装网站建设必要软件

我这里是静态站所以安装nginx,mysql,phpdocker是后边waf安装需要动用到的所以也是必须安装。根据自己的网站环境需要安装即可。

修改默认端口

这里需要修改 nginx 默认监听端口 80(http)443(https)

找到/www/server/panel/vhost/nginx/0.default.conf文件修改如下:

server
{
    listen 90; 
    server_name _;
    index index.html;
    root /www/server/nginx/html;
}

找到/www/server/panel/vhost/nginx/phpfpm_status.conf文件修改如下:

 

server {
    listen 90;
    server_name 127.0.0.1;
    allow 127.0.0.1;
    location /nginx_status {
        stub_status on;
        access_log off;
    }
    location /phpfpm_52_status {
        fastcgi_pass unix:/tmp/php-cgi-52.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_53_status {
        fastcgi_pass unix:/tmp/php-cgi-53.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_54_status {
        fastcgi_pass unix:/tmp/php-cgi-54.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_55_status {
        fastcgi_pass unix:/tmp/php-cgi-55.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_56_status {
        fastcgi_pass unix:/tmp/php-cgi-56.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_70_status {
        fastcgi_pass unix:/tmp/php-cgi-70.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_71_status {
        fastcgi_pass unix:/tmp/php-cgi-71.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_72_status {
        fastcgi_pass unix:/tmp/php-cgi-72.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_73_status {
        fastcgi_pass unix:/tmp/php-cgi-73.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_74_status {
        fastcgi_pass unix:/tmp/php-cgi-74.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_75_status {
        fastcgi_pass unix:/tmp/php-cgi-75.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_80_status {
        fastcgi_pass unix:/tmp/php-cgi-80.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_81_status {
        fastcgi_pass unix:/tmp/php-cgi-81.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
    location /phpfpm_82_status {
        fastcgi_pass unix:/tmp/php-cgi-82.sock;
        include fastcgi_params;
        fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;
    }
}

更改完成后需要到nginx面板去重载配置以及重启操作!以防万一这两项操作必须都进行!

新建网站

新建网站时,域名后边加除80的其他端口。这里我修改成90

宝塔面板搭配雷池WAF防火墙实战

网站开启ssl后需要修改端口除443的其他端口。这里我修改成8443:

宝塔面板搭配雷池WAF防火墙实战

安装长亭waf

官网提供了三种安装方式,这里我选择在线安装,使用命令:

执行以下命令,即可开始安装

bash -c "$( curl -fsSLk https://waf-ce.chaitin.cn/release/latest/setup.sh )"

浏览器打开后台管理页面 https://<waf-ip>:9443。根据界面提示,使用 支持 TOTP 的认证软件或者小程序 扫描二维码,然后输入动态口令登录即可

配置防护网站

宝塔面板搭配雷池WAF防火墙实战

配置SSL的话需要有SSL证书,自己申请后上传到这里就可以了。

测试防护效果

  • 确认网站可以正常访问
  • 尝试手动模拟攻击
  • 模拟 SQL 注入,请访问 http://[你的域名]/?id=1%20AND%201=1
  • 模拟 XSS,请访问 http://[你的域名]/?html=<script>alert(1)</script>
  • 通过浏览器,你将会看到雷池已经发现并阻断了攻击请求。

    宝塔面板搭配雷池WAF防火墙实战配置cdn

    我们还可以添加cdn来加速自己的网站来达到隐藏源站的需求,加速的域名是防护网站的域名,回源端口默认的就好,这里提醒一下:建议回源协议ssl 懂的都懂。

     

    原创文章,作者:AIRF,如若转载,请注明出处:http://www.ai-rf.com/index.php/2023/08/29/%e5%ae%9d%e5%a1%94%e9%9d%a2%e6%9d%bf%e6%90%ad%e9%85%8d%e9%9b%b7%e6%b1%a0waf%e9%98%b2%e7%81%ab%e5%a2%99%e5%ae%9e%e6%88%98/

    (0)
    AIRFAIRF
    上一篇 2023年8月19日
    下一篇 2023年8月31日

    相关推荐

    • Nginx的负载均衡实现

      环境 主机 ip 用途 软件 web1 192.168.50.60 nginx-1 httpd web2 192.168.50.61 nginx-2 httpd proxy 192…

      C_C++_C# 2023年12月16日
    • Postman9.16.0汉化便携版

      Postman本是一个接口测试工具,可以利用它测试接口,去掉一些不必要的参数,起到精简代码作用。 应用介绍 在做接口测试的时候,Postman相当于一个客户端,它可以模拟用户发起的…

      2024年8月11日
    • Linux ls 命令提示 Input/output error

      一.问题描述 某一台跑批服务器硬盘无法正常读写,提示input/output error,服务器每天均需使用,询问情况后发现服务器首先为硬盘故障,更换硬盘后提示此错误(RAID已正…

      Linux 2021年11月21日
    • 自制随机类API接口 随机文本,壁纸,视频(本地/外链)

        本地图片API 新建一个PHP文件(名字可以自己取),在创建一个img文件夹,把图片放进去 把php文件和img文件夹上传到服务器然后访问域名/PHP文件名就可以啦 …

      芯片设计 2023年8月11日
    • Linux Polkit 权限提升漏洞风险

      描述 在 polkit 的 pkexec 实用程序中发现了一个本地权限提升漏洞。pkexec 应用程序是一个 setuid 工具,旨在允许非特权用户根据预定义的策略以特权用户身份运…

      2022年1月28日
    • 心情不好极度抑郁的文案

      1.分享情绪有什么用呢 人的悲欢并不相通 2.微信里有你就够了 偶尔能偷偷看看你就够了 至于你是不是我的 能不能拥有你在不在一起真的没那么重要了 3.我越安静、越忍让、越平和、越无…

      生活情感 2022年10月1日
    • OSI七层模型和TCP/IP五层很难?

      一、OSI参考模型 1、OSI的来源 OSI(Open System Interconnect),即开放式系统互联。 一般都叫OSI参考模型,是ISO(国际标准化组织)组织在198…

      芯片设计 2023年4月24日
    • 利用Vercel搭建各大镜像站

      项目:https://github.com/XiaoXinYo/Easy-Reverse-Proxy Vercel部署 1. Fork项目. 2 . 修改配置. 3. Vercel…

      芯片设计 2024年9月22日
    • 批量获取API接口内容并下载(文本,视频等)(shell脚本)

      简介 最近看到很多api接口网站,有视频,图片,文字,鸡汤等内容,看到这么多好的内容想收藏,一条一条弄又很浪费时间,于是写了一个脚本,需要找一个比较好的api站点(没有做访问限制的…

      芯片设计 2023年8月2日
    • Centos7下载网络yum源及epel源

      正常情况下,除Redhat系统授权之后才可以正常使用网络yum配置,Centos等衍生版系统只能使用本地yum源,使用时会报错如下: 这时我们就需要先下载epel源,下载后即可正常…

      Linux 2022年10月7日

    发表回复

    您的邮箱地址不会被公开。 必填项已用 * 标注

    评论列表(0条)

    • 淇云博客
      淇云博客 2023年8月30日 下午10:11

      使用效果怎么样?

      • heardic
        heardic 2023年8月31日 上午9:43

        @淇云博客我没用,他这个要用的话还需要改我源站服务器的端口,80得先改成其他的,我那台源站服务器好几个站,所以我就没改