windows下开源免费waf防火墙,附可用资源包

news/2025/2/23 1:06:17/

基于Apache ModSecurity 的waf防火墙,ModSecurity简介如下:

ModSecurity最开始是一个Apache的安全模块,后来发展成为开源的、跨平台的WEB应用防火墙。它可以通过检查WEB服务接收到的数据,以及发送出去的数据来对网站进行安全防护。

  最厉害的是著名安全社区OWASP,开发和维护着一套免费的应用程序保护规则,这就是所谓OWASP的ModSecurity的核心规则集(即CRS),几乎覆盖了如SQL注入、XSS跨站攻击脚本、DOS等几十种常见WEB攻击方法。

目前已经支持Nginx和IIS,配合Nginx的灵活和高效,可以打造成生产级的WAF,是保护和审核WEB安全的利器,很多商业的WAF也是根据其修改而来。

项目地址:https://github.com/SpiderLabs/ModSecurity

 

网上关于waf防火墙部署的教程不少,但是无奈没有windows下的现成资源可用,并且好多教程不靠谱,花费了几天时间踩了不少坑,自己搭了一套,现将资源分享给大家,解压后可直接运行使用的,并集成了社区最新的Crs防火墙规则,对于不想花钱买WAF,又不想让自己服务器裸奔的童鞋是不错的选择!

用Apache做反向代理网关,集成ModSecurity模块

部署方式如下:

  1. 基于Apache2.4版本,资源包已配置集成ModSecurity模块,并完成相关配置,无需再关心,感兴趣的可以参考https://javascript.net.cn/article?id=442 自行配置
  2. 资源包已配置示例反向代理含SSL,本地的80端口指向8080端口,本地443指向8443端口,其他端口自行修改。
  3. 修改Apache安装路径配置:打开/conf/httpd.conf,修改如下:

 

  1. 以管理员身份打开运行cmd,进入到Apache bin目录,执行httpd -k install,再执行httpd -k start即可启动反向代理服务
  2. 输入模拟破解地址访问(本地8080或8443必须已部署web服务):例如:
127.0.0.1/?ac=digg&ac2=&id=1&tab=vod union select  null,md5(1231412414) 拦截原因:防止SQL联合查询,可疑内容:Union

如果被拦截即表示防火墙配置成功,拦截的日志文件在目录:/Apache24/logs/security

 

其他的安全测试可百度查阅测试。

 

防火墙规则:官网推荐 https://github.com/SpiderLabs/owasp-modsecurity-crs
自己可以去下载下来最新的规则,解压替换到到 /conf/modsecurity-crs下即可

资源包下载地址:https://download.csdn.net/download/mlichenfeng/11967900 (不知道为啥没法设置免积分)


http://www.ppmy.cn/news/116969.html

相关文章

免费开源的应用层防火墙:pfsense

一.简介 pfsense:是基于FreeBSD的、开源中最为可靠(World’s Most Trusted Open Source Firewall)的、可与商业级防火墙一战(It has successfully replaced every big name commercial firewall youcan imagine in numerous installations ar…

UFW防火墙

查看ubuntu版本cat /etc/issue或者lsb_release -a 防火墙 由于Linux原始的防火墙工具iptables过于繁琐,所以ubuntu默认提供了一个基于iptable之上的防火墙工具ufw。ubuntu 系统默认已安装ufw。ubuntu 9.10默认的便是UFW防火墙,它已经支持界面操作了。在命…

推荐一款好用且免费的防火墙软件

kerio 下载地址: http://download.kerio.com/dwn/kpf/kerio-pf-2.1.5-en-win.exe 比目前最新的zonealarm和天网防火墙不知道好用多少倍,还节省资源。 对家庭和个人用户是免费的。 至于其质量,据说是某些网络安全专家喜爱的防火墙软件。 参考&…

免费的DDoS防火墙有哪些

DDoS攻击是利用一批受控制的机器向一台机器发起攻击,这样来势迅猛的攻击令人难以防备,具有较大的破坏性。DDoS是最常见的服务器攻击手段,随着攻击技术的不断升级,对DDoS防火墙的要求也越来越高。有些免费的DDoS防火墙,…

十大免费防火墙大盘点

前不久,总结了目前“十大免费杀毒软件”。由于一般情况下免费杀毒软件是不带防火墙的,因此,现在特地搜索收集目前比较流行的防火墙,以便于使用免费杀毒软件的朋友搭配使用。免费杀毒软件免费防火墙互联网套装,总比去下…

开源的防火墙

一、PfSense 它与Untangle非常相似;但是,PfSense开源防火墙缺少一些其他功能,例如Web过滤和防病毒。但是,有超过三打的外部加载项可通过软件包管理器轻松安装。 PfSense的主要功能: 禁用过滤–如果要将PfSense变成纯…

Maven高级1-分模块开发与依赖问题

1. 分模块开发与设计 将原始模块按照功能拆分成若干个子模块,方便模块间的相互调用,接口共享; 言简意赅就是把功能模块放出去,然后通过在pom文件中导入坐标找到; 注意拆出来的功能模块需要通过Maven指令安装模块选择in…

高频面试八股文原理篇(一)hashmap原理相关

目录 引言 面试题:hashmap原理 原理 JDK7时HashMap的数据结构 jdk8中hashMap数据结构 hashMap怎么设置初始值的大小 jdk7和jdk8中HashMap的区别 为什么放在hashMap集合key部分的元素需要重写equals方法? concurrenthashmap为什么线程安全 高频面…