Web App Firewall プロファイルの作成
-
文法ベースの SQL インジェクション
-
文法ベースの CMD インジェクション
-
クロスサイトスクリプティング
-
バッファオーバーフロー
-
ブロックキーワード
-
**HTML。**標準的な HTML ベースの Web サイトを保護します。
-
**XML。**XML ベースの Web サービスおよび Web サイトを保護します。
-
**Web 2.0 (HTML XML)。**ATOM フィード、ブログ、RSS フィードなど、HTML 要素と XML 要素の両方を含む Web サイトを保護します。
コマンドラインインターフェイスを使用して Web App Firewall プロファイルを作成するには
-
add appfw profile <name> [-defaults ( basic | advanced | core | cve)] -
set appfw profile <name> -type ( HTML | XML | HTML XML ) -
set appfw profile <name> -comment "<comment>" -
save ns config
例
pr-basicという名前のプロファイルを追加し、プロファイルタイプとして HTML を割り当てます。これは、HTML Web サイトを保護するためのプロファイルの適切な初期設定です。
add appfw profile pr-basic -defaults basic -comment "Simple profile for websites."
set appfw profile pr-basic -type HTML
save ns config
GUI を使用して Web App Firewall プロファイルを作成するには
-
-
名前
-
プロファイルの種類
-
コメント
-
デフォルト
-
説明
-
-
[OK] をクリックします。
-
-
セキュリティチェック
-
プロファイル設定
-
動的プロファイリング
-
リラクゼーションルール
-
ルールを拒否する
-
学習ルール
-
拡張ロギング
-
-
「 セキュリティチェック 」セクションで、セキュリティ保護を選択し、「 アクション設定」をクリックします。
-
注:設定は、 SQL インジェクションチェックのリラクゼーションルールまたは拒否ルールをアクティブにする HTML SQL インジェクションチェックでのみ使用できます。詳細については、「 緩和ルールと拒否ルール 」トピックを参照してください。
-
「 **OK」をクリックして「**閉じる」をクリックします。
-
** セクションで、プロファイルパラメータを設定します。詳細については、「 Web App Firewall プロファイル設定の構成 」トピックを参照してください。
-
セクションで、セキュリティチェックを選択して動的プロファイル設定を追加します。詳細については、「 動的プロファイル 」トピックを参照してください。
-
セクションで、HTML SQL インジェクションチェックの拒否ルールを追加します。詳細については、「 HTML 拒否ルール 」トピックを参照してください。
-
セクションで、学習設定を設定します。詳細については、「 Web App Firewall 学習 」トピックを参照してください。
フェイクアカウント検出ルールを設定する
-
フェイクアカウント検出機能を有効にする
-
フェイクアカウントルールをバインドする
フェイクアカウント検出機能を有効にする
add/set appfw profile <name> -FakeAccountDetection ( ON | OFF )
add appfw profile profile1 -FakeAccountDetection ON
フェイクアカウントルールをバインドする
bind appfw profile <name> -FakeAccount (string|expression) isFieldNameRegex (ON|OFF) -tag <TagExpression> ([-formUrl <FormURL>]| [-formExpression <FormExpression>)]) –state (ENABLED|DISABLED)
-
formUrl: HTTP フォームアクション URL。 formExpression: 評価されるフォーム式。 -
fakeaccount: フェイクアカウントの名前。 tag: タグ式。 -
isFieldNameRegex: fieldName が正規表現かどうかを指定します。デフォルト値はオフです。
bind appfw profile profile1 -FakeAccount john -formURL “/signup.php" -tag "smith" bind appfw profile profile2 -FakeAccount Will -formExpression "HTTP.REQ.HEADER(\"Authorization\").CONTAINS(\"/test_accounts\").NOT && HTTP.REQ.URL.CONTAINS(\"/login.php\")" -fieldName -tag "smith"
example.com サインアップページの HTTP POST リクエストの入力例。
| S.no | 入力 | 例 |
|---|---|---|
| 1 | サインアップ HTTP POST リクエストエンドポイント URL | https://webapi.example.com/account/api/v1.0/contacts/ |
| 2 | HTTP POST リクエストの E メールフィールド名 | メールアドレス |
| 3 | ファーストネーム HTTP POST リクエストのフィールド名 | 名 |
| 4 | 苗字 HTTP POST リクエストのフィールド名 | 苗字 |
GUI を使用して Web App Firewall のフェイクアカウント検出ルールを構成する
-
構成 > セキュリティ > NetScaler Web App Firewall > プロファイルの順に移動します。
-
[NetScaler Web App Firewall プロファイル ]ページで、[ 詳細設定 ]の[ セキュリティチェック]をクリックします。
-
Citrix Cloud と統合されたチェック ]セクションで、偽のアカウントルールを選択し、[ 編集]をクリックします。
-
-
Enabled。フェイクアカウントルールを有効にする場合に選択します。
-
偽のアカウント名。フェイクアカウントルールの名前。
-
タグ。偽のアカウント登録フォームの名前。
-
**フィールド名は正規表現ですか?**フォームフィールドが正規表現である場合に選択します。
-
フォーム表現。フェイクアカウントを定義する正規表現。
-
フォーム URL。フェイクアカウント検出 URL を入力します。
-
-
[Create] をクリックします。