ファイルアップロード保護
ExcludeFileUploadFormChecksオプションを無効にした場合にのみ機能します。
ファイルアップロードの仕組み
-
クライアント要求には、ファイルアップロードタイプ(PDF など)のフォーム送信があります。
-
セキュリティチェックの一環として、WAF はリクエストペイロードを検査し、(マジックシグネチャ番号に基づいて)ファイルタイプを検証します。
-
ファイルタイプがサポートされていない形式の場合、ファイルタイプバインディングに基づく対応するアクションが適用されます。
-
ファイルタイプを検証するために、アプライアンスはペイロードを検査し、既知のオフセットで既知のマジックナンバーをチェックします。各ファイルタイプには、ファイルタイプを検証するマジックナンバーのシーケンスがあります。
NetScaler CLIを使用してファイルタイプのアップロードを構成する
-
Web アプリケーションファイアウォールプロファイルの構成
set appfw profile <profile_name> [-fileUploadTypesAction <fileUploadTypesAction>]<fileUploadTypesAction> = ( none | block | log | stats )
例
set appfw profile profile1 –fileUploadTypesAction block
-
ファイルアップロードパラメータを使用して Web アプリケーションファイアウォールプロファイルをバインドします。このコマンドは、指定された除外(緩和)またはルールを指定されたアプリケーションファイアウォールプロファイルにバインドします。
bind appfw profile <profile_name> - fileUploadType <form_field > <form_action_url> [-isNameRegex ( REGEX | NOTREGEX )] -fileType <fileType> ( pdf | msdoc | text | image | any)
NOTREGEXです。
例
> bind appfw profile test -fileuploadType thefile "http://10.10.10.10/fileupload_sample/upload.php" -isNameRegex NOTREGEX -filetype image
NetScaler GUIを使用してファイルアップロードのセキュリティ保護を構成する
NetScaler GUIを使用してファイルアップロード緩和ルールを構成する
-
ナビゲーションペインで、[セキュリティ]>[NetScaler Web App Firewall]>[プロファイル]に移動します。
-
「プロファイル」ページで、「 追加」をクリックします。
-
[NetScaler Web App Firewall プロファイル ]ページで、[ 詳細設定 ]の[ 緩和ルール]をクリックします。
-

-
-
有効-選択すると緩和ルールが有効になります。
-
Is Form Field Name Regex-選択すると、フォームフィールド名の正規表現パターンが更新されます。
-
フォームフィールド名-セキュリティチェックを必要としないファイル名を入力します。
-
アクションURL-セキュリティチェックから除外する必要があるフォーム送信URL。
-
ファイルタイプ-アップロード可能なサポートされているファイル形式。
-
コメント-ファイルのアップロードに関する簡単な説明。
-
-
[Create] をクリックします。

-
[NetScaler Web App Firewall プロファイル ]ページで、[ OK] をクリックし、[ 完了]をクリックします。