新闻中心

关于我们

联系我们

后台管理

首 页 产品与解决方案 服务与管理 国康CRM 国康速成网站 资料下载
点击转入图片链接
点击转入图片链接
点击转入图片链接
点击转入图片链接

国内首家有SSL VPN、服务器负载均衡功能的WEB防火墙

关于我们 | 安全保障 | 法律声明 | 隐私条款 | 合作伙伴

版权所有 上下软件集团2009    苏ICP备06007735号

网站管理员信箱:webadmin@rjlm.com

menu
网络安全类产品
国康 流控准入防火墙
国康 网页防篡改软件
国康 IPSEC/SSL VPN
dot 国康 WEB应用防火墙
国康远程接入软件VPN
国康 闪电恢复系统
智码 零秒恢复系统
智码 UPS电池巡检系统
应用软件类产品
国康 速成网站
国康 CRM客户关系管理系统
智码 在线学习考试系统
智码 呼叫中心
当前位置:首页  >  产品与解决方案  >  国康WEB应用防火墙
产品简介
特色与优点
技术规格
产品支持
网页篡改事件愈演愈烈
  国家计算机网络应急技术处理协调中心(CNCERT / CC) 统计的2009年8月我国国内网站被篡改的网站就多达3589个,平均每天就有近125个网站被篡改和渗透成功,这是一个惊人的数字。网站被篡改和渗透攻击的数目以每年2-3倍的递增速度还在不断的上升趋势当中。在WEB应用如此普及、至关重要的今天,网站防应用攻击的解决方案,已经是每一个企业或事业单位网络运维部门的迫在眉急的重大任务。 在这些现实的案例中,用户基本都部署了基于传统的防火墙和IPS架构的网络安全系统,但是还是出现被攻击渗透。网页被篡改、网站被挂马、数据被盗取、网站成为僵尸网络发布源。近年来,国内多所知名大学、基金公司、证券公司、网游公司、大型企事业单位网站数据被攻击并篡改网页,造成了很大的名誉或经济损失。
现有安全产品的局限性
1. 为何防火墙不能完全抗应用攻击
  • 只对IP地址和端口起作用,且端口都必须处于开放状态。HTTP服务器通常部署在防火墙的DMZ区域,其应用端口不但完全向外部网络开放,且此方式对HTTP应用没有任何的保护作用。
  • 使用HTTP代理型防火墙时,只验证HTTP协议本身的合法性,完全不能分析所承载的数据,更无从判断其访问行为是否合法。
  • 因端口扫描攻击有难度,故转向通过应用层协议进入企业内部,不仅对网络协议无需深厚理解,且产生的网络层数据,和正常数据无区别,即顺利蒙混绕过达成攻击目的
  • 2. IPS/IDS(入侵防御 / 检测)的缺陷
  • 入侵检测/入侵防御技术就是攻击特征检测。它首先建立一个包含目前大多已知攻击特征的数据库,然后检测网络数据中的每一个报文,若非即是。
  • 但是IDS和IPS对于未知攻击,和将来才会出现的攻击,以及通过灵活编码和报文分割来实现的应用层攻击,不能有效的防护。
  • IPS也不保持会话信息,很多与会话有关的攻击,比如Cookie篡改、会话劫持,IPS都无能为力。
  • 现在有些国产的产品将IPS掩盖成web防火墙的概念,实际上如果它不能够了解网站的内容,但他们实际不是web防火墙。
  • 3. 单纯文件防篡改系统存在短板缺陷
  • 利用网站服务器未打补丁进行溢出攻击,或网站服务器对外开放了某些存在缺陷的服务,造成系统管理员密码被破解,那么相应的文件防篡改软件的进程将有可能会被禁用,或IIS指向的网站的目录被重定向,都将会使防篡改软件的功能失效。
  • 网站服务器远程维护不可避免,相应的远程维护软件端口被迫对外开放,这将会给黑客有机可乘。
  • 在IIS或apache系统上做防sql注入,黑客可轻松绕过。
  • web防火墙

    现有安全产品的局限性

    1.为何防火墙不能完全抗应用攻击
    只对IP地址和端口起作用,且端口都必须处于开放状态。HTTP服务器通常部署在防火墙的DMZ区域,其应用端口不但完全向外部网络开放,且此方式对HTTP应用没有任何的保护作用。
    使用HTTP代理型防火墙时,只验证HTTP协议本身的合法性,完全不能分析所承载的数据,更无从判断其访问行为是否合法。
    因端口扫描攻击有难度,故转向通过应用层协议进入企业内部,不仅对网络协议无需深厚理解,且产生的网络层数据,和正常数据无区别,即顺利蒙混绕过达成攻击目的。

    2.IPS/IDS(入侵防御 / 检测)的缺陷
    入侵检测/入侵防御技术就是攻击特征检测。它首先建立一个包含目前大多已知攻击特征的数据库,然后检测网络数据中的每一个报文,若非即是。
    但是IDS和IPS对于未知攻击,和将来才会出现的攻击,以及通过灵活编码和报文分割来实现的应用层攻击,不能有效的防护。
    IPS也不保持会话信息,很多与会话有关的攻击,比如Cookie篡改、会话劫持,IPS都无能为力。
    现在有些国产的产品将IPS掩盖成web防火墙的概念,实际上如果它不能够了解网站的内容,但他们实际不是web防火墙。

    3.单纯文件防篡改系统存在短板缺陷
    利用网站服务器未打补丁进行溢出攻击,或网站服务器对外开放了某些存在缺陷的服务,造成系统管理员密码被破解,那么相应的文件防篡改软件的进程将有可能会被禁用,或IIS指向的网站的目录被重定向,都将会使防篡改软件的功能失效。
    网站服务器远程维护不可避免,相应的远程维护软件端口被迫对外开放,这将会给黑客有机可乘。
    在IIS或apache系统上做防sql注入,黑客可轻松绕过