Nginx下安装配置WAF Naxsi

本文主要讲一下如何用第三方Nginx模块Naxsi来构建一个可用的WAF。

关于Naxsi

Naxsi是一个开放源代码、高效、低维护规则的Nginx Web应用防火墙模块,它的主要目标是帮助人们加固Web应用程序,以抵御SQL注入、跨站脚本、跨域伪造请求、本地和远程文件等包含的漏洞。

Naxsi与其它WAF的区别是,它不靠后签名来检测和阻止攻击。它使用一个简单的模型,而不是试图发现已知的攻击,它在HTTP请求/参数检测意外的字符。

同为开源WAF,跟Modsecurity的不同是,它对Nginx的兼容性非常好,而且不依赖现有规则库。单单基于规则库的拦截可能需要经常更新,且容易被绕过,防御起来比较被动,而Naxsi安装定制都非常简单方便,占用系统资源相对较少,对实际业务的适用性更强[方便的白名单设置],有一定的学习能力,不过,实际测试中貌似暂时只能拦截从get或者post过来的数据,这也是个小遗憾。

更详细的信息请见Naxsi官网

安装Naxsi

首先运行

nginx -V

可以看到现有的模块,复制保存一下备用。

configure arguments: --prefix=/usr/local/nginx --user=www --group=www \ 
--with-http_stub_status_module --with-http_v2_module \
--with-http_ssl_module --with-http_gzip_static_module --with-\
http_realip_module --with-http_flv_module --with-http_mp4_module \
--with-openssl=../openssl-1.0.2l --with-pcre=../pcre-8.40 \
--with-pcre-jit --with-ld-opt=-ljemalloc

Naxsi应该使用所有高于0.8.X的Nginx版本。Naxsi版本可以在https://github.com/nbs-system/naxsi这里,选择releases –> Tags查看版本号。

假设服务器现有Nginx版本为1.12.1,下载Nginx和Naxsi并解压,然后进入Nginx目录:

wget http://nginx.org/download/nginx-1.12.1.tar.gz
wget https://github.com/nbs-system/naxsi/archive/0.55.3.tar.gz
tar xvzf nginx-1.12.1.tar.gz 
tar xvzf 0.55.3.tar.gz
cd nginx-1.12.1/

Naxsi不要求任何特定的依赖,前提是它需要的 libpcre,libssl,zlib,gzip这些Nginx已经集成了。

然后进行编译(记得在 ./configure 后面加上你之前备份的模块和--add-module=../naxsi-0.55.3/naxsi_src/),命令如下:

./configure --prefix=/usr/local/nginx --user=www --group=www \
--add-module=../naxsi-0.55.3/naxsi_src/ \
--with-http_stub_status_module --with-http_v2_module \
--with-http_ssl_module --with-http_gzip_static_module \
--with-http_realip_module --with-http_flv_module \
--with-http_mp4_module --with-openssl=../openssl-1.0.2l \
--with-pcre=../pcre-8.40 --with-pcre-jit --with-ld-opt=-ljemalloc
make #不要make install,否则会覆盖原来的文件

等待编译完成。此时,Naxsi 安装完成。

然后替换nginx二进制文件。

cp /usr/local/nginx/sbin/nginx /usr/local/nginx/sbin/nginx.bak
cp ./sbin/nginx /usr/local/nginx/sbin/

如果提示 cp: cannot create regular file ‘/usr/local/nginx/sbin/nginx’: Text file busy ,请先 service nginx stop。

最后检查 nginx 模块。

nginx -V

看到有 –add-module=../naxsi-0.55.3/naxsi_src/ 就成功了。

配置Naxsi

首先将naxsi-0.55.3/naxsi_config的naxsi_core.rules拷贝至nginx.conf所在目录。

cp /path/to/naxsi-0.55.3/naxsi_config/naxsi_core.rules  /usr/local/nginx/conf/

修改Nginx主配置文件nginx.conf,在http部分插入以下内容。

http {
    include naxsi_core.rules;  #导入Naxsi核心规则
    ...
}

同样,在nginx.conf的server部分进行如下配置。

location / {
    SecRulesEnabled; #开启 naxsi
    #LearningMode; #学习模式,只记录,不拦截,方便自己设置白名单,生产环境则需要关闭
    DeniedUrl "/RequestDenied"; #定义阻止请求的位置
    #CheckRules, 确定 naxsi 何时采取行动
    CheckRule "$SQL >= 8" BLOCK;
    CheckRule "$RFI >= 8" BLOCK;
    CheckRule "$TRAVERSAL >= 4" BLOCK;
    CheckRule "$EVADE >= 4" BLOCK;
    CheckRule "$XSS >= 8" BLOCK;
    error_log /path/to/foo.log;#naxsi 日志文件
    ...
}
...
location /RequestDenied {
    return 403;
}    

测试Naxsi

检查Nginx配置文件是否正确修改。

/path/to/nginx/sbin/nginx -t

结果显示如下,则说明正确修改配置信息。

Nginx配置文件测试.JPG

重启Nginx。

service nginx reload

浏览器中输入你的网站地址并连接?a=<>‘。如果出现 403 错误,并且在 foo.log 中出现 NAXSI_FMT开头的日志,则Naxsi 启用成功。

参考链接

1.Naxsi Wiki
2.nginx下安装配置naxsi waf防火墙(附完整编译、配置)
3.利用Naxsi在Nginx上构建WAF
4.定制轻量高效的WAF Naxsi (一)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 220,367评论 6 512
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,959评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 166,750评论 0 357
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,226评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,252评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,975评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,592评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,497评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,027评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,147评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,274评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,953评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,623评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,143评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,260评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,607评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,271评论 2 358

推荐阅读更多精彩内容