【问题标题】:Is a WAF necessary on Kubernetes?Kubernetes 上是否需要 WAF?
【发布时间】:2022-07-06 02:23:43
【问题描述】:

在阅读有关 WAF 和 Kubernetes 的博客文章时,似乎 90% 以上的文章是由 WAF 提供者编写的,而其余的文章似乎持怀疑态度。所以我想听听您对 WAF 的体验,它们是否有意义,如果可以,您能否推荐任何好的开源 WAF?

据我了解,WAF 对以下方面有帮助:

  1. IP 白名单/黑名单
  2. 速率限制
  3. 扫描 SQLi 和 XSS 的 HTTPS 请求
  4. Cookie 中毒和会话劫持
  5. DDOS(需要庞大的 WAF 集群)

但我也认为这些问题可以在其他地方处理:

  1. IP 白名单/黑名单可由负载均衡器或 NetworkPolicies 处理
  2. 可以在 Ingress 中配置速率限制
  3. SQLi 和 XSS 的处理是通过应用程序中的输入清理完成的
  4. 绑定到 IP 的服务器端会话可以防止中毒和劫持
  5. DDOS 很难吸收,所以我这里没有本地解决方案(但它们风险低?)

当然,我可以看到将安全性集中在网络入口处的优势,但据我所知,WAF 很难维护,它们有大量误报,大多数公司主要使用它们来符合 ISO -标准,主要是在“监控模式”。使用 SecurityPolicies、NetworkPolicies、Ingress 规则和负载均衡器规则而不是 WAF 是否足够安全?

【问题讨论】:

    标签: security kubernetes sql-injection waf ip-restrictions


    【解决方案1】:

    一个好的 waf 做的远不止这些,而且它独立于部署模型(kubernetes 或其他)。

    一个waf可以

    • 检测和阻止远远超出 sqli 和 xss 的应用程序级别的攻击。当然,您可以制作一个安全的应用程序……但您真的可以制作一个安全的应用程序吗? (一个有时会更换开发人员的团队通常不能。)
    • 检测和预防底层漏洞,例如 nginx 或操作系统 - 甚至可能是 kubernetes 本身。
    • 提供对已知漏洞的热修复,直到它们在代码中实际得到修复或在底层组件中修补(例如,例如阻止您知道易受攻击的某些参数的某些值等等)。

    所以简而言之,是的,waf 对 k8s 也有意义,实际上它不依赖于部署模型。 waf 只是一个理解 http 的第 7 层防火墙,可以查看流量​​以发现缺陷并防止漏洞利用。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-11-17
      • 2019-08-27
      • 1970-01-01
      • 2023-01-03
      • 2012-09-28
      • 1970-01-01
      相关资源
      最近更新 更多