【发布时间】:2022-07-06 02:23:43
【问题描述】:
在阅读有关 WAF 和 Kubernetes 的博客文章时,似乎 90% 以上的文章是由 WAF 提供者编写的,而其余的文章似乎持怀疑态度。所以我想听听您对 WAF 的体验,它们是否有意义,如果可以,您能否推荐任何好的开源 WAF?
据我了解,WAF 对以下方面有帮助:
- IP 白名单/黑名单
- 速率限制
- 扫描 SQLi 和 XSS 的 HTTPS 请求
- Cookie 中毒和会话劫持
- DDOS(需要庞大的 WAF 集群)
但我也认为这些问题可以在其他地方处理:
- IP 白名单/黑名单可由负载均衡器或 NetworkPolicies 处理
- 可以在 Ingress 中配置速率限制
- SQLi 和 XSS 的处理是通过应用程序中的输入清理完成的
- 绑定到 IP 的服务器端会话可以防止中毒和劫持
- DDOS 很难吸收,所以我这里没有本地解决方案(但它们风险低?)
当然,我可以看到将安全性集中在网络入口处的优势,但据我所知,WAF 很难维护,它们有大量误报,大多数公司主要使用它们来符合 ISO -标准,主要是在“监控模式”。使用 SecurityPolicies、NetworkPolicies、Ingress 规则和负载均衡器规则而不是 WAF 是否足够安全?
【问题讨论】:
标签: security kubernetes sql-injection waf ip-restrictions