首页
/ Coraza WAF中LFI规则链式匹配的优化实践

Coraza WAF中LFI规则链式匹配的优化实践

2025-06-29 03:31:18作者:董宙帆

背景介绍

在Web应用防火墙(WAF)规则配置中,本地文件包含(LFI)攻击检测是一个重要功能。Coraza作为一款开源的WAF实现,支持ModSecurity语法规则。在实际部署中,我们经常需要对基础规则进行定制化调整,以避免误报和提高检测精度。

问题现象

开发者在配置LFI检测规则(930120)时,尝试通过链式规则(930121)来排除特定参数(exclude_parameter_1和exclude_parameter_2)。但发现该配置会导致930120规则被无条件绕过,无法达到预期效果。

技术分析

原始规则配置存在几个关键点需要注意:

  1. 正则表达式语法问题:排除规则的@rx操作符中缺少闭合括号,这可能导致规则解析失败
  2. 规则执行逻辑:使用ctl:ruleRemoveById会完全禁用目标规则,而不是仅跳过当前匹配
  3. 变量匹配范围:原始规则检查了多个变量集合(REQUEST_COOKIES, ARGS等),需要确保排除逻辑精确匹配

解决方案

经过测试验证,采用非正则表达式匹配可以解决此问题。优化后的规则配置:

SecRule REQUEST_COOKIES|!REQUEST_COOKIES:/__utm/|REQUEST_COOKIES_NAMES|ARGS_NAMES|ARGS|XML:/* "@pmFromFile lfi-os-files.data" \
    "id:930120,\
    phase:2,\
    block,\
    capture,\
    t:none,t:utf8toUnicode,t:urlDecodeUni,t:normalizePathWin,\
    msg:'OS File Access Attempt',\
    logdata:'Matched Data: %{TX.0} found within %{MATCHED_VAR_NAME}',\
    chain"
SecRule MATCHED_VAR_NAME "!(Authorization|x-access-token|x-access-token-body)" \
    "phase:2,\
    ctl:ruleRemoveById=930120,\
    pass"

最佳实践建议

  1. 优先使用简单匹配操作符:当不需要复杂模式匹配时,使用@pm或直接字符串匹配比正则表达式更可靠
  2. 精确控制规则作用域:确保排除规则只影响预期的变量和参数
  3. 测试验证:修改关键安全规则后,应进行充分测试验证预期效果
  4. 日志记录:保留足够的日志信息以便问题排查

总结

在Coraza WAF中定制安全规则时,理解规则链的执行逻辑和操作符特性非常重要。通过本例我们可以看到,有时简单的解决方案反而更可靠。对于关键安全规则的修改,建议采用渐进式调整并配合充分的测试验证。

登录后查看全文
热门项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
22
6
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
168
2.05 K
openHiTLS-examplesopenHiTLS-examples
本仓将为广大高校开发者提供开源实践和创新开发平台,收集和展示openHiTLS示例代码及创新应用,欢迎大家投稿,让全世界看到您的精巧密码实现设计,也让更多人通过您的优秀成果,理解、喜爱上密码技术。
C
101
610
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
199
279
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
954
563
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Python
78
71
leetcodeleetcode
🔥LeetCode solutions in any programming language | 多种编程语言实现 LeetCode、《剑指 Offer(第 2 版)》、《程序员面试金典(第 6 版)》题解
Java
60
17
apintoapinto
基于golang开发的网关。具有各种插件,可以自行扩展,即插即用。此外,它可以快速帮助企业管理API服务,提高API服务的稳定性和安全性。
Go
22
0