如果应用部署在 Serverless 应用引擎(SAE)上,可直接在 SAE 和云安全中心控制台开启 RASP防护,无需在云安全中心手动接入。开启后,应用在下次重启或部署时自动加载 RASP 探针,实时检测和防御 SQL 注入、反序列化等应用层攻击。
适用范围
已开通服务:已购买并开通云安全中心应用防护功能。开通方式参见购买应用防护。
应用类型:目前仅支持 Java 应用。
运行状态:应用已在 SAE 上部署,且处于运行中状态。
Agent 状态:云安全中心客户端(Agent)在目标实例上正常在线运行。
步骤一:创建应用分组
访问云安全中心控制台-防护设置-应用防护。在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
在应用配置页签,单击新建应用分组。
在新建应用分组向导页面中,完成以下配置后单击下一步。
应用分组名称:根据需要防护的 Web 业务进程设置名称,名称不可重复。
应用语言:选择 Java。
重要应用语言选择后不支持修改。
在云原生接入的SAE接入页签,直接单击下一步。
在观察告警无误设置“防护”模式页面,根据业务需求配置防护策略、检测策略和常用配置,然后单击确定。
分类
配置项
说明
防护策略
应用分组名称
展示应用分组的名称,在此处不支持修改。
防护状态
选择是否为当前应用分组开启或关闭防护,默认开启。关闭后应用防护不检测也不阻断任何攻击行为。
防护模式
选择应用分组的防护模式,可选项:
-
监控:只监控攻击行为,不阻断攻击行为。检测到攻击行为时,会产生处理方式为监控的告警。
-
防护:监控并阻断攻击行为,同时也会对应用实例的一些高危操作进行监控。阻断攻击行为的同时,会产生处理方式为阻断的告警。
防护策略组
默认的防护策略组是日常运行组。您可以在下拉列表中选择其他防护策略组。防护策略组的更多信息,请参见防护策略管理。
检测类型
展示已选择的防护策略组支持的检测类型。
检测策略
弱点检测
选择是否为当前应用分组开启弱点检测。更多信息,请参见发现应用弱点。
说明PHP应用不支持该功能。
内存马检测
选择是否为当前应用分组开启内存马检测。更多信息,请参见内存马防御。
说明PHP应用不支持该功能。
常用配置
检测超时时间
攻击检测的最大时间,输入范围为1~60,000毫秒,默认设置为300毫秒。若攻击检测超过设置的时间,即使未完成检测逻辑也会继续执行原始业务逻辑。如无特殊原因,建议使用默认值。
源IP判断方式
-
选择默认,系统会根据常规的源IP header值按照X-Real-IP、True-Client-IP、X-Forwarded-For的先后次序获取源IP,即当未获取到X-Real-IP的值时,会获取True-Client-IP的值作为源IP;如果X-Real-IP、True-Client-IP均未获取到,则获取X-Forwarded-For的值作为源IP。
-
选择取自定义header的值,系统会优先根据自定义的header值获取源IP,设置多个header值时,按先后顺序依次尝试获取源IP。如果所有自定义header值未命中,则默认规则生效。
说明最多支持设置5个自定义header值。
运行时熔断配置
开启该功能后,当服务器或进程的资源占用率超过CPU或内存任一熔断值时,RASP的实时防护、内存马检测和弱点检测能力将自动停止。当服务器或进程资源占用率低于设置的所有熔断值时,RASP的防护能力会自动恢复。
该功能可以保障业务在高峰情况下稳定运行,默认为关闭状态。如果您的应用为对性能敏感的计算型业务,可以开启该功能。配置说明如下:
-
主机或容器环境CPU占比超过:可设置范围10%~99%,推荐配置95%。
-
JVM堆内存占比超过:可设置范围5%~99%,推荐配置98%。
-
JVM堆剩余内存小于:可设置范围10~99999 MB,推荐配置100 MB。
重要-
仅0.8.8及以上版本的RASP探针支持熔断功能。0.8.8以下版本的探针可通过重启应用进程自动升级到最新版。
-
防护能力熔断时,处于防护熔断状态的实例仍占用授权数。
-
步骤二:在 SAE 控制台开启 RASP 防护
登录 Serverless 应用引擎控制台,在左侧导航栏选择。
在应用列表页面,单击目标应用名称,进入应用详情。
在基础信息页签,单击部署应用。
在应用部署配置页面的RASP 应用防护区域,打开 RASP 开关并选择分组。
开启 RASP 防护:打开开关。
RASP 应用:选择步骤一中创建的 RASP 应用分组。
其他配置说明,请参见部署Java应用。
完成配置后,单击确定。
创建应用时,也可在高级设置下的RASP 应用防护中直接开启 RASP 防护。
步骤三:查看接入状态
访问云安全中心控制台-防护设置-应用防护。在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
在应用配置页签,单击目标应用操作列的接入管理。
在自动接入页签的实例列表中,查看目标 SAE 实例的接入状态。当接入状态显示为已接入时,表示 RASP 探针已成功加载。
应用防护接入状态:查看整体接入情况(成功接入数量 / 接入总数)。
单击操作列的详情,查看接入的进程列表。
故障排查
云安全中心 Agent 离线
如果云安全中心 Agent 状态显示为离线,则无法开启 RASP 防护。请确认 Agent 已在底层 SAE 实例上安装并运行。排查方法请参见排查客户端问题。
SAE 控制台中不显示应用分组
如果在云安全中心创建的应用分组未出现在 SAE 下拉列表中,请确认应用分组语言已设置为 Java,且分组创建成功。刷新 SAE 控制台页面后重试。
接入状态一直未变为已接入
如果部署后接入状态一直为接入中或接入失败,请在 SAE 控制台重启应用。RASP 探针在应用启动时加载。如果问题仍存在,请确认云安全中心版本支持应用防护功能,且应用分组配置正确。