Prisma Cloud Compute: WAAS はリバース プロキシ サーバーの背後にホストされている Web サーバーに対するインターネット攻撃をブロックできません

Prisma Cloud Compute: WAAS はリバース プロキシ サーバーの背後にホストされている Web サーバーに対するインターネット攻撃をブロックできません

3945
Created On 07/15/22 01:58 AM - Last Modified 01/03/25 03:41 AM


Symptom


サンプルセットアップ

{インターネット} ---- [リバースプロキシサーバー] ---- [Apache HTTP Webサーバー]

  • リバース プロキシ サーバーの背後でホストされる Apache HTTP Web サーバー。
  • Prisma Cloud Defender が Web サーバーにインストールされています。
  • ただし、Prisma Cloud WAAS はこの Web サーバーに対するインターネット攻撃 (SQL インジェクションや SQLi など) をブロックできません。


Environment


  • プリズマクラウドコンピューティング
  • リバースプロキシ


Cause


  • 以下の内部 Web サーバーのIPアドレスまたはホスト名を指定しても、攻撃はブロックされません。

コンピューティング > 防御> WAAS > ホスト > ルール > アプリ定義 > 保護されたエンドポイント > HTTPホスト。



Resolution


  • [モニター] > [イベント] > [ホストの WAAS] > [攻撃タイプの選択] > [集約された WAAS イベント] でWAAS イベントを確認します

次の例では、攻撃タイプ「SQL インジェクション」を選択して、この攻撃のすべての集約された WAAS イベントを表示します。

Screenshot 2022-07-15 at 10.06.45 AM.png

  • HTTPデータセクション HTTPホストのデコードされたURL (この場合はリバース プロキシ サーバーのURL ) を提供します。
  • HTTPホストをこれに変更します URLは下記をご覧ください:

コンピューティング > 防御> WAAS > ホスト > ルール > アプリ定義 > 保護されたエンドポイント > HTTPホスト。

Screenshot 2022-07-15 at 10.19.44 AM.png


Additional Information


例: SQL インジェクションをテストするには、次のコマンドを実行します。

curl -I http://<http_hostname>:<external_port>/\?id\=%27%20OR%20%271
  • 攻撃が正常にブロックされた場合は、 HTTP 403 Forbidden メッセージが表示されます。

Screenshot 2022-07-15 at 9.43.13 AM.png



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqYZCA0&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language