根据开源防火墙的网站ModSecurity ; 它可以通过两种方式进行部署:embedded式和代理服务器(以下引用)
部署选项
ModSecurity支持两种部署选项:embedded式和反向代理部署。 没有一个正确的方法来使用它们; 根据最适合您的情况select一个选项。 两种select都有优点和缺点:
embedded式
- 代理(或redirect?)每个位置的请求
- 将特定端口上的OpenVPNstream量转发到不同的OpenVPN服务器
- redirectSSL证书请求nginx
- 只有第一个反向代理虚拟主机工作
- 与不同代理urlnginx相同的位置
对于那些已经布置了架构并且不想改变架构的人来说,embedded式选项是一个很好的select。 如果您需要保护数百个Web服务器,embedded式部署也是唯一的select。 在这种情况下,build立一个单独的基于代理的安全层是不切实际的。 embedded式ModSecurity不仅不会引入新的故障点,而且可以随着基础networking基础架构的扩展而无缝扩展。 embedded式部署的主要挑战是服务器资源在Web服务器和ModSecurity之间共享。
反向代理
反向代理实际上是HTTP路由器,旨在站在Web服务器和他们的客户之间。 当您安装专用的Apache反向代理并向其添加ModSecurity时,您将获得适当的networkingWeb应用程序防火墙,您可以使用该防火墙来保护同一networking上的任意数量的Web服务器。 许多安全从业者喜欢有一个单独的安全层。 有了它,您可以完全隔离您所保护的系统。 在性能方面,独立的ModSecurity将拥有专用的资源,这意味着您可以做更多的事情(即有更复杂的规则)。 这种方法的主要缺点是新的故障点,这需要通过两个或多个反向代理的高可用性设置来解决。
我了解逆向代理防火墙如何工作
X用户在家 Y反向代理服务器充当从Z获取网站的防火墙 Z主网站服务器 在反向代理中, X <-- Y对X可见,但背景X --> Y --> Z对X隐藏
问题是:
可以反向代理防火墙安全多个Web服务器,如果是的话,那么如何?
(因为我在ModSecurity Y设置了Web服务器Z IP地址,每个Y可以处理一个Z IP地址,但是上面的引用说反向代理部署可以保护任意数量的Web服务器)
Web应用程序防火墙 WAF中使用的防火墙似乎令您感到困惑。 在这两个部署选项中,ModSecurity不是Web服务器和Internet之间的外部防火墙层,但是可以在Apache中作为模块使用。 尽pipe它根据自己的configuration进行阻塞和日志logging,但在Apache获取数据之前,它不会干预HTTP连接,而是在Apache内处理请求。 这已经很好地解释了embedded式模式。
在代理模式下,ModSecurity的工作方式完全相同,但在用作反向代理的Apache上,而不是直接提供内容。 ModSecurity不提供代理本身,但使用Apache的mod_proxy。 这样,您可以保护您的反向代理服务器后面的所有Web服务器,不pipe它们是否在不同的站点(虚拟主机分布在各种服务器上,具有不同的代理设置)或单个站点作为平衡器。