BT

如何利用碎片时间提升技术认知与能力? 点击获取答案

NGINX发布新版本,旨在解决应用程序安全性

| 作者 James Chesters 关注 2 他的粉丝 ,译者 刘嘉洋 关注 0 他的粉丝 发布于 2016年9月13日. 估计阅读时间: 4 分钟 | QCon上海2018 关注大数据平台技术选型、搭建、系统迁移和优化的经验。

NGINX Plus最近发布了新版本R10,新发布的版本提高了应用程序安全性并改善了网络集成。

NGINX公司技术产品市场部门的Faisal Memon称首次发布的ModSecurity web application firewall (WAF)受到了客户的长久期待。 R10通过验证JSON web tokens(JWT)支持API验证,并通过elliptic curve crypto (ECC)证书提升了SSL/TLS在产品中的性能。

NGINX的产品总监Owen Garrett阐述了WAF的技术方面问题:

运行在数据库上的WAF的“规则”可以识别恶意行为被堵塞或/以及被日志记录。OWASP ModSecurity core rule set(CRS)是ModSecurity最广泛使用的规则集之一。NGINX Plus的ModSecurity WAF使用OWASP CRS来识别并阻塞相当范围的应用程序攻击。

这些攻击包括HTTP攻击、SQL语句注入、XSS、RFI和LFI攻击,但不仅限于这些攻击。NGINX的WAF还能处理DDoS攻击缓解,符合PCI-DSS 6.6标准并保护敏感数据。

Memon称NGINX对于安全的改善是基于原有的简朴安全环境之上的,他告诉InfoQ的记者,在过去的一年中应用程序攻击增长了50%,DDoS攻击增加了一倍。

Memon说:“每个应用程序都可能面临被攻击的风险”。

要使用NGINX Plus的ModSecurity WAF,开发者必须将modsecurity指令和modsecurity_rules_file指令指定命令集:

upstream backend {
    server server-hostname;
}


server {
    listen 80;
    status_zone backend;

    modsecurity on;
    location / {
        proxy_pass http://backend;
        modsecurity_rules_file rule-set-file;

     }
}

NGINX Plus R10中重要的一点是其对JSON Web Token (JWT) 验证标准的本地支持。

Mermon对InfoQ说:

在这个版本中,NGINX Plus可以通过客户提供的JSON Web Tokens(JWT)进行身份验证。这个方式比其他的方式更安全、体系结构更综合,比如说它可以让每个API端点自己处理身份验证。

NGINX Plus R10允许开发者使用RSA和ECC的证书发布SSL/TLS服务,比使用同等强度的RSA证书快三倍,因此每台服务器可以进行更多SSL/TLS连接,并提供更快的SSL/TLS握手过程。ECC证书可以允许开发者向后兼容只接受RSA证书的旧设备。

R10预览中有最新的nginScript配置语言,让开发者可以使用JavaScrript实现更复杂的路由和缓存的配置,并创建不需要服务器的功能,可以直接运行在NGINX Plus上。

nginScript预览在NGINX动态模块库中可用。

NGINX Plus R10弃用NGINX Plus Extras包。建议开发者修改安装和配置程序,使用nginx-plus包,并动态加载nginx‑plus‑extras包。从NGINX Plus R10开始,这将是使用未封装到nginx‑plus包的模块的唯一途径。

查看英文原文NGINX Release Targets Application Security

评价本文

专业度
风格

您好,朋友!

您需要 注册一个InfoQ账号 或者 才能进行评论。在您完成注册后还需要进行一些设置。

获得来自InfoQ的更多体验。

告诉我们您的想法

允许的HTML标签: a,b,br,blockquote,i,li,pre,u,ul,p

当有人回复此评论时请E-mail通知我
社区评论

允许的HTML标签: a,b,br,blockquote,i,li,pre,u,ul,p

当有人回复此评论时请E-mail通知我

允许的HTML标签: a,b,br,blockquote,i,li,pre,u,ul,p

当有人回复此评论时请E-mail通知我

讨论

登陆InfoQ,与你最关心的话题互动。


找回密码....

Follow

关注你最喜爱的话题和作者

快速浏览网站内你所感兴趣话题的精选内容。

Like

内容自由定制

选择想要阅读的主题和喜爱的作者定制自己的新闻源。

Notifications

获取更新

设置通知机制以获取内容更新对您而言是否重要

BT