利用VIF防火墙终结SQL注入
【IT168 专稿】近几年来,脚本程序掀起了流行大热潮,针对如此的黑客攻击,也有如“雨后春笋”一样疯涨不止。比如常见的攻击SQL注入、各种盗链、小偷程序以及各种脚本攻击等等,可让网站站长们吃了不少苦,因此笔者下面推荐一款能够针对各种脚本漏洞,做出有效防范的VIF软件,来免去网站存在脚本漏洞的危险。
一、防御之前工具先行
VIF防火墙的安装非常简单,只要运行其下载回来的安装文件,接着在弹出的安装向导内,一路点击“下一步”按钮,直到安装完成它会自动加载到IIS中。当然如果你想查看VIP有没有加载到IIS里,可以在其ISAPI筛选器里进行查看。若栏内没有任何信息表示加载失败,可以单击“添加”按钮,按照弹出的对话框提示,将VIP名称信息输入,并且在“可执行文件”标签里,单击“浏览”按钮,从中找到VIF目录下的VirtuallisFirewall.dll文件确定后,重启IIS服务器VIF加载就可成功。然后会自动弹出“VIF防火墙”操作界面(如图1),
![]() |
VIF防火墙操作界面
默认情况下,已经开启了对全站防注入的功能,只允许POST和GET方法提交数据,这样SQL里的查询以及注入语句,也就没有了“用武之地”。
小提示:SQL注入是目前最有效最普遍的攻击方式,有效是因为至少70% 以上的站点存在SQL Injection漏洞,包括国内部分安全站点,普遍是因为前者的成功率高的原因,所以众菜鸟开始所选择的方式,就是SQL攻击模式,这样一来就给还没有对此漏洞做修补的站长们,造成了极大的维护压力,所以说SQL注入是最实用的攻击也不为过。
当然你也可以添加其他防注的处理方法,这里只要切换至“注入”标签,单击右下角“添加”按钮,在弹出的“SQL注入保护设置”对话框内(如图2),
![]() |
SQL注入保护机制
按照相关的提示信息填入,例如第一步填入所要保护的网站(即:域名或者IP地址),第二步添入默认防注情况下,没有屏蔽掉的注入语句比如and字符填入。接着进入第三步当发生SQL注入时,分了三种动作操作,一种是直接终止,就是攻击注入的开始,也就是它攻击的结束。另外一种是网址转向顾名思义是当有将注入攻击转向到其他网站。最后一种输出信息当发生注入攻击时,会反馈给攻击者一些错误的信息提示。了解以上笔者推荐大家选择“直接终止”选项,然后单击“添加”按钮,这样当攻击者的开始注入时,其符合自己设置条件的攻击,也就会马上被彻底粉碎。如果你想添加多条语句,利用前面的方法一个个添加就会很显得麻烦,而且也很不现实,因为这样一条条的添加,很容易遗忘极个别防注语句,可想而知造成的后果,将是不堪设想。所以我们可单击 “IIS启用内置的SQL基础全站”标签后的功能按钮,此时就会弹出“修改内置SQL语句”的对话框(如图3),
![]() |
多条SQL防注语句
使用|||间隔可一次添加多条SQL语句。
二、防止盗链让剽窃者永远止步
古人云:“人怕出名,猪怕壮”,如果你的网站很受大家的欢迎,并且也有着与其他站点不同前卫风格,那么必定会招来同行“冤家”的嫉妒和剽窃,因此为了不让自己的东西,被他人借用或者拷贝,可以采用启用公钥方式防盗链。首先在界面内选择“盗链”标签,在其防止盗链页面里,点击“添加”按钮,会弹出“防盗链类型设置”对话框,然后在“文件类型”标签内,输入想要防止盗链的文件类型(如图4),
![]() |
防盗链保护机制
比如将gif和jpg类的图片,其他设置与前面所讲的防注差不多,就不多加叙述了。但是对于第三步“网站目录”标签,可以把其指定到某一个目录,或者直接使用“\”来选择根目录,这样方可达到整站防止盗链的效果,最后将“不与公钥挂钩”改成“与公钥固定IP绑定”后,在单击“添加”按钮完成。
小提示:如果你要与其他站点建立友情链接,而且其交换链接都是图片性质,你需在“防盗例外”标签内,单击“添加”按钮,将友情链接的站点IP输入,则才能让用户正常浏览到链接图标,否则“图片防盗”机制就会把友情链接的图片,视为保护对象。
不过由于迅雷采用的是绝对地址,因此以上防止相对地址盗链就会对其失去作用,为了让讯雷无法盗链,请勾选上“启动公钥防盗机制”复选框,然后在“防盗公钥”标签处,输入任意字符,并记录好生成的公钥。操作完毕后,将VIF\SDK目录下的vif_FDL.asp文件上传到网站目录下,接着再打开其文件从中找到公钥VIF_PUBKEY后,将后面的值改成刚才记录的公钥保存即可。
除以上防止注入攻击外,VIF防火墙还有防止CC攻击的作用,其攻击主要利用很多代理服务器同时访问你的站点,使之 IIS不堪重负被挂掉,所以防范CC攻击,就要从防止代理服务器访问入手。这里选择“CC攻击”标签,在其页面内分别勾选“启动基础防御机制来拦截CC攻击”、“启动禁止代理访问服务器的机制来拦截CC攻击”,及“当遇到攻击的时候将采取屏蔽IP的办法”复选框(如图5),
![]() |
阻止CC攻击设置界面
其他设置保持默认即可,然后单击“应用”按钮,使其设置生效,从而可以开启VIF防火墙 CC攻击的防御措施。
结束语:VIF防火墙虽然对SQL注入有着强大的防御功效,但是不管它怎么强悍也只是一个工具,只能按照注入的原理进行防御,倘若有一天被人突破,那后果将不堪设想。因此要想自己的系统永远不被黑客所入侵,勤打补丁修补漏洞才是永远安全的根本之策。
