適用產品:Array ASF
ASF在流量進入時會先運作負向模型,負向模型(黑名單)檢查惡意行為完畢後才會導入正向模型(白名單)
建立正向模型之前先確定Security Service的Object及WAF Profile是否建立完畢,建議在正向模型建置時期負向模型防護先做關閉,防止合法行為被誤判
WAF Defense > WAF Profile > Positive WAF > Basic Settings > Positive WAF功能啟用,正向模型需要先進行訓練,訓練期間先進行Detect模式即可

將Positive Learning功能開啟

在Trust Source區域中,將企業內部網路的合法網段添加進來

設定完畢後對防護的網頁進行合法的設定操作,讓ASF自動去記錄什麼樣的操作行為應判定為合法
Ex:此網頁做單筆帳戶查詢應為合法行為,在開啟學習模式之後就需要進行操作觸發,讓ASF認知這是合法行為

學習後Positive Whitelist還是看不到內容,需要手動點擊Generate產生名單

建議選擇Append進行白名單的附加,不要全部覆蓋

添加後則會產生訓練期間的合法行為

ASF無法針對這些細項做單一項目的刪除,這是此系統的限制
因此官方推出一個方法解決這件事情,將訓練期間的Log匯出並分析是否有誤判情形,再決定是否設置Generate建立白名單
開啟Console模式,輸入以下命令
waf profile positive log export <waf_profile_name> <url>
Ex:waf profile positive log export DVWA “ftp://administrator:[email protected]/Learn”

指定目錄會產生ptwaf_log_<waf_profile_name>.tar.gz,將其解壓縮並開啟log檔案
可分析內部事件是否皆處於應為白名單項目,再判斷是否需要Generate建立白名單

