统一安全仪表板

Last published : Oct 06, 2026
“统一安全”仪表板是一个单窗格仪表板,您可以在其中配置保护、启用分析并将保护部署到您的应用程序。在此仪表板中,您可以从各种模板选项中进行选择,并在单个工作流中完成整个配置过程。要开始使用,请导航到 Security > Security Dashboard,然后单击 Manage Application。在 Manage Application 页面中,您可以查看已保护和未受保护应用程序的详细信息。
注意:
  • 如果您是新用户,或者尚未通过 StyleBooks 或直接在 NetScaler® 实例上配置任何保护,则在单击 Security > Security Dashboard 后将显示以下页面。
安全仪表板
  • 您可以查看需要保护的虚拟服务器总数。单击 Get Started 以在 Unsecured Applications 中查看详细信息。
  • 可用于配置保护的合格虚拟服务器类型是负载平衡和内容切换。

已保护的应用程序

使用统一安全仪表板配置保护后,您可以查看详细信息。有关更多信息,请参阅配置未受保护应用程序的保护。
如果您已直接在 NetScaler 实例上或通过 StyleBooks 配置了保护,则可以在 Secured Applications 选项卡中查看在 Profile 下标记为 Others 的应用程序。
已保护的应用程序

配置未受保护应用程序的保护

注意:
阻止列表中支持的最大配置实体(规则)为 32。
在 Unsecured Applications 选项卡中,选择一个应用程序,然后单击 Secure Application。
未受保护的应用程序
您可以选择以下任一选项来保护您的应用程序:
  • WAF 推荐扫描器 - 此选项使您能够对应用程序运行扫描。根据扫描的某些参数,结果会为您建议应用程序的保护措施。您可以考虑应用这些建议。
  • 选择和自定义保护 - 此选项使您能够从不同的模板选项中进行选择,或自定义您的保护并进行部署。
    自定义保护
    • OWASP Top 10 - 一个预定义模板,包含针对 OWASP 十大安全风险的行业标准保护措施。有关更多信息,请参阅 https://owasp.org/www-project-top-ten/。
    • CVE 保护 - 您可以从已知漏洞类别下分类的预配置签名规则列表中创建签名集。当签名模式与传入流量匹配时,您可以选择签名来配置日志或阻止操作。日志消息包含漏洞详细信息。
    • 自定义保护 - 根据您的要求选择并部署保护措施。
  • 选择现有保护 - 此选项克隆已部署在现有应用程序中的保护。如果您想将相同的保护部署到另一个应用程序,您可以选择此选项并按原样部署到另一个应用程序。您还可以选择此选项作为模板,修改保护,然后进行部署。

WAF 推荐扫描器

注意:
  • 您一次只能为一个应用程序运行一个扫描。要为同一应用程序或不同应用程序启动新扫描,您必须等到上一个扫描完成。
  • 您可以单击 查看历史记录 以查看过去扫描的历史记录和状态。您还可以单击 查看报告,然后稍后应用建议。
先决条件:
  • NetScaler 实例必须是 13.0 41.28 或更高版本(用于安全检查)以及 13.0 或更高版本(用于签名)。
  • 必须拥有高级许可证。
  • 必须是负载均衡虚拟服务器。
要开始 WAF 推荐扫描,您必须提供以下信息:
  1. 在 扫描参数 下:
    • 域名 – 指定一个有效的可访问 IP 地址或与应用程序关联的公共可访问域名。例如:www.example.com。
    • HTTP/HTTPS 协议 – 选择应用程序的协议。
    • 流量超时 – 扫描期间单个请求的等待时间(以秒为单位)。该值必须大于 0。
    • 开始扫描的 URL – 用于启动扫描的应用程序主页。例如,https://www.example.com/home。该 URL 必须是有效的 IPv4 地址。如果 IP 地址是私有的,则必须确保可以从 NetScaler Console 本地管理 IP 访问该私有 IP 地址。
    • 登录 URL – 用于发送登录数据进行身份验证的 URL。在 HTML 中,此 URL 通常称为操作 URL。
    • 身份验证方法 – 为您的应用程序选择支持的身份验证方法(基于表单或基于标头)。
      • 基于表单的身份验证需要将表单与登录凭据一起提交到登录 URL。这些凭据必须以表单字段及其值的形式存在。然后,应用程序会共享用于在扫描期间维护会话的会话 Cookie。
      • 基于标头的身份验证需要在标头部分提供身份验证标头及其值。身份验证标头必须具有有效值,并用于在扫描期间维护会话。基于标头的身份验证应将表单字段留空。
    • 请求方法 – 选择向登录 URL 提交表单数据时使用的 HTTP 方法。允许的请求方法是 POST、GET 和 PUT。
    • 表单字段 – 指定要提交到登录 URL 的表单数据。仅当您选择基于表单的身份验证时才需要表单字段。您必须以键值对的形式指定,其中 字段名称 是键,字段值 是值。确保正确添加了登录所需的所有表单字段,包括密码。这些值在存储到数据库之前会进行加密。您可以单击 添加 以添加多个表单字段。例如,字段名称 – 用户名,字段值 – admin。
    • 注销 URL – 指定访问后终止会话的 URL。例如:https://www.example.com/customer/logout。
  2. 在扫描配置下:
    • 要检查的漏洞 – 选择扫描程序要检测的漏洞。目前,这适用于 SQL 注入和跨站点脚本违规。默认情况下,所有违规都处于选中状态。选择漏洞后,它会在应用程序上模拟这些攻击,以报告潜在的漏洞。建议在非生产环境中启用此检测。所有其他漏洞也会被报告,而无需在应用程序上模拟这些攻击。
    • 响应大小限制 – 响应大小的最大限制。超出指定值的任何响应都不会被扫描。建议限制为 10 MB (1000000 字节)。
    • 请求并发 – 并行发送到 Web 应用程序的总请求数。
  3. WAF 扫描设置配置已完成。您可以单击“开始扫描”以开始扫描过程并等待进度完成。扫描完成后,单击“查看报告”。
    扫描报告
  4. 在扫描结果页面中,单击“查看建议”。
    查看建议
  5. 查看保护措施或编辑/添加任何其他保护措施,然后单击“部署”。
    部署保护
    成功应用安全检查后:
  • 配置通过 StyleBooks 应用于 NetScaler 实例,具体取决于版本。
    • 对于 NetScaler 13.0,使用 unified-appsec-protection-130 StyleBook。
    • 对于 NetScaler 13.1,使用 unified-appsec-protection-131 StyleBook。
    • 对于 NetScaler 14.1,使用 unified-appsec-protection-141 StyleBook。
  • 该 Appfw 配置文件在您的 NetScaler 上创建,并使用 policylabel 绑定到应用程序。
  • 如果已应用推荐的签名,则签名将绑定到 appfw 配置文件。
注意
NetScaler 13.0 41.28 或更高版本支持安全检查。
您可以通过导航到 应用程序 > 配置 > 配置包 来验证 WAF 配置文件和签名是否已通过默认 StyleBooks 应用。
WAF StyleBooks

导出 WAF 扫描器报告

要导出 WAF 扫描器报告,请按照以下步骤操作:
  1. 导航到 安全 > 控制板 > 管理应用程序。
  2. 在 未受保护的应用程序 选项卡中,单击 查看历史记录。
  3. 在 扫描历史记录 页面上,选择所需的扫描并单击 查看报告。
  4. 在 扫描结果 页面上,单击 导出 图标。
  5. 在 立即导出 页面上,选择导出类型。
对于 快照 导出类型:
  1. 选择导出文件格式:PDF、JPG 或 PNG
  2. 为报告输入标题。
  3. 单击 导出。
快照导出
对于 表格 导出类型:
从版本 14.1 build 25.x 开始,您可以以表格格式导出 WAF 扫描器报告。
  1. 选择 CSV 文件格式。
  2. 从列表中选择要导出的数据记录数。
  3. 为报告输入标题。
  4. 单击 导出。
快照表格

选择并自定义保护

OWASP 十大

OWASP 十大
1 - 提供有关应用程序的信息,例如 IP 地址、虚拟服务器类型、许可证类型、配置应用程序的实例等。
2 - 显示所选模板。您可以根据自己的选择重命名它。
3 - 显示防护。某些防护需要额外信息。
4 - 显示详细日志类型。您可以选择以下选项:
  • 模式。仅记录违规模式。
  • 模式有效负载。记录违规模式和 150 字节的额外 JSON 有效负载。
  • 模式、有效负载、标头。记录违规模式、150 字节的额外 JSON 有效负载和 HTTP 标头信息。
5 - 允许您启用监视模式。如果启用监视模式,则仅记录流量,不激活缓解措施。
6 - 使您能够添加更多防护。单击“添加防护”并查看以添加。
7 - 允许您使用“更改模板”选项选择新模板。
8 - 使您能够编辑或删除防护。
9 - 为您选择的防护启用分析。此选项默认处于选中状态。您可以在“安全 > 安全违规”处查看已配置防护的分析。
配置防护后,单击“部署”。

CVE 防护

要部署 CVE 防护,请单击“创建 CVE 防护”。在“创建签名集”页面中,从列表中选择签名以配置日志或阻止操作,然后单击“保存”。
CVE 防护
单击“保存”后,您可以在配置页面中查看已添加的签名。
配置页面
您还可以单击“添加保护”为应用程序添加更多保护。配置所有保护后,单击“部署”。

自定义保护

要根据您的要求部署保护,请单击“创建新保护”。在“添加保护”页面中,选择要部署的保护,然后单击“保存”。
自定义保护
单击“保存”后,在配置页面中查看所选保护,然后单击“部署”。

选择现有保护

要将现有保护从一个应用程序部署到另一个应用程序,请从列表中选择一个现有保护。
现有保护
选择保护后,现有保护将被克隆并显示在配置页面中。您可以根据需要进行修改,然后单击“部署”。