统一安全仪表板

Last published : Oct 06, 2026
此 统一安全 仪表板是一个单一窗格的仪表板,您可以在其中配置保护、启用分析并将保护部署到您的应用程序。在此仪表板中,您可以从各种模板选项中进行选择,并在单个工作流中完成整个配置过程。要开始使用,请导航到 Security > Security Dashboard,然后单击 Manage Application。在 Manage Application 页面中,您可以查看已受保护和未受保护应用程序的详细信息。
注意:
  • 如果您是新用户,或者您尚未通过 StyleBooks 或直接在 NetScaler® 实例上配置任何保护,则在您单击 Security > Security Dashboard 后,将显示以下页面。
安全仪表板
  • 您可以查看需要保护的虚拟服务器总数。单击 Get Started 以在 Unsecured Applications 中查看详细信息。
  • 可用于配置保护的合格虚拟服务器类型是负载平衡和内容切换。

受保护的应用程序

使用统一安全仪表板配置保护后,您可以查看详细信息。有关详细信息,请参阅 为未受保护的应用程序配置保护。
如果您已直接在 NetScaler 实例上或通过 StyleBooks 配置了保护,则可以在 Secured Applications 选项卡中查看在 Profile 下标记为 Others 的应用程序。
受保护的应用程序

为未受保护的应用程序配置保护

注意:
阻止列表中支持的最大配置实体(规则)为 32。
在 Unsecured Applications 选项卡中,选择一个应用程序,然后单击 Secure Application。
未受保护的应用程序
您可以选择以下任一选项来保护您的应用程序:
  • WAF 推荐扫描器 - 此选项允许您对应用程序运行扫描。根据扫描的某些参数,结果会为您建议应用程序的保护措施。您可以考虑应用这些建议。
  • 选择和自定义保护 - 此选项允许您从不同的模板选项中进行选择,或自定义您的保护并进行部署。
    自定义保护
    • OWASP Top 10 - 一个预定义模板,包含针对 OWASP 十大安全风险的行业标准保护。有关更多信息,请参阅 https://owasp.org/www-project-top-ten/。
    • CVE 保护 - 您可以从已知漏洞类别下分类的预配置签名规则列表中创建签名集。您可以选择签名来配置日志或阻止操作,当签名模式与传入流量匹配时。日志消息包含漏洞详细信息。
    • 自定义保护 - 根据您的要求选择并部署保护。
  • 选择现有保护 - 此选项克隆已部署在现有应用程序中的保护。如果您想将相同的保护部署到另一个应用程序,您可以选择此选项并按原样部署到另一个应用程序。您也可以选择此选项作为模板,修改保护,然后进行部署。

WAF 推荐扫描器

注意:
  • 您一次只能为一个应用程序运行一个扫描。要为同一应用程序或不同应用程序启动新扫描,您必须等到上一个扫描完成。
  • 您可以单击 查看历史记录 以查看过去扫描的历史记录和状态。您还可以单击 查看报告,然后稍后应用建议。
先决条件:
  • NetScaler 实例必须是 13.0 41.28 或更高版本(用于安全检查)和 13.0 或更高版本(用于签名)。
  • 必须拥有高级许可证。
  • 必须是负载均衡虚拟服务器。
要开始 WAF 推荐扫描,您必须提供以下信息:
  1. 在 扫描参数 下:
    • 域名 – 指定与应用程序关联的有效可访问 IP 地址或可公开访问的域名。例如:www.example.com。
    • HTTP/HTTPS 协议 – 选择应用程序的协议。
    • 流量超时 – 扫描期间单个请求的等待时间(以秒为单位)。该值必须大于 0。
    • 开始扫描的 URL – 用于启动扫描的应用程序主页。例如,https://www.example.com/home。URL 必须是有效的 IPv4 地址。如果 IP 地址是私有的,则必须确保可以从 NetScaler Console 管理 IP 访问该私有 IP 地址。
    • 登录 URL – 用于发送登录数据进行身份验证的 URL。在 HTML 中,此 URL 通常称为操作 URL。
    • 身份验证方法 – 为您的应用程序选择支持的身份验证方法(基于表单或基于标头)。
      • 基于表单的身份验证需要将表单与登录凭据一起提交到登录 URL。这些凭据必须以表单字段及其值的形式存在。然后,应用程序会共享用于在扫描期间维护会话的会话 Cookie。
      • 基于标头的身份验证需要在标头部分中包含 Authentication 标头及其值。Authentication 标头必须具有有效值,并用于在扫描期间维护会话。基于标头的身份验证应将表单字段留空。
    • 请求方法 – 选择向登录 URL 提交表单数据时使用的 HTTP 方法。允许的请求方法是 POST、GET 和 PUT。
    • 表单字段 – 指定要提交到登录 URL 的表单数据。仅当您选择基于表单的身份验证时才需要表单字段。您必须以键值对的形式指定,其中 字段名称 是键,字段值 是值。确保正确添加登录所需的所有表单字段,包括密码。这些值在存储到数据库之前会进行加密。您可以单击 添加 以添加多个表单字段。例如,字段名称 – 用户名,字段值 – admin。
    • 注销 URL – 指定访问后终止会话的 URL。例如:https://www.example.com/customer/logout。
  2. 在扫描配置下:
    • 要检查的漏洞 – 选择扫描程序要检测的漏洞。目前,这适用于 SQL 注入和跨站点脚本违规。默认情况下,所有违规都处于选中状态。选择漏洞后,它会在应用程序上模拟这些攻击,以报告潜在漏洞。建议在非生产环境中启用此检测。所有其他漏洞也会被报告,而无需在应用程序上模拟这些攻击。
    • 响应大小限制 – 响应大小的最大限制。超出指定值的任何响应都不会被扫描。建议限制为 10 MB (1000000 字节)。
    • 请求并发数 – 并行发送到 Web 应用程序的总请求数。
  3. WAF 扫描设置配置已完成。您可以单击开始扫描以开始扫描过程并等待进度完成。扫描完成后,单击查看报告。
    扫描报告
  4. 在扫描结果页面中,单击查看建议。
    查看建议
  5. 查看保护措施或编辑/添加任何其他保护措施,然后单击部署。
    部署保护
    成功应用安全检查后:
  • 配置通过 StyleBooks 应用于 NetScaler 实例,具体取决于版本。
    • 对于 NetScaler 13.0,使用 unified-appsec-protection-130 StyleBook。
    • 对于 NetScaler 13.1,使用 unified-appsec-protection-131 StyleBook。
    • 对于 NetScaler 14.1,使用 unified-appsec-protection-141 StyleBook。
  • 您的 NetScaler 上会创建 Appfw 配置文件,并使用 policylabel 绑定到应用程序。
  • 如果已应用推荐的签名,则签名将绑定到 appfw 配置文件。
注意
NetScaler 13.0 41.28 或更高版本支持安全检查。
您可以通过导航到 应用程序 > 配置 > 配置包 来验证 WAF 配置文件和签名是否已通过默认 StyleBook 应用。
WAF 样式书

选择并自定义保护

OWASP Top 10

OWASP Top 10
1 - 提供有关应用程序的信息,例如 IP 地址、虚拟服务器类型、许可证类型、配置应用程序的实例等。
2 - 显示所选模板。您可以根据自己的选择重命名它。
3 - 显示保护。某些保护需要额外信息。
4 - 显示详细日志类型。您可以选择以下选项:
  • 模式。仅记录违规模式。
  • 模式负载。记录违规模式和 150 字节的额外 JSON 负载。
  • 模式、有效负载、标头。记录违规模式、150 字节的额外 JSON 有效负载和 HTTP 标头信息。
5 - 允许您启用监视模式。如果启用监视模式,则仅记录流量,并且不会激活缓解措施。
6 - 使您能够添加更多保护。单击添加保护并查看以添加。
7 - 允许您使用“更改模板”选项选择新模板。
8 - 使您能够编辑或删除保护。
9 - 为您选择的保护启用分析。此选项默认处于选中状态。您可以在安全 > 安全违规处查看已配置保护的分析。
配置保护后,单击部署。

CVE 保护

要部署 CVE 保护,请单击创建 CVE 保护。在创建签名集页面中,从列表中选择签名以配置日志或阻止操作,然后单击保存。
CVE 保护
单击保存后,您可以查看已添加到配置页面的签名。
配置页面
您还可以单击添加保护以向应用程序添加更多保护。配置所有保护后,单击部署。

自定义保护

要根据您的要求部署保护,请单击创建新保护。在添加保护页面中,选择要部署的保护,然后单击保存。
自定义保护(/en-us/netscaler-console-service/media/custom-protection.png)
单击“保存”后,在配置页面中查看所选保护,然后单击“部署”。

选择现有保护

要将现有保护从一个应用程序部署到另一个应用程序,请从列表中选择一个现有保护。
现有保护(/en-us/netscaler-console-service/media/select-existing-protection.png)
选择保护后,现有保护将被克隆并显示在配置页面中。您可以根据需要进行修改,然后单击“部署”。