Day3 拓展模式以及测试会遇到的问题
- WAF:
Web应用防火墙,会对出入站流量进行过滤,安全测试手法遭到拦截。绕防火墙一般是绕很拉的防火墙,或者本身技术很高超能绕过。正常情况很难绕过的,从其他方面入手。
- CDN:
内容分发服务,就好比原服务器在黑龙江,其他地方访问是很慢的。但是在全国每个省都复制一台原服务器作为节点,每个省要访问服务只需要访问所在省最近的节点就能得到服务,提高访问速度。但是解析域名的ip可能不是真实IP,一般不是大品牌或者没有国外业务一般都是在国内进行内容转发。所以可以用外网比较冷门地区的网络环境来访问域名,就很可能是真实IP。可以通过超级ping来看看各地解析的ip地址是不是一样的,如果大部分都不一样那很可能是CDN了。还有一种找真实IP的方法,就是改hosts文件将域名解析到显示的ip地址,如果是cdn的话页面会弹出403,而真实IP是不会的。
- OSS
将系统所要用的文件上传到云硬盘上,该云硬盘提供了文件下载、上传等一列服务,这样的服务以及技术可以统称为OSS。这个存储桶它是不会解析的,哪怕你上传木马进去也解析不了,修复了文件上传。但是通过Access Key就能访问,所以这个密钥没有保存好泄露了就能被登录进去。
- 反向代理
反向代理就是做要指向的网站和用户之间的中间人,用户通过中间人访问要指向的网站。访问控制台将某个网站目录指向其他网站,比如我将www.xxx.com/admin这个目录指向www.baidu.com,别人访问这个路径就跳转到百度。然后执行的操作都会由反向代理服务器返回百度的结果。相当于你就是在百度的网站。访问目标只是一个代理,非真实应用服务器。
- 负载均衡
就是多台服务器提供网站服务。好比一个网站有一台主的,两台副的。主的权重为10,两个副的权重分别为4,你访问网站的时候访问到主服务器概率会比副的大。用来缓解网站服务器压力的。测试过程中就会遇到多目标的情况。