WAF mit HAProxy und Coraza Rocky: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 2: Zeile 2:
  
 
== Ziel ==
 
== Ziel ==
Diese Übung zeigt eine minimale Web Application Firewall auf Basis von '''HAProxy''' und '''Coraza''' (OWASP CRS) vor einem Backend-Webserver, inklusive TLS-Terminierung. Gleichzeitig demonstriert der Aufbau, dass Rocky Linux bereits von Haus aus durch '''firewalld''' und '''SELinux''' gehärtet ist, bevor überhaupt eine WAF ins Spiel kommt. Bewusst ein Backend, eine Fehlerseite, wenig Zusatzkomponenten.
+
WAF mit HAProxy und Coraza (OWASP CRS) vor www.it2XX.int, TLS-Terminierung auf revproxy.it2XX.int.
  
 
== Topologie ==
 
== Topologie ==
;Beschreibung
 
Zwei Rocky-Linux-Hosts.
 
 
 
* revproxy.it2XX.int (10.88.2XX.41) – HAProxy terminiert TLS auf Port 443, coraza-spoa läuft lokal auf 127.0.0.1:9000
 
* revproxy.it2XX.int (10.88.2XX.41) – HAProxy terminiert TLS auf Port 443, coraza-spoa läuft lokal auf 127.0.0.1:9000
* www.it2XX.int (10.88.2XX.11) – Backend-Webserver, TLS auf Port 443
+
* www.it2XX.int (10.88.2XX.11) – bestehender Backend-Webserver, TLS auf Port 443
  
Nur revproxy ist von außen erreichbar. www nimmt ausschließlich Verbindungen von revproxy entgegen, kein direkter Zugriff von außen.
+
== HAProxy installieren ==
 +
*dnf install -y haproxy
  
 
== Zertifikat auf dem Reverse Proxy vorbereiten ==
 
== Zertifikat auf dem Reverse Proxy vorbereiten ==
 
;Beschreibung
 
;Beschreibung
HAProxy erwartet Zertifikat und Key als eine gemeinsame PEM-Datei, nicht als zwei getrennte Dateien.
+
HAProxy erwartet Zertifikat und Key als eine gemeinsame PEM-Datei.
  
 
*cat /etc/ssl/own.crt /etc/ssl/own.key > /etc/haproxy/own-combined.pem
 
*cat /etc/ssl/own.crt /etc/ssl/own.key > /etc/haproxy/own-combined.pem
Zeile 21: Zeile 19:
  
 
;SELinux-Kontext setzen
 
;SELinux-Kontext setzen
Die Datei liegt außerhalb der Standardpfade, die per Policy bereits cert_t zugeordnet sind. Daher explizit setzen, wieder über semanage statt chcon, damit die Zuordnung auch einen restorecon-Lauf übersteht.
 
 
 
*semanage fcontext -a -t cert_t "/etc/haproxy/own-combined\.pem"
 
*semanage fcontext -a -t cert_t "/etc/haproxy/own-combined\.pem"
 
*restorecon -v /etc/haproxy/own-combined.pem
 
*restorecon -v /etc/haproxy/own-combined.pem
  
== Backend-Webserver (www.it2XX.int) ==
+
== Härtung mit firewalld (revproxy) ==
;Beschreibung
 
Falls der Host noch nicht existiert: httpd mit TLS auf 443, eigenes Zertifikat.
 
 
 
*dnf install -y httpd mod_ssl
 
*echo "Backend erreichbar" > /var/www/html/index.html
 
*systemctl enable --now httpd
 
 
 
Auf diesem Host ist Port 443 bereits Teil der Standardliste von http_port_t, daher ist hier keine SELinux-Portanpassung nötig – anders als bei einem untypischen Port.
 
 
 
== Härtung mit firewalld ==
 
;Auf revproxy: nur HTTPS und SSH von außen
 
 
*firewall-cmd --permanent --add-service=https
 
*firewall-cmd --permanent --add-service=https
*firewall-cmd --permanent --add-service=ssh
 
*firewall-cmd --reload
 
 
;Auf www: 443 ausschließlich von revproxy, kein offener https-Service
 
*firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.88.2XX.41/32" port protocol="tcp" port="443" accept'
 
 
*firewall-cmd --permanent --add-service=ssh
 
*firewall-cmd --permanent --add-service=ssh
 
*firewall-cmd --reload
 
*firewall-cmd --reload
Zeile 50: Zeile 30:
 
*firewall-cmd --list-all
 
*firewall-cmd --list-all
  
== Härtung mit SELinux ==
+
== Härtung mit SELinux (revproxy) ==
;Beschreibung
+
;Kontrolle der Kontexte
Auf revproxy muss HAProxy zusätzlich zum Bind auf 443 auch das eigene Zertifikat lesen können. Der Cert-Kontext aus dem vorherigen Schritt regelt genau das – ohne ihn verweigert SELinux den Start von HAProxy, auch wenn firewalld und die Dateiberechtigungen längst passen.
 
 
 
;Kontrolle, dass 443 zu http_port_t gehört (Standardfall, keine Änderung nötig)
 
 
*semanage port -l | grep http_port_t
 
*semanage port -l | grep http_port_t
 
;Kontexte der Zertifikatsdatei prüfen
 
 
*ls -Z /etc/haproxy/own-combined.pem
 
*ls -Z /etc/haproxy/own-combined.pem
 
== HAProxy installieren ==
 
*dnf install -y haproxy
 
  
 
== Coraza (coraza-spoa) installieren ==
 
== Coraza (coraza-spoa) installieren ==
;Beschreibung
 
coraza-spoa ist ein eigenständiger Go-Daemon, der als SPOE-Agent für HAProxy arbeitet und lokal auf revproxy läuft. Es gibt kein Rocky-Paket, aber ein fertiges Release-Binary, sodass kein Compiler auf dem System nötig ist.
 
 
 
*mkdir -p /etc/coraza-spoa
 
*mkdir -p /etc/coraza-spoa
 
*curl -L -o /usr/local/bin/coraza-spoa https://github.com/corazawaf/coraza-spoa/releases/latest/download/coraza-spoa_linux_amd64
 
*curl -L -o /usr/local/bin/coraza-spoa https://github.com/corazawaf/coraza-spoa/releases/latest/download/coraza-spoa_linux_amd64
Zeile 110: Zeile 79:
  
 
== HAProxy-Konfiguration ==
 
== HAProxy-Konfiguration ==
;TLS-Terminierung, SPOE-Filter und Backend
 
 
<pre>
 
<pre>
 
# /etc/haproxy/haproxy.cfg
 
# /etc/haproxy/haproxy.cfg
Zeile 138: Zeile 106:
 
     server spoa1 127.0.0.1:9000 check
 
     server spoa1 127.0.0.1:9000 check
 
</pre>
 
</pre>
 
;Hinweis
 
verify none, weil www.it2XX.int im Kurslabor ein eigenes, nicht von einer bekannten CA signiertes Zertifikat verwendet. In einer produktiven Umgebung stattdessen die interne CA hinterlegen.
 
  
 
== SPOE-Konfiguration für Coraza ==
 
== SPOE-Konfiguration für Coraza ==
Zeile 162: Zeile 127:
  
 
== Eigene Fehlerseite ==
 
== Eigene Fehlerseite ==
;Beschreibung
 
Genau eine Fehlerseite für alle von der WAF geblockten Requests.
 
 
 
<pre>
 
<pre>
 
# /etc/haproxy/errors/403-waf.http
 
# /etc/haproxy/errors/403-waf.http
Zeile 176: Zeile 138:
  
 
== Test ==
 
== Test ==
;Normale Anfrage
 
 
*curl -ik https://revproxy.it2XX.int/
 
*curl -ik https://revproxy.it2XX.int/
 
;Angriffsversuch, der von Coraza/OWASP CRS erkannt werden sollte
 
 
*curl -ik "https://revproxy.it2XX.int/?id=1' OR '1'='1"
 
*curl -ik "https://revproxy.it2XX.int/?id=1' OR '1'='1"
  
Die erste Anfrage liefert die Backend-Testseite mit Status 200, die zweite die eigene 403-Fehlerseite, ohne dass die Anfrage überhaupt www.it2XX.int erreicht. Das -k ist nur wegen des selbstsignierten own.crt für den Test nötig.
+
Erste Anfrage: Status 200 von www.it2XX.int. Zweite Anfrage: 403-Fehlerseite, www.it2XX.int wird nicht erreicht.
 
 
== Zusammenfassung ==
 
* firewalld lässt auf revproxy von außen ausschließlich HTTPS und SSH zu; www akzeptiert 443 nur von revproxy
 
* SELinux sorgt dafür, dass HAProxy nur mit korrekt gelabeltem Zertifikat startet, unabhängig von firewalld und Dateiberechtigungen
 
* HAProxy mit Coraza terminiert TLS und blockiert bekannte Angriffsmuster, bevor sie www.it2XX.int erreichen
 
* Genau eine Fehlerseite für alle WAF-Blocks
 

Version vom 6. August 2026, 04:46 Uhr

WAF-Demo: HAProxy mit Coraza auf Rocky Linux

Ziel

WAF mit HAProxy und Coraza (OWASP CRS) vor www.it2XX.int, TLS-Terminierung auf revproxy.it2XX.int.

Topologie

  • revproxy.it2XX.int (10.88.2XX.41) – HAProxy terminiert TLS auf Port 443, coraza-spoa läuft lokal auf 127.0.0.1:9000
  • www.it2XX.int (10.88.2XX.11) – bestehender Backend-Webserver, TLS auf Port 443

HAProxy installieren

  • dnf install -y haproxy

Zertifikat auf dem Reverse Proxy vorbereiten

Beschreibung

HAProxy erwartet Zertifikat und Key als eine gemeinsame PEM-Datei.

  • cat /etc/ssl/own.crt /etc/ssl/own.key > /etc/haproxy/own-combined.pem
  • chmod 600 /etc/haproxy/own-combined.pem
SELinux-Kontext setzen
  • semanage fcontext -a -t cert_t "/etc/haproxy/own-combined\.pem"
  • restorecon -v /etc/haproxy/own-combined.pem

Härtung mit firewalld (revproxy)

  • firewall-cmd --permanent --add-service=https
  • firewall-cmd --permanent --add-service=ssh
  • firewall-cmd --reload
Kontrolle
  • firewall-cmd --list-all

Härtung mit SELinux (revproxy)

Kontrolle der Kontexte
  • semanage port -l | grep http_port_t
  • ls -Z /etc/haproxy/own-combined.pem

Coraza (coraza-spoa) installieren

OWASP Core Rule Set und Basisregeln laden
Coraza-Konfiguration
# /etc/coraza-spoa/config.yaml
bind: 127.0.0.1:9000
loglevel: info

applications:
  revproxy:
    directives: |
      Include /etc/coraza-spoa/coraza.conf
      SecRuleEngine On
      Include /etc/coraza-spoa/crs-setup.conf
      Include /etc/coraza-spoa/coreruleset/rules/*.conf
systemd-Unit
# /etc/systemd/system/coraza-spoa.service
[Unit]
Description=Coraza SPOA für HAProxy
After=network.target

[Service]
ExecStart=/usr/local/bin/coraza-spoa -config /etc/coraza-spoa/config.yaml
Restart=on-failure

[Install]
WantedBy=multi-user.target
  • systemctl daemon-reload
  • systemctl enable --now coraza-spoa

HAProxy-Konfiguration

# /etc/haproxy/haproxy.cfg
global
    log /dev/log local0
    maxconn 2000

defaults
    mode http
    timeout connect 5s
    timeout client 30s
    timeout server 30s
    errorfile 403 /etc/haproxy/errors/403-waf.http

frontend fe_web
    bind 10.88.2XX.41:443 ssl crt /etc/haproxy/own-combined.pem
    filter spoe engine coraza config /etc/haproxy/coraza.cfg
    http-request deny deny_status 403 if { var(txn.coraza.action) -m str deny }
    default_backend backend_web

backend backend_web
    server web01 10.88.2XX.11:443 check ssl verify none

backend coraza-spoa
    mode tcp
    option spop-check
    server spoa1 127.0.0.1:9000 check

SPOE-Konfiguration für Coraza

# /etc/haproxy/coraza.cfg
[coraza]
spoe-agent coraza-agent
    messages         coraza-req
    option var-prefix coraza
    option set-on-error error
    timeout hello     2s
    timeout idle      2m
    timeout processing 500ms
    use-backend       coraza-spoa
    log               global

spoe-message coraza-req
    args app=str(revproxy) src-ip=src src-port=src_port dst-ip=dst dst-port=dst_port method=method path=path query=query version=req.ver headers=req.hdrs body=req.body
    event on-frontend-http-request

Eigene Fehlerseite

# /etc/haproxy/errors/403-waf.http
HTTP/1.1 403 Forbidden
Content-Type: text/html

<html><body><h1>Anfrage blockiert</h1><p>Diese Anfrage wurde von der Web Application Firewall abgelehnt.</p></body></html>
  • systemctl enable --now haproxy

Test

Erste Anfrage: Status 200 von www.it2XX.int. Zweite Anfrage: 403-Fehlerseite, www.it2XX.int wird nicht erreicht.