Создание сессионных атрибутов

На основе сессионных атрибутов WAF генерирует ID сессии. Формат ID сессии не специфицирован, реализуется как hash-функция от набора значений сессионных атрибутов и различается для разных сессий. Используется только внутри WAF.

Создавать сессионные атрибуты можно как на вкладке «Пользователи и сессии» окна «Приложения», тогда сессионный атрибут будет использоваться для выбранного приложения, так и на вкладке

«Отслеживание сессий» окна «Настройки», тогда будет возможность выбрать, будет ли использован данный сессионный атрибут для всех приложений инсталляции или только для какого-то определенного приложения.

Окно создания сессионного атрибута представлено на рисунке рисунок 167.

Для того чтобы сессионная модель заработала необходимо убедится, что модуль легковесного отслеживания сессий (LWSessionTracker) включен в настройках анализатора. Если необходим функционал отслеживания предварительного выставления сессионной cookie – необходимо включить модуль разбора запросов (DecisionTreeResponseParser). Подробнее о настройках модулей анализатора написано в разделе раздел 17

image284

Рисунок 167 – Окно «Сессионный атрибут»

Настройки сессионного атрибута содержат следующие элементы:

  1. Название атрибута – поле ввода названия сессионного атрибута.

  2. Веб-приложение – поле выбора приложения из заведенных на инсталляции.

  3. Приоритет – поле ввода приоритета сессионного атрибута. Чем меньше число, выставленное в приоритете, тем важнее для WAF этот атрибут.

  4. Тип атрибута – выбор типа атрибута из трех предложенных:

    • Идентификатора сессии – сессионный атрибут, который уникально идентифицирует сессию;

    • Идентификатора последовательности – необходим для того, чтобы сделать переход от неавторизированной сессии к авторизированной, в тех случаях, когда сессионный атрибут изменяется при авторизации (например, PHPSESSIONID);

    • Идентификатора пользователя – извлечение имени пользователя дает возможность отслеживать активность пользователя в рамках сессии.

  5. Извлечение атрибута из запроса – выбор места запроса, откуда будет извлекаться сессионный атрибут. В некоторых вариантах необходимо указать путь в дереве разбора запроса к элементу, который будет использоваться в качестве сессионного атрибута.

  6. Извлечение атрибута из ответа – выбор места ответа, откуда будет извлекаться сессионный атрибут. В некоторых вариантах необходимо указать путь в дереве разбора ответа к элементу, который будет использоваться в качестве сессионного атрибута.

  7. Для легального появления атрибута в запросах требуется предварительная установка его веб-приложением в ответе – в случае использования данного чекбокса, если в транзакции будет использоваться сессионный атрибут, который до этого не был установлен в ответе – транзакция будет заблокирована.

  8. Инвалидируется действием – выбор действия из заведенных на приложении (доступен, если в пункте 2 выбрано приложение), в качестве инвалидирующего сессионного атрибута.