跳转到内容

流量生成器

部署一个包含 50+ 安全工具、19 个有序攻击套件和无头 Chrome 自动化的流量生成虚拟机,用于全面的 F5 XC 演示验证。

流量生成器是一个专用的 Azure 虚拟机,可针对 F5 Distributed Cloud HTTP 负载均衡器生成真实的攻击流量、侦察扫描、Bot 模拟和 API 滥用模式。它通过生成各项功能所设计检测和拦截的精确流量,验证 WAF 策略、Bot Defense、API Security 和 Client-Side Defense 是否配置正确。

所有工具均在 Terraform 预置期间通过 cloud-init 预先安装。流量被组织为若干套件,可以单独运行,也可以使用内置的 runner.sh 编排器按顺序运行。

套件描述验证的 F5 XC 功能
api-attacksOWASP API Top 10、SQLMap API 模式、参数发现、端点模糊测试API Security
bot-simulation无头 Chrome、Puppeteer 隐身模式、Playwright 自动化、快速爬取Bot Defense
cdn-load-testing缓存行为、雷群效应、连接池、HTTP/2 多路复用CDN 集成
crapi-exploitsBOLA、OTP 暴力破解、JWT 操纵、SSRF、NoSQL 注入、IDORAPI Security
csd-demo-attacks卡片盗刷器、表单劫持、键盘记录器、挖矿程序、DOM 劫持Client-Side Defense
dvga-exploits批量查询 DoS、深度递归、SQL 注入、内省滥用API Security(GraphQL)
dvwa-exploits暴力破解、命令注入、CSRF、文件包含、SQLi、XSSWAF
javascript-exploitsDOM 操纵、内联脚本注入、Magecart 风格的盗刷载荷Client-Side Defense
juice-shop-exploitsSQLi 登录绕过、XSS、IDOR、管理员访问、空字节文件访问WAF、Bot Defense
mitre-attackATT&CK 战术:侦察、初始访问、凭据访问、数据渗出WAF、Bot Defense、API Security
owasp-scanningZAP、Nikto、Nuclei、Nmap 漏洞扫描、综合 OWASP 报告WAF、Web 应用扫描
performance-testing并发递增、持续负载、峰值测试、断点发现DDoS、速率限制
reconnaissanceNmap、Masscan、Gobuster、Subfinder、目录暴力破解WAF / Bot Defense
restaurant-exploitsBOLA、BOPLA、BFLA、速率限制绕过、JWT 弱密钥API Security
ssl-scanningSSLScan、sslyze、testssl.sh TLS 配置分析WAF
traffic-generation大量合法 HTTP 流量,用于基线和负载测试全部
waf-encoding-evasion多层 URL/HTML/Unicode 编码、混合嵌套编码、分块传输编码、请求头注入WAF
web-app-attacksSQL 注入、XSS、命令注入、路径遍历、Nikto、NucleiWAF
demoapp-attacks针对 F5 DemoApp WAF 测试端点的 SQLi、XSS、路径遍历WAF