Bloqueie exit nodes do Tor
Descarte toda requisição de um exit node do Tor com uma regra de firewall na lista Azion IP Tor Exit Nodes, pelo Azion Console, pela Azion CLI ou pela API.
Você pode descartar as requisições de exit nodes do Tor com uma regra de firewall, pelo Azion Console, pela Azion CLI ou pela API. Para bloquear endereços, redes ou países que você escolhe, consulte Bloqueie requisições por IP, ASN ou país. Para implantar um novo firewall que também pontua bots, consulte Bloqueie bots e Tor exit nodes com um template.
Um exit node do Tor é o ponto final em que a rede Tor se conecta à internet. A criptografia do Tor termina nesse nó, então o nó pode ver os dados que uma requisição carrega. Por isso, o tráfego de exit nodes pode levantar preocupações de segurança e pode ser malicioso.
A Azion mantém a network list Azion IP Tor Exit Nodes em todas as contas, com o ID 2. Ela guarda os endereços IP de exit nodes do Tor, a Azion os atualiza e nenhuma conta pode alterar a lista. Você não precisa criar nem manter uma lista atualizada, apenas adicionar uma regra. Uma regra no Rules Engine compara as requisições com a lista pelo critério Network. Network Shield disponibiliza esse critério em um firewall. Uma ou várias regras podem referenciar a lista, e cada regra corresponde aos endereços que a lista guarda depois de cada atualização.
Selecione a interface em que você trabalha. Os pré-requisitos e as duas tarefas desta página seguem essa escolha.
Pré-requisitos
- Um firewall vinculado ao workload que atende a sua aplicação. Para vincular um, consulte Vincule um firewall a um workload.
- Network Shield ativado para esse firewall, que é o padrão de um novo firewall. Para conferir a configuração, consulte Defina as configurações principais de um firewall.
- A permissão Edit Firewall para adicionar a regra e a View Network Lists para ler a lista do Tor. Para mais informações, consulte Network Lists.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Adicione a regra que descarta a lista do Tor
A regra tem um critério, verdadeiro quando o endereço do cliente de uma requisição está na lista 2. O behavior dela, Drop (Close Without Response), fecha a conexão sem uma resposta HTTP. Já Deny (403 Forbidden) responde com a página de erro 403 da Azion. Para escolher entre os dois, consulte Negue enquanto implanta um bloqueio e depois descarte.
Para adicionar a regra no Azion Console:
Acesse Azion Console > Secure > Firewalls.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name. Por exemplo: Block Tor Exit Nodes.
No campo Description, informe um comentário curto sobre a regra.
Na seção Criteria, selecione a variável Network e o operador matches.
Se a variável aparecer como Network - required Network Shield, o firewall está com Network Shield desativado. Ative Network Shield em Main Settings e salve, e a variável fica selecionável.
No dropdown Select a Network, selecione Azion IP Tor Exit Nodes.
Na seção Behaviors, selecione Drop (Close Without Response).
Selecione Save.
Azion Console exibe a mensagem Rule successfully created, e a regra aparece na aba Rules Engine.
Quando a regra chega à infraestrutura distribuída da Azion, o firewall descarta toda requisição de um endereço da lista do Tor. O cliente não recebe linha de status nem body. Uma regra que você adiciona leva vários minutos para chegar lá. Para ver os tempos de propagação, consulte Como Firewall funciona.
Confirme que a regra está salva
Uma requisição da sua própria conexão não testa a regra do Tor. O seu endereço não está na lista do Tor, e qualquer gravação que o adicionaria é recusada com 22004. Em vez disso, leia a regra salva e confira que ela indica a lista 2 e o comportamento de descarte.
Para ler a regra no Azion Console:
Acesse Azion Console > Secure > Firewalls.
A regra aparece na lista de regras, com Active na coluna Status.
Selecione a regra. O drawer Edit Rule abre.
Na seção Criteria, a regra mostra Network, matches e Azion IP Tor Exit Nodes.
Na seção Behaviors, a regra mostra Drop (Close Without Response).
A regra está salva no firewall, com a lista do Tor como critério e o comportamento de descarte.
Para ver a regra agir sobre o tráfego, ative Debug Rules nas Main Settings do firewall. O firewall então registra as regras executadas, e Real-Time Events as exibe. Para mais informações sobre a configuração, consulte Defina as configurações principais de um firewall.