Negue requisições de um sistema autônomo
Negue todo cliente de uma rede pelo Autonomous System Number dela, com uma network list asn e uma regra de firewall, no Azion Console, na CLI ou na API.
Você pode negar as requisições de um sistema autônomo pelo Azion Console, pela Azion CLI ou pela API. Um sistema autônomo é uma rede, e o Autonomous System Number (ASN) dele a identifica. Uma network list asn guarda esse número, e uma regra de firewall nega cada cliente cujo endereço pertence à rede. Use esta regra quando o tráfego indesejado vem de toda uma rede, de mais endereços do que você consegue listar. Para negar por país em vez de por rede, consulte Negue requisições de uma lista de países.
Selecione a interface em que você trabalha. Os pré-requisitos e todas as tarefas desta página mudam para corresponder a ela.
Pré-requisitos
- Um workload vinculado a um firewall pelo deployment dele. Esse firewall recebe a regra que você cria neste guia.
- Network Shield ativado para esse firewall. Network Shield vem ativado por padrão quando um firewall é criado.
- Acesso ao Azion Console.
Crie a lista ASN
Uma lista asn guarda um item por rede: o Autonomous System Number dela, escrito somente com dígitos. Cada item cobre todos os endereços da sua rede, clientes legítimos incluídos. A API recusa um item que carrega o prefixo AS com 22011 Invalid ASN Number, então envie 64496, e não AS64496. Um item asn também não aceita anotação, o que significa nenhuma data de expiração: uma rede fica na lista até que uma gravação dos itens da lista a deixe de fora. O tipo continua asn enquanto a lista existir. Para os campos de uma lista e o formato de cada tipo, consulte Campos da network list e Tipos de lista.
Para criar a lista com a Azion CLI, execute azion create network-list com o tipo asn:
A CLI imprime o ID da lista que ela criou:
A lista Blocked networks guarda 64496, e a regra se refere à lista por esse ID. Para negar mais redes, separe os números com vírgulas dentro de --items.
Crie a regra que nega o sistema autônomo
A regra compara o endereço do cliente de cada requisição com a lista asn pelo critério Network. O critério é verdadeiro quando esse endereço pertence a uma rede da lista. O comportamento Deny (403 Forbidden) então recusa a requisição. Uma regra guarda o ID da sua lista, nunca uma cópia dos números. Quando você adiciona um ASN à lista ou remove um, a regra nega o conjunto atualizado sem nenhuma edição. Para os critérios e comportamentos que uma regra pode combinar, consulte Rules Engine para Firewall.
O comando azion create firewall-rule lê a regra de um arquivo JSON, e o arquivo se refere à lista pelo ID dela. Para criar a regra com a Azion CLI, salve este corpo como rule.json. Coloque o ID da sua lista no lugar de <network-list-id>, como um número simples, sem aspas:
Depois, crie a regra a partir do arquivo. Escreva o ID do firewall vinculado ao seu workload no lugar de <firewall-id>:
A CLI imprime o ID da regra que ela criou:
O firewall guarda a regra, ativa, e a regra nega todo endereço de cliente do sistema autônomo.
Confirme que a regra nega o sistema autônomo
A regra deste guia não carrega nenhum critério além de Network. Por isso, ela nega os clientes de uma rede listada em todos os caminhos do workload. A aplicação nunca recebe as requisições deles. Espere que a regra chegue ao tráfego de 6 minutos e 29 segundos a 9 minutos e 18 segundos depois que você a cria. Um workload vinculado pouco antes pode precisar de vários minutos para a primeira regra dele, e nenhuma duração é garantida. Até que a regra chegue ao tráfego, os clientes da rede ainda passam até a aplicação.
Depois disso, um cliente cujo endereço pertence a um ASN listado recebe HTTP 403 e a página de erro padrão da Azion, encabeçada por Forbidden. Uma requisição de um endereço em uma rede listada recebe esta resposta:
A linha Your IP é o endereço do cliente que o firewall comparou com a lista. A Azion encontra o ASN de um endereço em bancos de dados de fornecedores externos, e, para alguns endereços, essa resposta é imprecisa. Os Termos de Serviço da Azion afirmam que o controle de acesso funciona em regime de melhor esforço. Para o melhor nível de controle, os mesmos termos orientam você a restringir o acesso por endereço IP. Para mais informações, consulte Termos de Serviço.
Com a regra em vigor, uma mudança nos itens da lista chega ao tráfego em 46 segundos a cerca de 100 segundos. Enquanto isso, uma requisição pode refletir os itens antigos e a próxima, os itens atualizados. Envie a requisição novamente até que as respostas coincidam. Para todos os tempos de propagação, consulte Propagação. Para a resposta que um cliente negado recebe, consulte Deny (403 Forbidden).
Para negar a rede em um único caminho, adicione um critério Request Uri ao mesmo bloco. Para as etapas, consulte Proteja um caminho com uma network list.