Restrinja uma origem à Azion com Origin IP ACL
Ative Origin IP ACL em um connector e deixe o firewall da sua origem aceitar só os prefixos da lista Azion Origin Shield.
Você restringe uma origem aos endereços da Azion ativando Origin IP ACL no connector dela pelo Azion Console ou pela API e, em seguida, liberando a lista Azion Origin Shield no firewall da origem. Para ler essa lista pelo Azion Console, pela Azion CLI ou pela API, consulte Libere os IPs da Azion na sua origem.
Uma origem na internet pública responde a qualquer um que encontre o endereço dela, então um cliente pode alcançá-la contornando a aplicação e todas as proteções à frente dela. Origin IP ACL faz parte de Origin Shield em um connector do tipo http. Ele disponibiliza para a sua conta a network list Azion Origin Shield, com todos os prefixos IPv4 e IPv6 que a infraestrutura da Azion usa para se conectar às origens. O firewall da sua origem aplica a allowlist, não a Azion.
- Você ativa Origin Shield e Origin IP ACL no connector.
- A lista
Azion Origin Shieldaparece na sua conta. - O firewall da sua origem permite o tráfego de entrada de cada prefixo da lista.
- Só depois que todos os prefixos estão permitidos, o firewall nega todas as outras fontes.
- Um cliente que se conecta diretamente ao endereço da origem é recusado, enquanto as requisições pelo seu domínio continuam chegando à origem.
Pré-requisitos
- Um connector do tipo
httpque alcança a sua origem. Origin Shield se aplica apenas a esse tipo. Para criar um, consulte Primeiros passos com Connectors. - Acesso ao firewall que protege o seu servidor de origem, onde fica a allowlist.
- A permissão View Network Lists, para ler a lista. Para mais informações, consulte Network Lists.
- Acesso ao Azion Console, para o procedimento pelo Console. Consulte Como acessar o Azion Console.
- Um personal token e o ID do connector, para o procedimento pela API.
Os exemplos usam www.example.com para o domínio que a aplicação atende. Substitua-o pelo seu.
Ative Origin IP ACL no connector
Origin Shield é ativado em dois níveis. Um switch ativa Origin Shield no connector e, dentro dele, o switch de Origin IP ACL fica desativado até que você o ative. Origin Shield e Load Balancer podem estar ativados ao mesmo tempo no mesmo connector.
Para ativar Origin IP ACL pelo Azion Console:
Acesse Azion Console > Connectors e selecione o connector que alcança a sua origem.
Em Modules, ative Origin Shield. O switch Origin IP ACL e a seção HMAC aparecem.
Ative Origin IP ACL.
O connector tem Origin IP ACL ativado.
O connector tem Origin IP ACL ativado, e a lista Azion Origin Shield aparece na sua conta assim que pelo menos um connector tem Origin IP ACL ativado. O switch chega ao tráfego em vários minutos, e os data centers o aplicam em momentos diferentes.
Libere a lista no firewall da sua origem
A allowlist filtra pelo endereço da fonte de cada conexão, nas camadas 3 e 4, então ela atua antes que o seu servidor leia uma requisição. A lista traz prefixos IPv6 de todos os data centers da Azion além dos prefixos IPv4, e uma allowlist só com os prefixos IPv4 recusa as conexões que a Azion abre por IPv6.
Leia os prefixos da lista como descreve Encontre a lista Azion Origin Shield. Em seguida, para aplicá-los na sua origem:
No firewall da sua origem, permita o tráfego de entrada de cada prefixo IPv4 e IPv6 da lista.
Negue o tráfego de entrada de todos os outros endereços. Faça essa alteração só depois que todos os prefixos estiverem permitidos, ou as requisições da Azion são recusadas até que a allowlist esteja completa.
Só a infraestrutura da Azion consegue se conectar à sua origem. O tráfego que chega à origem sem passar pela Azion, como o seu próprio acesso administrativo, também é recusado, a menos que você o permita separadamente.
A Azion atualiza a lista e envia um e-mail para toda conta com Origin Shield cada vez que ela muda. Os servidores por trás de um prefixo adicionado entram em produção 7 dias depois que a Azion publica a lista, então uma rotina que lê a lista em um intervalo menor que 7 dias mantém a sua allowlist atualizada. Para essa rotina, consulte Mantenha a allowlist atualizada.
Confirme que a origem recusa conexões diretas
A verificação compara uma requisição pelo seu domínio com uma conexão ao endereço da própria origem.
Para confirmar a restrição:
A aplicação responde como antes, porque a requisição chega à origem a partir de um endereço da Azion.
De um host fora da Azion, como a sua própria máquina, envie uma requisição ao endereço da própria origem.
O firewall da origem recusa a conexão direta ou deixa que ela expire, enquanto as requisições para www.example.com continuam respondendo. A sua origem aceita conexões só da Azion.