Migre rule sets obsoletos para um firewall
Recrie cada configuração de um rule set obsoleto do Firewall como uma regra de firewall no Azion Console e remova o rule set das suas aplicações.
Você pode migrar cada configuração de um rule set obsoleto do Firewall para um firewall pelo Azion Console. Uma regra no Rules Engine para Firewall substitui cada configuração. Para adicionar uma regra que nenhum rule set obsoleto tinha, consulte Crie uma regra de firewall.
Um rule set obsoleto era ativado nas configurações principais de uma aplicação, e um behavior no Rules Engine dessa aplicação o aplicava. Azion Console marca um rule set obsoleto com um banner que pede que você o atualize. O próprio firewall traz DDoS Protection, Network Shield, Web Application Firewall (WAF) e Functions. Um firewall pode proteger vários workloads.
Cada seção desta página recria uma configuração como uma regra de firewall. O bloqueio geográfico e o bloqueio de IP também precisam de uma network list, e um secure token precisa de uma instância de função. Depois que o firewall aplicar as regras, você remove os rule sets obsoletos das suas aplicações.
Pré-requisitos
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
- Um firewall vinculado ao workload que serve a aplicação com o rule set obsoleto. Para criar um firewall e vinculá-lo, consulte Primeiros passos com Firewall. Para vincular um firewall que você já tem, abra o workload em Workloads. Em Deployment Settings, selecione o firewall em Firewall e selecione Save.
- Os valores do rule set obsoleto: os domínios de referrer aceitos, os países bloqueados, os endereços IP bloqueados, o secret do token, o rate limit e os WAF rule sets.
- Para um secure token, a função Secure Token na sua conta, instalada pelo Marketplace.
- Para um WAF rule set, o rule set a aplicar. Para criar um, consulte Crie e aplique um WAF rule set.
Migre um bloqueio por referrer
Um bloqueio por referrer nega uma requisição cujo header Referer não corresponde a nenhum dos domínios que o rule set obsoleto aceita. Em um firewall, uma regra combina uma condição Header Referer por domínio aceito com o behavior Deny (403 Forbidden). A variável Header Referer precisa de WAF no firewall. Enquanto WAF está desativado, a variável aparece como Header Referer - required WAF e não pode ser selecionada.
Para migrar o bloqueio por referrer no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na aba Main Settings, ative Web Application Firewall.
Selecione Save. Azion Console mostra Your Firewall has been updated.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name, como referrer-block. Uma Description é opcional.
Na seção Criteria, selecione Header Referer como a variável e does not match como o operador. Informe um domínio aceito como argumento, como example.com.
Para cada domínio aceito restante, selecione And. Depois, defina Header Referer, does not match e esse domínio.
Na seção Behaviors, selecione Deny (403 Forbidden).
Selecione Save.
Azion Console mostra Rule successfully created. A regra aparece na aba Rules Engine com Active na coluna Status.
Azion Console permite no máximo 10 condições em um grupo de critérios e cinco grupos em uma regra. Para mais domínios aceitos, selecione Add Criteria para iniciar outro grupo, que Azion Console une ao primeiro com And. Para saber como does not match compara o header, consulte Rules Engine para Firewall.
Migre o bloqueio geográfico
O bloqueio geográfico migra para uma network list do tipo Countries e uma regra que nega requisições por essa lista. A variável Network da regra precisa de Network Shield no firewall. Um firewall começa com Network Shield ativado. Enquanto ele está desativado, a variável aparece como Network - required Network Shield e não pode ser selecionada.
Para criar a network list no Azion Console:
Acesse Azion Console > Network Lists.
Selecione Network List. A página Create Network List abre.
Na seção General, informe um Name, como geo-block.
Na seção Network List Settings, selecione Countries. O formulário abre com ASN selecionado.
Em Countries, selecione cada país que o rule set obsoleto listava.
Selecione Save.
Azion Console mostra Your network list has been created. O tipo de uma lista não pode mudar depois que você a cria. Para reutilizar uma lista Countries que você já tem, abra-a em Network Lists, adicione os países e selecione Save.
Para criar a regra que nega requisições pela lista:
Acesse Azion Console > Firewalls e selecione o firewall.
Na aba Main Settings, confirme que Network Shield está ativado. Se estiver desativado, ative-o e selecione Save.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name, como geo-block. Uma Description é opcional.
Na seção Criteria, selecione Network como a variável. Selecione matches para uma blocklist ou does not match para uma allowlist.
Em Select a Network, selecione a lista, como geo-block.
Na seção Behaviors, selecione Deny (403 Forbidden).
Selecione Save.
Azion Console mostra Rule successfully created. Uma regra de blocklist nega as requisições dos países da lista. Uma regra de allowlist nega as requisições de todos os outros países.
Migre um secure token
Um secure token migra para uma instância da função Secure Token. Uma regra de firewall executa a instância com o behavior Run Function. Os argumentos da instância trazem o secret que compõe o hash do token. O campo Function oferece apenas as funções de firewall da sua conta, então instale primeiro a função Secure Token pelo Marketplace.
Para criar a instância de função no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na aba Main Settings, confirme que Functions está ativado. Se estiver desativado, ative-o e selecione Save.
A aba aparece apenas enquanto Functions está ativado.
Selecione Function.
Na seção General, informe um Name, como secure-token.
Em Function, selecione a função Secure Token.
Em Arguments, informe os argumentos que a função Secure Token espera, com o secret do rule set obsoleto. Para esses argumentos, consulte Use a integração Secure Token no Marketplace.
Selecione Save.
A instância aparece na aba Functions Instances, com a função Secure Token na coluna Function. Para saber como uma instância passa os argumentos dela para a função, consulte Instâncias de função no Firewall.
Para criar a regra que executa a instância:
No mesmo firewall, selecione a aba Rules Engine.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name, como secure-token. Uma Description é opcional.
Na seção Criteria, selecione Host como a variável e is equal como o operador. Informe o domínio que serve o conteúdo protegido, como <your-domain>.
Selecione And. Depois, selecione Request Uri e starts with, e informe o caminho protegido, como /classes.
Na seção Behaviors, selecione Run Function.
Em Select a Function, selecione a instância, como secure-token. A lista contém as instâncias ativas deste firewall.
Selecione Save.
Azion Console mostra Rule successfully created. A regra executa a instância Secure Token em cada requisição para esse domínio cujo caminho começa com o caminho protegido. Para cada opção do comportamento, consulte Rules Engine para Firewall.
Migre o bloqueio de IP
O bloqueio de IP migra para uma network list do tipo IP/CIDR e uma regra que nega requisições por essa lista. A variável Network da regra precisa de Network Shield no firewall. Um firewall começa com Network Shield ativado. Enquanto ele está desativado, a variável aparece como Network - required Network Shield e não pode ser selecionada.
Para criar a network list no Azion Console:
Acesse Azion Console > Network Lists.
Selecione Network List. A página Create Network List abre.
Na seção General, informe um Name, como ip-block.
Na seção Network List Settings, selecione IP/CIDR. O formulário abre com ASN selecionado.
Em List, cole os endereços IP bloqueados do rule set obsoleto, um endereço IP ou CIDR por linha.
Selecione Save.
Azion Console mostra Your network list has been created. A lista mantém uma cópia de cada item que você cola duas vezes. Para reutilizar uma lista IP/CIDR que você já tem, abra-a em Network Lists, adicione os endereços e selecione Save.
Para criar a regra que nega requisições pela lista:
Acesse Azion Console > Firewalls e selecione o firewall.
Na aba Main Settings, confirme que Network Shield está ativado. Se estiver desativado, ative-o e selecione Save.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name, como ip-block. Uma Description é opcional.
Na seção Criteria, selecione Network como a variável. Selecione matches para uma blocklist ou does not match para uma allowlist.
Em Select a Network, selecione a lista, como ip-block.
Na seção Behaviors, selecione Deny (403 Forbidden).
Selecione Save.
Azion Console mostra Rule successfully created. Uma regra de blocklist nega as requisições dos endereços da lista. Uma regra de allowlist nega as requisições de todos os outros endereços.
Migre o rate limit
O rate limit migra para uma regra com o behavior Set Rate Limit. O behavior não precisa de produto no firewall, então as configurações principais do firewall continuam como estão.
Para migrar o rate limit no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name, como rate-limit. Uma Description é opcional.
Na seção Criteria, a condição abre com Request Uri e starts with. Informe / para limitar toda requisição.
Na seção Behaviors, selecione Set Rate Limit.
Em Rate Limit Type, selecione Req/s ou Req/min.
Em Average Rate Limit, informe a taxa média do rule set obsoleto. O valor é no mínimo 1.
Em Limit By, selecione Client IP address ou Global, como o rule set obsoleto fazia.
Com Req/s, informe o tamanho do burst do rule set obsoleto em Maximum Burst Size. O valor é no mínimo 1.
Selecione Save.
Azion Console mostra Rule successfully created. Maximum Burst Size aparece apenas com Req/s. Para cada campo do comportamento, consulte Rules Engine para Firewall.
Quando a regra entrar em vigor, as requisições que chegam ao mesmo tempo além do burst recebem 429. As requisições enviadas uma após a outra ficam retidas por cerca de um segundo e depois são atendidas. Para mais informações, consulte Como Firewall funciona.
Migre um WAF rule set
Um WAF rule set que uma aplicação aplicava migra para uma regra de firewall com o behavior Set WAF. Uma regra tem um único behavior Set WAF, então cada WAF rule set que você migra precisa de uma regra própria. Set WAF precisa de WAF no firewall. Enquanto WAF está desativado, o behavior aparece como Set WAF - required WAF e não pode ser selecionado.
Para migrar um WAF rule set no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na aba Main Settings, ative Web Application Firewall.
Selecione Save. Azion Console mostra Your Firewall has been updated.
Selecione Rule. Para adicionar o rule set a uma regra que você já tem, selecione essa regra.
Na seção General, informe um Name, como waf-rule-set. Uma Description é opcional.
Na seção Criteria, a condição abre com Request Uri e starts with. Informe / para inspecionar toda requisição.
Na seção Behaviors, selecione Set WAF.
Em Select a WAF, selecione o WAF rule set.
Em Select a WAF mode, selecione Logging ou Blocking.
Selecione Save.
Azion Console mostra Rule successfully created. Para saber o que cada modo faz, consulte Score e modos. Para cada opção do comportamento, consulte Rules Engine para Firewall.
Remova os rule sets obsoletos das suas aplicações
Remova um rule set obsoleto de uma aplicação somente depois que o firewall aplicar as regras que o substituem. Removê-lo antes deixa as requisições que ele cobria sem nenhuma das duas proteções.
Uma regra adicionada a um firewall que já recebe tráfego entra em vigor de 6 min 29 s a 9 min 18 s depois de salva. Um workload recém-vinculado a um firewall pode levar vários minutos para aplicar a primeira regra, e nenhuma duração é garantida. Uma mudança em uma network list em uso entra em vigor de 46 s a cerca de 100 s depois de salva. Enquanto uma mudança se propaga, as requisições podem receber a resposta antiga e a nova, alternadamente.
Para confirmar que o firewall aplica uma regra, envie uma requisição à qual a regra corresponda. Envie a requisição de novo até que a resposta seja a que a regra define. Uma requisição que corresponde a uma regra Deny (403 Forbidden) recebe 403 e a página de erro padrão da Azion. Para uma regra de network list, a linha Your IP dessa página mostra o endereço que o firewall comparou com a lista.
Para remover um rule set obsoleto de uma aplicação no Azion Console:
No Azion Console, abra cada aplicação que usava um rule set obsoleto.
Selecione cada regra cujo behavior aplica um rule set obsoleto do Firewall ou um WAF rule set.
Exclua esse behavior da regra. Para remover a regra inteira, exclua-a da lista de regras e confirme.
Selecione Save.
A aplicação deixa de aplicar o rule set obsoleto, e as regras do firewall protegem o workload. Para mais informações sobre o Rules Engine de uma aplicação, consulte Rules Engine para Applications.