Defina as configurações principais de um firewall
Habilite WAF, Network Shield ou Functions em um firewall pelo Azion Console, pela Azion CLI ou pela API, e renomeie-o ou ative Debug Rules.
Você pode definir as configurações principais de um firewall pelo Azion Console, pela Azion CLI ou pela API. As configurações principais são o nome do firewall, os produtos habilitados nele, Debug Rules e o status dele. As regras que o firewall executa ficam, em vez disso, na aba Rules Engine dele. Para adicionar uma, consulte Crie uma regra de firewall.
Um firewall não tem domínios. Um workload usa um firewall por meio do deployment do workload, então você define esse vínculo no workload. No Azion Console, o vínculo é o campo Firewall das Deployment Settings do workload. Para o procedimento completo, consulte Vincule um firewall a um workload.
Selecione a sua interface. Os pré-requisitos e os passos que alteram os produtos e confirmam as configurações seguem a sua seleção.
Pré-requisitos
- Um firewall. Para criar um firewall e vinculá-lo a um workload, consulte Primeiros passos com Firewall.
- Uma assinatura para cada produto que exige uma. Para mais informações, consulte Preços.
- Uma sessão iniciada no Azion Console. Para mais informações, consulte Como acessar o Azion Console.
Altere os produtos habilitados em um firewall
Cada produto adiciona critérios ou comportamentos ao Rules Engine do firewall. Uma regra não pode usá-los enquanto o produto está desativado. A seção Modules das configurações principais tem um switch para cada produto desta tabela, e você pode ativar qualquer combinação de WAF, Network Shield e Functions:
| Produto | O que adiciona ao firewall | Em um firewall novo |
|---|---|---|
| Web Application Firewall (WAF) | O behavior Set WAF, que aplica um WAF rule set à requisição. Também adiciona os sete critérios Header, como Header User Agent, e os critérios Request Args e Request Method. | Desativado |
| Network Shield | O critério Network, que compara uma requisição com uma network list de endereços IP ou intervalos CIDR, ASNs ou países. | Ativado |
| Functions | O behavior Run Function e a aba Functions Instances, onde você adiciona uma instância de função ao firewall. | Ativado |
| DDoS Protection | Mitigação de ataques de negação de serviço distribuída (DDoS). O switch dele, DDoS Protection Unmetered, não pode ser desativado. | Sempre ativado |
Um WAF rule set pontua cada requisição em busca de ataques como SQL injection, remote file inclusion (RFI) e cross-site scripting (XSS). Para cada família de ameaças que ele pontua, consulte Rule sets.
Functions começa ativado pela API, pela Azion CLI e pela página Create Firewall. Um firewall criado a partir de um drawer no Azion Console começa com Functions desativado. Confirme que Functions está ativado antes de adicionar uma instância de função.
Bot Manager não tem switch próprio. Bot Manager é executado como uma instância de função que uma regra Run Function invoca, então ele precisa de Functions no firewall. Para configurá-lo, consulte Primeiros passos com Bot Manager.
Para habilitar um produto pela Azion CLI, execute azion update firewall com a flag do produto definida como true. Este comando ativa Network Shield, com o ID do seu firewall no lugar de <firewall-id>:
O comando imprime o ID do firewall que ele atualizou:
A flag de WAF é --waf-enabled, e a flag de Functions é --functions-enabled. Defina uma flag como false para desabilitar o produto dela.
Enquanto uma regra do firewall usa o critério ${network}, a CLI se recusa a desativar Network Shield:
O erro lista os IDs das regras que usam o critério:
Network Shield não pode ser desativado enquanto alguma regra do firewall usa o critério ${network}. A recusa lista o ID de cada uma dessas regras.
Salve as configurações principais antes de criar uma regra que precisa do produto. A aba Rules Engine lê as configurações salvas. Enquanto um produto está desativado, as opções dele ainda aparecem nessa aba, mas não podem ser selecionadas. Cada uma traz um sufixo, como Set WAF - required WAF ou Network - required Network Shield. Para saber de qual produto cada critério e comportamento precisa, consulte Rules Engine para Firewall.
Registre as regras que um firewall executa
Com Debug Rules ativado, o firewall registra cada regra do Rules Engine executada em uma requisição. Real-Time Events e Data Stream mostram essas regras no campo $traceback. A API GraphQL do Real-Time Events mostra essas regras na variável $stacktrace. Debug Rules vem desativado em um firewall novo.
Para ativar Debug Rules no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na seção Debug Rules, ative Active.
Selecione Save.
Azion Console mostra Your Firewall has been updated. Uma regra que não aparece no campo $traceback de uma requisição não foi executada nessa requisição. Para ler o campo, consulte Depure regras criadas com Rules Engine.
Renomeie um firewall
O nome identifica o firewall na lista Firewalls e é o título da página do firewall. Todo firewall precisa de um nome, então o campo Name não pode ficar vazio.
Para renomear o firewall no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na seção General, informe um Name único e descritivo, como storefront-firewall.
Selecione Save.
Azion Console mostra Your Firewall has been updated, e o novo nome aparece na coluna Name da lista Firewalls.
Desative um firewall
A seção Status das configurações principais tem o switch Active do firewall. O switch vem ativado em um firewall novo.
Para desativar o firewall no Azion Console:
Acesse Azion Console > Firewalls e selecione o firewall.
Na seção Status, desative Active.
Selecione Save.
Azion Console mostra Your Firewall has been updated. Para ativar o firewall de novo, ative Active na seção Status e selecione Save.
Confirme as configurações principais de um firewall
Uma leitura do firewall depois de uma mudança retorna as configurações salvas. Leia essas configurações antes de criar uma regra que precisa de um produto.
Para confirmar as configurações pela Azion CLI, descreva o firewall em JSON, com o ID dele no lugar de <firewall-id>:
A saída traz o objeto modules, com uma chave enabled por produto:
Neste firewall, todos os produtos, exceto WAF, estão ativados.
Cada configuração principal tem um nome em cada interface. As flags da CLI se aplicam a azion create firewall e azion update firewall, e cada flag desta tabela, exceto --name, recebe true ou false:
| Configuração | Azion Console | Flag da Azion CLI | Chave da API |
|---|---|---|---|
| Nome | Name, em General | --name | name |
| Functions | Functions, em Modules | --functions-enabled | modules.functions.enabled |
| Network Shield | Network Shield, em Modules | --network-protection | modules.network_protection.enabled |
| WAF | Web Application Firewall, em Modules | --waf-enabled | modules.waf.enabled |
| DDoS Protection | DDoS Protection Unmetered, em Modules | Nenhuma | modules.ddos_protection.enabled, somente leitura |
| Debug Rules | Active, em Debug Rules | --debug-rules | debug |
| Status | Active, em Status | --active | active |
As configurações salvas só chegam ao tráfego depois que a mudança se propaga. Para mais informações sobre propagação, consulte Como Firewall funciona.