Ajuste um WAF rule set
Leia na aba Tuning as requisições que um rule set correspondeu e transforme as legítimas em exceções.
Você pode ler as requisições que um rule set do Web Application Firewall (WAF) correspondeu a partir da aba Tuning no Azion Console. Os registros selecionados viram exceções, de modo que o rule set para de corresponder àquelas requisições e continua pontuando o restante.
O Tuning roda apenas no Azion Console. Nem a Azion CLI nem a API carregam um path de tuning, então tanto os registros quanto a conversão em massa são alcançáveis somente pelo Console.
O Tuning é uma volta de um loop que começa no modo Logging e termina em Blocking. Para entender por que o loop se repete, consulte Score e modos.
Workloads substituiu Domains, e o Tuning nomeia aquele que a sua conta carrega. Selecione o controle que o seu Console exibe.
Pré-requisitos
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
- Um firewall com o módulo WAF ativado. Consulte Defina as configurações principais de um firewall.
- Um rule set aplicado ao tráfego por um comportamento
Set WAF. Consulte Crie e aplique um WAF rule set. - Tráfego pontuado contra esse rule set nos últimos 3 dias, que é a janela mais longa que o Tuning lê.
Filtre os registros do Tuning
Uma consulta roda sobre um intervalo de tempo e ao menos um workload ou domínio. Todos os outros filtros a estreitam.
Para ler os registros de um rule set aplicado a um workload:
Acesse o Azion Console > Edge Libraries > WAF Rules.
As opções vão de Last 1 hour a Last 3 days, que é a janela mais longa disponível.
Esse filtro é obrigatório. A tela não lista registro algum até que um workload seja selecionado.
A consulta então retorna apenas os registros cujo endereço de origem está em uma entrada de Network Lists.
Selecione Filter e escolha Country ou IP Address. Selecione Apply para rodar a consulta com ele.
O Console informa quantos registros foram encontrados. A lista de resultados carrega uma linha por regra interna que correspondeu, com as colunas Rule ID, Hits, Paths, IPs, Countries, Top 10 IP Addresses e Top 10 Countries.
Por exemplo, uma consulta sobre Last 12 hours, dois workloads e a network list Blocklist IPs retorna apenas os registros que esses endereços produziram.
Para cada filtro e cada coluna que essa tela oferece, consulte WAF Exceptions.
Crie exceções a partir dos registros
Permitir um registro escreve uma exceção para aquele ID da regra. Uma seleção produz várias delas: a confirmação informa que uma regra separada é criada para cada possível ataque em cada URI.
Para permitir registros lidos de um workload:
More Details abre, listando as ocorrências por trás daquele ID da regra.
Use a caixa de seleção na coluna Field. Selecione quantos registros precisar.
A confirmação pede esse motivo, ou qualquer outra informação sobre as requisições.
O Console informa quantas allowed rules foram criadas, e cada uma aparece na aba Allowed Rules. Novas requisições aos workloads selecionados que correspondem a esses IDs de regra são permitidas.
Quando apenas parte de uma seleção é escrita, o Console reporta uma falha parcial e o número de regras criadas. Selecione os registros restantes e permita-os de novo.