Glossário
O que firewall, regra, critério, comportamento, rule set, network list, score, limite e os demais termos da documentação do Firewall significam.
Firewall e os produtos executados em um firewall, Web Application Firewall (WAF), Network Shield e Bot Manager, dão aos termos deste glossário um significado próprio.
| Termo | Definição |
|---|---|
| ação | O nome que outros mecanismos de regras dão ao que uma regra faz com uma requisição a que corresponde, e que um firewall chama de comportamento. Uma regra de firewall escrita em outro lugar como uma condição e uma ação se transfere com a condição como critérios e a ação como comportamentos. Rules Engine para Firewall documenta os seis comportamentos. |
| Allowed Rules | O nome que Azion Console dá às exceções de WAF, e a aba de um rule set onde você as cria e gerencia. A API e a CLI chamam o mesmo objeto de exceção, e Exceções o documenta sob os dois nomes. |
| allowlist | Uma network list que uma regra usa para admitir somente os clientes que ela contém. Uma regra com o critério Network, o operador does not match (is_not_in_list) e o comportamento Deny (403 Forbidden) (deny) bloqueia todo cliente fora da lista. Allowlist nomeia um uso, e não um tipo de lista: Network Lists oferece somente os tipos IP/CIDR, ASN e Countries. |
| argumentos | O objeto JSON que uma instância de função passa para a função dela, editado na seção Arguments do formulário da instância e enviado como args pela API e pela CLI. No Bot Manager, ele define o limite, a ação e o registro em log, e uma chave que a função não lê é armazenada e ignorada; Argumentos documenta todos os campos. Em um critério, um argumento é o valor com que uma variável é comparada. |
| assinatura de sessão | A assinatura HMAC que Bot Manager Lite guarda em az_asm e verifica de novo em cada requisição posterior do mesmo cliente. O argumento session_signature_key fornece a chave, az por padrão no Bot Manager Lite e azion no Bot Manager. Bot Manager Lite documenta o argumento. |
az_asm | Um dos dois cookies de sessão que Bot Manager Lite define em uma resposta 204 sem corpo, ao lado de az_botm. O valor dele é uma cópia assinada do valor em az_botm, e a regra 17 pontua uma divergência entre os dois. Bot Manager Lite lista as regras que leem o par. |
az_botm | O cookie não assinado do par de sessão que Bot Manager Lite define, que carrega o x-azion-request-id da resposta que o definiu. Os dois cookies têm escopo no domínio do workload e expiram depois de 24 horas, com Max-Age=86400. Logs documenta o que Bot Manager registra sobre uma requisição. |
| Azion IP Tor Exit Nodes | A network list mantida pela Azion com os exit nodes do Tor, os pontos finais em que a rede Tor se conecta à internet. É uma lista ip_cidr com ID 2, presente em todas as contas, que a Azion mantém atualizada e que você pode referenciar, mas não alterar. Para bloquear os clientes que ela contém, consulte Bloqueie exit nodes do Tor. |
| Blocking | O modo do WAF que recusa uma requisição cujo score alcança o limite de uma família de ameaças antes que ela chegue à sua aplicação, respondendo 400. É um dos dois modos que o comportamento Set WAF aceita, blocking na API, e é definido na regra, e não no rule set. Como Firewall funciona compara os dois modos. |
| blocklist | Uma network list que uma regra usa para recusar os clientes que ela contém. Uma regra com o critério Network, o operador matches (is_in_list) e o comportamento Deny (403 Forbidden) (deny) bloqueia todo cliente da lista e deixa os outros passarem. Para criar uma, consulte Bloqueie requisições por IP, ASN ou país. |
| Bot Manager | O produto que pontua cada requisição pelas evidências que ela carrega, como os cabeçalhos, o endereço e a sessão, e aplica uma ação quando o score alcança um limite. Ele não é um switch em Modules: é executado como uma instância de função no firewall, invocada por uma regra com o comportamento Run Function. Firewall o descreve, e Bot Manager Lite é a edição self-service dele. |
| Bot Manager Lite | A edição self-service do Bot Manager, instalada a partir do Azion Marketplace e executada como uma instância de função em um firewall. Ela pontua cada requisição com 26 regras estáticas e não calcula nenhum score dinâmico. Bot Manager Lite lista as regras, os argumentos e o log de report. |
| categoria de bot | A categoria que Bot Manager registra para uma requisição no campo de log bot_category, com valores como Search Engine Bot, Bad Bot Signatures e Credential Stuffing. Bot Manager grava a única categoria em que a requisição melhor se encaixa, e Bot Manager Lite grava uma lista, separada por vírgulas, das classes de todas as regras a que a requisição correspondeu. Logs lista todos os valores. |
| classificação | O veredito que Bot Manager registra para uma requisição no campo de log classified: legitimate, good bot, bad bot ou under evaluation. O veredito segue o limite em vigor, então o mesmo score aparece como legitimate com um limite e como bad bot com um limite menor. Logs dá as condições de cada um, e Real-Time Metrics mostra os quatro juntos em gráficos. |
| colisão | Dois usuários ou dispositivos distintos que compartilham um fingerprint, de modo que Bot Manager os pontua como uma única identidade. Com o argumento engine_version definido como 2, Bot Manager deriva o fingerprint com um método JA4H que produz menos colisões que a versão 1. Argumentos compara as duas versões. |
| comentário | Uma nota escrita depois de # no fim de um item de uma lista ip_cidr, armazenada com o item e sempre por último na linha, depois de qualquer data de expiração. Uma linha que começa com # não é uma linha desativada: a API a recusa como um item inválido com 22005 Invalid IP CIDR. Listas dos tipos asn e countries recusam comentários, e Network Lists documenta a sintaxe completa do item. |
| comportamento | A ação que uma regra aplica a uma requisição quando os critérios dela correspondem a essa requisição. Um firewall oferece seis: Deny (403 Forbidden), Drop (Close Without Response), Set Rate Limit e Set Custom Response não precisam de nenhum produto, Set WAF precisa de WAF e Run Function precisa de Functions. Somente Set WAF e Run Function podem ser seguidos de outro comportamento na mesma regra; Rules Engine para Firewall documenta cada um. |
| condição | No WAF, a parte de uma requisição a que uma exceção corresponde: uma match zone e, para uma zona específica, o nome ou o valor a que ela se aplica. O campo no Azion Console é Condition, e a API recebe conditions como um array com pelo menos uma entrada; Exceções lista todas as opções. Em uma regra de firewall, as condições são os critérios da regra. |
| critério | Uma condição que uma regra testa: uma variável como ${request_uri}, um operador de comparação e um argumento, quando o operador recebe um. Algumas variáveis precisam de um produto: ${network} precisa de Network Shield, e as sete variáveis de cabeçalho, ${request_args} e ${request_method} precisam de WAF. Rules Engine para Firewall lista todas as variáveis e como os critérios se combinam com and e or. |
| critério Network | O critério do Rules Engine para Firewall que compara o endereço IP do cliente de uma requisição com uma network list: Network no Azion Console e ${network} na API. É o único critério que Network Shield acrescenta, então, enquanto Network Shield está desativado, Azion Console mostra Network - required Network Shield e a API responde 25047 Missing Required Modules. O argumento dele é o ID da lista como um inteiro JSON, e uma string falha com 25042 Invalid Operator Argument Type. |
| Custom Allowed Rules | Um nome descontinuado das exceções de WAF, que não aparece em nenhuma interface da Azion. A aba do Azion Console diz Allowed Rules, e a API e a CLI chamam o objeto de exceção. |
| data de expiração | A data em que um item de uma lista ip_cidr expira, anotada no próprio item: --LT e uma data e hora em UTC no formato YYYY-MM-DDTHH:MM:SSZ, como em 192.0.2.2 --LT2030-01-01T00:00:00Z. A Azion só a verifica quando você grava os itens da lista, então um item com data passada é descartado nesse momento, e um item cuja data passa depois continua correspondendo até que você grave os itens de novo. A ajuda do Console a chama de expiration date, e Network Lists documenta a sintaxe dela. |
| DDoS Protection | A mitigação de ataques de negação de serviço distribuída (DDoS) que todo firewall executa, mostrada na seção Modules como DDoS Protection Unmetered e marcada com Automatically enabled in all accounts. O switch dela não pode ser desativado, e a API informa modules.ddos_protection.enabled como true. DDoS Protection a documenta. |
| Debug Rules | A seção de Main Settings que registra em log as regras do Rules Engine que cada requisição executou, debug na API e desativada quando você cria um firewall. Com o switch Active ativado, as regras executadas aparecem no campo $traceback em Data Stream e em Real-Time Events, e na variável $stacktrace da GraphQL API. Depure regras criadas com Rules Engine mostra como lê-las. |
| does not match | O rótulo, no Azion Console, do operador de comparação que é verdadeiro quando um valor não corresponde a uma expressão regular ou, no critério Network, quando o endereço IP do cliente não tem correspondência na network list, caso em que ele envia is_not_in_list. Com o comportamento deny no critério Network, ele transforma a lista em uma allowlist. Rules Engine para Firewall lista os operadores que cada variável aceita. |
| exceção | Uma entrada em um rule set que isenta parte de uma requisição de uma regra interna do WAF, ou de todas elas, para que um falso positivo deixe de ser bloqueado. Azion Console a chama de allowed rule, e a API e a CLI a chamam de exceção. Exceções documenta o ID da regra, as condições e o operador que ela carrega. |
| falso positivo | Uma requisição legítima que alcança o limite de uma família de ameaças e é tratada como um ataque. Tuning é onde você encontra um, e uma exceção o elimina. Um falso negativo é o inverso, um ataque cujo score não alcança o limite, e aumentar um nível de sensibilidade troca um pelo outro. |
| família de ameaças | Uma das oito classes de ataque que um rule set do WAF pontua, cada uma com o próprio nível de sensibilidade. Elas cobrem tipos de ataque como SQL injection, cross-site scripting e directory traversal. Rule sets nomeia as oito e o que cada uma detecta. |
| fase | O estágio de uma requisição em que as regras são executadas. Um firewall tem um, a fase de requisição, então toda regra que ele executa é uma regra de requisição, mantida em request_rules na API. Uma aplicação acrescenta uma fase de resposta, e Como Firewall funciona mostra onde uma função em um firewall é executada. |
| fingerprint | O identificador que Bot Manager deriva para o cliente por trás de uma requisição, a partir do que a requisição e a sessão do dispositivo carregam, como o endereço IP e o cabeçalho User-Agent. Ele liga entre si as requisições posteriores de um mesmo dispositivo. Bot Manager o reporta no campo de log azion_fingerprint, e Bot Manager Lite em fingerprint, como quatro segmentos separados por sublinhado; Logs documenta os dois. |
| firewall | Uma instância de Firewall, o recurso da plataforma que inspeciona toda requisição que um workload recebe antes da aplicação e executa as regras dele sobre essa requisição. Um workload seleciona o firewall no campo Firewall das Deployment Settings dele, strategy.attributes.firewall na API, e um firewall não carrega domínios. Firewall documenta o recurso e os produtos executados nele. |
| global network list | O nome que a API dá a uma lista mantida pela Azion, presente no erro 22004 Cannot Change Global Network List que responde a qualquer gravação em uma delas. Para as listas que a Azion mantém, consulte Network Lists. |
| ID da regra | O identificador de uma regra interna do WAF, que uma exceção indica para limitar o escopo dela a essa regra. 0 significa todas as regras e é o padrão. A API aceita 63 IDs, listados em Rule sets, e Azion Console oferece 62 deles, omitindo 1314. |
| instância de função | O objeto que vincula uma função a um firewall junto com os argumentos com que ela é executada, listado no Azion Console na aba Functions Instances. A função precisa ser criada para o ambiente de execução firewall, e uma regra com o comportamento Run Function invoca a instância, que é como Bot Manager é executado. Instâncias de função no Firewall documenta o objeto. |
| item | Uma entrada de uma network list: um endereço IP ou intervalo CIDR, um ASN ou um código de país, conforme o tipo da lista. Duplicatas exatas são removidas sem aviso, enquanto notações equivalentes, como 192.0.2.80 e 192.0.2.80/32, são mantidas. Network Lists documenta o formato que cada tipo aceita. |
| limite (threshold) | O score a partir do qual um produto age sobre uma requisição. No WAF, o nível de sensibilidade de uma família de ameaças o fixa, e uma sensibilidade maior define um limite menor, conforme descreve Como Firewall funciona. No Bot Manager, o argumento threshold o define: com um score igual ou maior, a instância executa a action, que Argumentos lista, e, com um score menor, a requisição segue para a sua aplicação. |
| lista ASN | Uma network list do tipo asn, ASN no Azion Console, que corresponde a uma requisição pelo Autonomous System Number (ASN) a que pertence o endereço IP do cliente dela. Um ASN identifica um grupo de redes IP que um ou mais operadores gerenciam sob uma única política de roteamento, clara e exclusiva. A API aceita somente dígitos, como 64496, e o formulário do Console também aceita um prefixo AS; Network Lists compara os três tipos. |
| lista de países | Uma network list do tipo countries, Countries no Azion Console, que corresponde a uma requisição pelo país que a Azion resolve a partir do endereço IP do cliente dela. A API aceita códigos ISO 3166-1 alpha-2 de duas letras maiúsculas, como BR, e o formulário do Console seleciona países pelo nome. Uma blocklist desse tipo bloqueia requisições por país, a tarefa conhecida como geoblocking; Network Lists compara os três tipos. |
| lista IP/CIDR | Uma network list do tipo ip_cidr, IP/CIDR no Azion Console, que contém endereços IPv4 e IPv6 e intervalos CIDR como 198.51.100.0/24. Uma regra corresponde a uma requisição quando o endereço IP do cliente dela está dentro de uma das entradas. É o único tipo cujos itens aceitam uma data de expiração e um comentário, e Network Lists compara os três tipos. |
| lista mantida pela Azion | Uma network list que a Azion cria e mantém atualizada, como Azion IP Tor Exit Nodes. Uma regra a referencia como qualquer outra network list, mas qualquer gravação nela falha com 22004 Cannot Change Global Network List. Network Lists relaciona essas listas, e as contas com Origin Shield também recebem Azion Origin Shield, que contém os prefixos IPv4 e IPv6 que a infraestrutura da Azion usa. |
| log tag | O identificador que uma instância carimba nas linhas de report que escreve, para você separar os registros de uma instância dos de outra em Real-Time Events. O argumento log_tag o define, como Argumentos documenta. Bot Manager Lite o grava no prefixo da linha, [Bot-Protection][<log_tag>], e Bot Manager o grava como um campo log_tag. |
| Logging | O modo do WAF que pontua uma requisição e registra a correspondência sem bloqueá-la, logging na API e o outro modo que o comportamento Set WAF aceita. A API recusa learning com 10039, mas outras superfícies mantêm esse nome: Real-Time Events informa o estado em wafLearning, rotulado WAF Learning, Data Stream em waf_learning, e azion.config.js recebe wafMode definido como learning. Como Firewall funciona compara os dois modos. |
| Main Settings | A aba de um firewall que guarda as configurações dele em quatro seções: General, para o nome, Modules, Debug Rules e Status. Ela não guarda domínios, porque um workload seleciona o firewall pelo deployment dele. Defina as configurações principais de um firewall cobre cada seção. |
| match target | O nome que outras plataformas dão às requisições a que uma política de segurança se aplica. Um firewall o define em dois lugares: os workloads cujo deployment nomeia o firewall e os critérios de cada regra. Um rule set de WAF não carrega domínio nem caminho e pontua as requisições que os critérios de uma regra entregam a ele, como Como Firewall funciona descreve. |
| match zone | A parte de uma requisição que uma condição do WAF inspeciona, como o valor de uma query string, o nome de um cabeçalho ou o corpo bruto, entre 15 no total. Azion Console seleciona uma pelo campo Condition, e não por um controle chamado match zone, e a API a recebe como conditions[].match. Exceções lista as 15. |
| matches | O rótulo, no Azion Console, do operador de comparação que testa um valor contra uma expressão regular ou, no critério Network, o endereço IP do cliente contra uma network list, caso em que ele envia is_in_list. Com o comportamento deny no critério Network, é assim que uma blocklist funciona. Na API, o próprio matches é recusado em ${network} com 25039 Invalid Operator, e Rules Engine para Firewall lista os operadores que cada variável aceita. |
modules | O objeto da API que carrega os quatro switches de um firewall: ddos_protection, functions, network_protection e waf, cada um com um valor enabled. Azion Console o mostra como a seção Modules de Main Settings. Bot Manager não tem chave nele porque é executado como uma instância de função, e Firewall descreve o que cada switch ativa. |
| network list | Um objeto que contém itens de um único tipo, fixado quando você o cria: uma lista IP/CIDR, uma lista ASN ou uma lista de países. Uma regra a referencia pelo ID por meio do critério Network, e uma lista pode servir a muitas regras e firewalls, então uma alteração nos itens dela muda aquilo a que cada um deles corresponde. Network Lists documenta os campos dela. |
| Network Lists | A funcionalidade, e a página do Azion Console de mesmo nome, onde você cria e gerencia network lists, servida na API em /v4/workspace/network_lists. Network Lists guarda as listas, e Network Shield é o que permite que uma regra de firewall compare requisições com elas. Para campos, tipos e erros, consulte Network Lists. |
| Network Shield | O produto que você ativa para um firewall para que as regras dele possam comparar requisições com network lists por meio do critério Network. Ele vem ativado quando você cria um firewall e, enquanto uma regra usa ${network}, não pode ser desativado: a API responde 24005 Cannot Disable Firewall Network Protection Module. O switch dele é Network Shield na seção Modules de Main Settings; Firewall o descreve, e Preços traz a disponibilidade dele por plano. |
network_protection | O nome que a API dá ao Network Shield em um firewall: modules.network_protection.enabled no corpo de uma requisição a /v4/workspace/firewalls, true por padrão. O erro 25047 chama a mesma configuração de network_protection_enabled. Firewall descreve o produto. |
| nível de sensibilidade | A configuração que fixa o limite de uma família de ameaças, com cinco valores, de highest a lowest, e padrão medium. Uma sensibilidade maior define um limite menor, então WAF bloqueia mais requisições. Rule sets traz o score em que cada nível bloqueia. |
| Operator | O campo da exceção de WAF que decide como a exceção compara as strings dela: regex ou contains, com contains como padrão. Ele rege ao mesmo tempo o path da exceção e o nome ou o valor da condição dela, e Azion Console não tem um switch de regex separado. Exceções o documenta com os outros campos. |
| política de segurança | As decisões sobre quais requisições podem chegar a uma aplicação, que o Firewall reúne em um firewall: as suas regras, as suas instâncias de função e os interruptores dos seus produtos. Workloads que seguem a mesma política de segurança podem compartilhar um firewall nomeando-o nos seus deployments, então a política é escrita uma vez. Boas práticas de Firewall pondera o custo desse compartilhamento. |
| propagação | O tempo que uma alteração salva leva para chegar à infraestrutura distribuída da Azion, durante o qual as respostas alternam entre a configuração anterior e a que você salvou. Uma alteração nos itens de uma network list se propaga mais rápido que uma regra que você adiciona. Como Firewall funciona traz o tempo de propagação de cada uma. |
| regra | Uma entrada no Rules Engine de um firewall que executa os comportamentos dela em toda requisição a que os critérios dela correspondem. Um firewall avalia as regras em ordem, e um comportamento como Deny (403 Forbidden) encerra a avaliação para aquela requisição. Cada regra pertence a um firewall, em /v4/workspace/firewalls/<firewall-id>/request_rules na API; Rules Engine para Firewall lista os campos dela. |
| regra estática | Uma verificação que Bot Manager executa sobre os atributos de uma única requisição, como os cabeçalhos e os metadados, sem referência ao tráfego anterior. Cada regra a que uma requisição corresponde aumenta o score dela. Bot Manager Lite publica as regras que essa edição executa e o score que cada uma soma. |
| Reputation Intelligence | A verificação que aumenta o score de uma requisição quando o endereço IP dela está em uma network list de reputação. Bot Manager verifica por padrão as Network Lists gerenciadas pela Azion na conta, e Bot Manager Lite executa a verificação como regra 14 contra as listas indicadas em reputation_network_lists, que fica vazio por padrão. Também é um valor de bot_category, listado em Logs. |
| rule set | O objeto do WAF que carrega as oito famílias de ameaças e o nível de sensibilidade escolhido para cada uma, listado no Azion Console em WAF Rules. Um rule set não detecta nada sozinho: uma regra de firewall com o comportamento Set WAF o aplica ao tráfego. Rule sets documenta os campos dele. |
| Rules Engine para Firewall | A funcionalidade de um firewall que guarda as regras dele e as executa em ordem em toda requisição que o firewall recebe. Azion Console a mostra como a aba Rules Engine de um firewall, onde cada regra combina critérios com os comportamentos que eles acionam. Rules Engine para Firewall documenta todos os critérios e comportamentos. |
| ruleset | O nome que outras plataformas dão a um conjunto gerenciado de regras de WAF, que o WAF chama de rule set. Um ruleset gerenciado se transfere no mesmo formato: as suas categorias são as oito famílias de ameaças, e o seu rigor é o nível de sensibilidade de cada uma. As regras individuais ficam com a plataforma, como Como Firewall funciona descreve. |
| Run Function | O comportamento do Rules Engine para Firewall que invoca uma instância de função nas requisições a que uma regra corresponde, run_function na API, com no máximo um por regra. Ele precisa do switch Functions em Modules, que vem ativado quando você cria o firewall pela API, pela CLI ou pela página Create Firewall. Rules Engine para Firewall o documenta. |
| score | Um número que um produto calcula para uma requisição e compara com um limite. WAF mantém um por família de ameaças, aumentado por cada nova evidência dessa ameaça, e no modo Blocking recusa uma requisição cujo score alcança o limite da família, conforme descreve Como Firewall funciona. Bot Manager mantém um total, aumentado por cada regra estática correspondida e, fora do Bot Manager Lite, pelo score dinâmico, e executa a action da instância quando o total alcança o limite, conforme descreve Como Firewall funciona. |
| score dinâmico | A parte de um score que Bot Manager deriva do histórico de comportamento de um fingerprint, medida contra o padrão geral de tráfego do host. Bot Manager Lite executa somente regras estáticas, então o score dele não tem parte dinâmica. Como Firewall funciona descreve o modelo. |
| Set WAF | O comportamento do Rules Engine para Firewall que aplica um rule set às requisições a que uma regra corresponde, junto com o modo em que ele é executado, set_waf na API. Uma regra carrega no máximo um, e Azion Console só o oferece enquanto WAF está ativado para o firewall. Sem ele, um rule set nunca é executado; Rules Engine para Firewall documenta os campos dele. |
| Tuning | A aba de um rule set do WAF que lista as requisições a que cada regra interna correspondeu em uma janela de até os últimos 3 dias, agrupadas por ID da regra. Uma consulta precisa de um domínio e pode ser filtrada por intervalo de tempo, network list, endereço IP e país, e More Details filtra ainda mais as ocorrências de uma regra por caminho. Os registros selecionados viram allowed rules em lote, conforme documenta Exceções. |
| under evaluation | A classificação que Bot Manager registra quando não identificou um bot e ainda não tem dados de fingerprint suficientes para descartar um ataque. Consolidar os dados de um fingerprint leva até 15 minutos, e um fingerprint não visto por 15 minutos ou mais volta a esse estado. Logs cobre as quatro classificações. |
| WAF | Web Application Firewall, o produto que pontua cada requisição contra oito famílias de ameaças e, no modo Blocking, recusa uma requisição cujo score alcança um limite. Você o ativa por firewall com o switch Web Application Firewall em Modules, modules.waf.enabled na API, e ele vem desativado quando você cria um firewall. Até que ele esteja ativado no firewall por onde uma requisição passa, nenhum rule set é executado; Firewall o descreve. |