Primeiros passos com Network Shield
Crie uma network list com o seu próprio endereço IP, negue-a em um caminho de teste com uma regra de firewall e confirme que a requisição é recusada.
Este guia orienta você a bloquear a sua primeira requisição com uma network list no Network Shield.
- Crie uma network list que guarda o seu próprio endereço IP público.
- Negue essa lista em um caminho de teste com uma regra de firewall.
- Envie uma requisição para o caminho de teste e leia a recusa.
Quatro objetos participam do bloqueio, e cada um se liga ao seguinte:
- Uma network list guarda os endereços a comparar. Neste guia, ela guarda o seu próprio endereço IP público.
- Uma regra no Rules Engine de um firewall compara a requisição com essa lista pelo critério Network e nega a requisição. Um segundo critério limita a regra ao caminho
/network-shield-test, para que o restante da sua aplicação continue respondendo a você. - O firewall carrega a regra e precisa ter Network Shield ativado. Um firewall tem Network Shield ativado por padrão.
- O workload que atende a sua aplicação está vinculado a esse firewall, então as requisições dele passam pela regra.
Uma network list não bloqueia nada por conta própria. Enquanto nenhuma regra em um firewall vinculado a um workload a referenciar, a lista não corresponde a nenhuma requisição.
Selecione uma interface para este guia. Os pré-requisitos e cada etapa mudam para a interface que você selecionar.
Pré-requisitos
- Uma conta Azion. Para criar uma, consulte Como criar uma conta na Azion.
- Um workload que atende a sua aplicação e está vinculado a um firewall. Para vincular um, consulte Vincule um firewall a um workload.
- Network Shield ativado para esse firewall, que é o padrão. Para conferir a configuração, consulte Defina as configurações principais de um firewall.
- As permissões Edit Network Lists e Edit Firewall. Para mais informações, consulte Network Lists.
- O seu endereço IPv4 público, de onde partem as suas requisições ao workload.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Crie a network list
Uma network list guarda os itens que uma regra compara, e o tipo da lista define que espécie de item eles são. A lista desta etapa tem o tipo ip_cidr, IP/CIDR no Azion Console. Ela guarda um item: o seu endereço IPv4 público com o prefixo /32, que cobre apenas esse endereço. O tipo de uma lista nunca muda depois da criação.
Para criar a lista no Azion Console:
Acesse Azion Console > Edge Libraries > Network Lists.
Selecione Network List.
Na seção General, informe um Name. Por exemplo: network-shield-quickstart.
Na seção Network List Settings, selecione IP/CIDR. O formulário abre com ASN selecionado.
No campo List, informe <your-ip>/32, com o seu endereço IPv4 público no lugar de <your-ip>.
Selecione Save.
Azion Console exibe a mensagem Your network list has been created. A lista aparece em Network Lists, com IP/CIDR na coluna List Type.
Negue a lista em um caminho de teste
Uma regra do Rules Engine para Firewall executa o seu comportamento apenas quando os seus critérios são verdadeiros. A regra desta etapa une dois critérios com and em um bloco, então os dois precisam ser verdadeiros. O critério Network corresponde aos endereços da sua lista, e um critério Request Uri corresponde aos caminhos que começam com /network-shield-test. O behavior Deny (403 Forbidden) então recusa a requisição.
O caminho de teste é como este guia testa um bloqueio sem recusar tráfego real. A regra nega apenas as requisições do seu endereço para /network-shield-test e deixa passar todas as outras.
Para criar a regra no Azion Console:
Acesse Azion Console > Secure > Firewalls e selecione o firewall.
Selecione Rule. O drawer Create Rule abre.
Na seção General, informe um Name. Por exemplo: Deny my address on the test path.
Na seção Criteria, selecione a variável Network e o operador matches.
Se a variável aparecer como Network - required Network Shield, o firewall está com Network Shield desativado. A variável fica selecionável depois que você ativa Network Shield em Main Settings e salva.
No dropdown Select a Network, selecione a lista que você criou. Por exemplo: network-shield-quickstart.
Para adicionar uma condição que também precisa ser verdadeira, selecione And.
Na condição adicionada, selecione a variável Request Uri e o operador starts with, e informe /network-shield-test.
Na seção Behaviors, selecione Deny (403 Forbidden).
Selecione Save.
Azion Console exibe a mensagem Rule successfully created. A regra aparece na aba Rules Engine, com Active na coluna Status.
Verifique que a requisição é negada
A verificação é a mesma qualquer que seja a interface que criou a regra. O seu workload responde no domínio de workload dele, que termina em .map.azionedge.net. Os comandos o escrevem como <your-workload-domain>.
Uma regra que você adiciona leva vários minutos para entrar em vigor em toda a infraestrutura distribuída da Azion. Até lá, o caminho de teste responde como qualquer outro caminho. Espere e envie a requisição de novo. Para mais informações, consulte Como Firewall funciona.
Envie uma requisição para o caminho de teste. A flag -4 a envia por IPv4, a família de endereços do item da sua lista:
O firewall nega a requisição:
O body é a página de erro padrão da Azion, encabeçada por Forbidden. A linha Your IP mostra o endereço que o firewall comparou com a lista, que é o seu. Nenhum header nomeia o firewall, a regra ou a lista. O header x-azion-request-id identifica a requisição. Para buscar a requisição nos logs, consulte Real-Time Events.
Envie a mesma requisição para outro caminho do workload:
O firewall deixa a requisição passar, e a sua aplicação a responde:
A sua aplicação decide esse status. Uma aplicação que não serve conteúdo responde 204. O que importa é que a resposta não é a página de erro 403.
Network Shield agora nega o seu endereço em /network-shield-test, e todos os outros caminhos continuam respondendo a você.