Como atualizar seu Edge Firewall
Neste documento, daremos ênfase aos recursos que vinham sendo usados nas versões deprecated, mostrando como trazê-los para a versão mais recente. Para saber mais sobre novos recursos e como utilizá-los, consulte a página do produto e documentações.
Rule Sets deprecated do Edge Firewall mostram o banner: This Edge Firewall rule set is deprecated. Please upgrade to the new version.
1. O que mudou?
Até agora, o uso de uma Rule Set do Edge Firewall ou WAF se dava através da ativação dos módulos Edge Firewall e Web Application Firewall na aba Main Settings de cada Edge Application e posterior utilização dos Behaviors Set Edge Firewall Rule Set e Set WAF Rule Set no Rules Engine da Edge Application.
O Edge Firewall tornou-se um produto independente que concentra todas funcionalidades de segurança: DDoS Protection, Network Layer Protection, Web Application Firewall e Edge Functions.
Atenção, para atualizar sua versão do Edge Firewall é necessário estar com a última versão do produto Edge Application.
2. Transferindo as suas Rule Sets para a versão mais recente do Edge Firewall
Para usar o Azion Edge Firewall mais recente, siga os passos abaixo, cada seção indica em detalhes como cada funcionalidade é construída usando os novos módulos, Network Lists e Rules Engine.
Passo 1 - Criando novas rule sets no Edge Firewall
O primeiro passo para criar uma Rule Set e criar novas regras com base nas regras pré existentes. Durante o processo vamos explicar como cada uma das funcionalidades é configurada na versão recente:
Criar Rule Set do Edge Firewall:
- Acesse o Real-Time Manager, entre no menu Products no canto superior esquerdo, em SECURE selecione Edge Firewall. Você também pode clicar diretamente em Edge Firewall na página Getting started.
- Adicione um Edge Firewall clicando em Add a Rule Set ou edite um já criado.
- Siga os passos abaixo de acordo com a funcionalidade:
Referrer Blocking
Se você usava Referer Block em sua rule set deprecated, na nova rule set:
- Habilite o módulo Web Application Firewall.
- Em seguida, siga na Aba Rules Engine e clique em New Rule. Em Criteria, selecione Header Referer.
- Adicione o domínio da Rule Set antiga com a condição Header Referer, utilizando o comparador does not match.
- Para cada domínio em Accepted Domains da Rule Set antiga, adicione uma regra AND repetindo o passo 3.
- Em Behavior, selecione o Behavior Deny 403.
Geo Blocking
Se você usava Geo Blocking em sua rule set deprecated, na nova rule set:
- Acesse o Real-Time Manager, entre no menu Libraries e selecione Network Lists.
- Clique em Add para adicionar ou editar uma Network List.
- Na opção Type, selecione Countries.
- Copie a lista de países da rule set deprecated para a Network Lists.
- Em Edge Firewall, habilite o módulo Network Layer Protection.
- Na aba Rules Engine, crie uma nova Rule e selecione o Criteria: Network.
- Incluir o operador lógico, por exemplo, se for Match para Blacklist, ou Does not Match para Whitelist.
- Após, selecione a Network List do tipo Country criada nos passos 3 e 4.
- Em Behavior, selecione o Behavior Deny 403.
Secure Token
Se você usava Secure Token em sua rule set deprecated, na nova rule set:
- Habilite o módulo Edge Functions.
- Na aba Functions, clique em Add function para instanciar uma Edge Function de Secure Token.
- Preencha as informações e utilize o editor para customizar Args da Função para definir a secret que será utilizada para composição do hash.
- Na aba Rules Engine defina o Criteria para condicionar o uso da Edge Function.
- Em Behavior selecione Run Function e selecione a Edge Function e escolha a Function Secure Token instanciada nos passos 2 e 3.
IP Blocking
Se você usava IP Blocking em sua rule set deprecated, na nova rule set:
- Acesse o Real-Time Manager, entre no menu Libraries e selecione Network Lists.
- Adicione ou Edite uma Network List.
- Na opção Type, selecione IP/CIDR.
- Copie a lista de países da rule set deprecated para sua Network Lists.
- Em Edge Firewall, habilite o módulo Network Layer Protection.
- Na aba RuleS Engine, crie uma nova Rule e selecione o Criteria: Network.
- Incluir o operador lógico, por exemplo, se for Match é Blacklist, se for Does not Match equivale a Whitelist.
- Após, selecione a Network List do tipo IP/CIDR criada nos passos 3 e 4.
- Em Behavior, selecione o Behavior Deny 403.
Rate Limiting
Se você usava Rate Limiting em sua rule set deprecated, na nova rule set:
- Selecione a Aba Rules Engine.
- Em seguida, defina uma Criteria para sua Rule Set.
- Em Behavior, selecione Set Rate Limit.
- Defina o número de requisições por segundo em Average Rate Limit.
- Configure para Client IP Address ou Global.
- Após, defina o Maximum burst size.
Associação de Domains à nova Rule Set
Após efetuar as configurações, associe um ou mais domains à nova Rule Set
- Edite a nova Rule Set do Edge Firewall.
- Em Main Settings, na seção Domains, selecione domains que deseja associar à Rule Set.
- Salve para aplicar a configuração.
Associação de WAF Rule Set
Após efetuar as configurações, associe seus WAF Rule Sets à nova Rule Set. WAF Rule Sets são usados da mesma forma, porém, passam do Edge Application para o Rules Engine do Edge Firewall:
- Edite a nova Rule Set do Edge Firewall.
- Habilite o módulo Web Application Firewall.
- Na aba Rules Engine adicione ou edite uma Rule.
- Na Rule, defina o Criteria para condicionar o uso da WAF Rule Set.
- Em Behavior selecione Set WAF Rule Set e escolha um WAF Rule Set.
- Salve para aplicar a configuração.
Passo 2 - Removendo as regras de Edge Firewall no Edge Application
Depois de criar e aplicar as Rule Sets da versão mais recente do Edge Firewall para seu domínio, remova as Rules em Edge Application:
- Acesse o Real-Time Manager, entre no menu Products no canto superior esquerdo e em BUILD selecione Edge Applications.
- Edite uma Edge Application com configuração de Edge Firewall.
- Entre na aba Rules Engine e identifique as Rules Sets com Behaviors Set Edge Firewall ou Set WAF Rule Set.
- Agora basta remover o Behavior de Edge Firewall.
- Em seguida, confirme a remoção clicando em Delete e sua regra já estará excluída.
3. Leia também
Não encontrou o que procurava? Abra um ticket.