Libere os IPs da Azion na sua origem
Encontre a network list Azion Origin Shield no Azion Console, na CLI ou na API e faça a sua origem aceitar tráfego apenas dos prefixos dela.
Você pode ler os ranges de IP da Azion pelo Azion Console, pela Azion CLI ou pela API e liberar apenas eles na sua origem. Para permitir ou negar endereços de cliente em uma regra de firewall da Azion, e não na sua origem, consulte Bloqueie requisições por IP, ASN ou país.
Quando a sua aplicação roda atrás da Azion, as requisições chegam à sua origem a partir da infraestrutura distribuída da Azion, e não dos usuários finais. Um firewall filtra as requisições que passam pela Azion. Uma origem que aceita conexões apenas dos endereços da Azion também recusa as requisições que tentam alcançá-la contornando esse firewall.
A Azion publica esses endereços como Azion Origin Shield, uma network list com todos os prefixos IPv4 e IPv6 que a infraestrutura da Azion usa para se conectar às origens. A Azion mantém a lista, e as contas com Origin Shield a recebem. No Network Shield, uma regra de firewall compara as requisições com uma network list. Esta lista funciona fora da Azion: o próprio firewall da sua origem lê os prefixos dela, e nenhuma regra da Azion participa.
Selecione uma interface. Os pré-requisitos e as etapas que encontram a lista mudam para a interface que você selecionar.
Pré-requisitos
- Origin Shield ativo na sua conta. Origin Shield é ativado quando Origin IP ACL está habilitado em pelo menos um connector da sua conta. Para mais informações, consulte Origin Shield.
- A permissão View Network Lists, que permite visualizar network lists sem alterá-las. Para mais informações, consulte Network Lists.
- Acesso ao firewall que protege o seu servidor de origem e que recebe a allowlist.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Encontre a lista Azion Origin Shield
A lista Azion Origin Shield aparece apenas nas contas com Origin Shield, ao lado das network lists que você cria. Ela é uma lista IP/CIDR, então cada um dos itens dela é um prefixo IPv4 ou IPv6.
Para encontrar a lista no Azion Console:
Acesse Azion Console > Edge Libraries > Network Lists.
Selecione a lista chamada Azion Origin Shield. Quando a conta guarda muitas listas, o filtro Name restringe a tabela.
No campo List, copie todas as linhas. Cada linha guarda um prefixo.
Você tem os prefixos que o firewall da sua origem libera em Libere os ranges na sua origem.
Libere os ranges na sua origem
O firewall da sua origem aplica esta allowlist, e não uma regra de firewall da Azion. Ele filtra cada conexão pelo endereço de quem a abre, nas camadas 3 e 4, para que apenas os servidores da Azion possam se conectar à origem. A lista traz prefixos IPv6 de todos os data centers da Azion ao lado dos prefixos IPv4. A allowlist precisa aceitar as duas famílias de endereços e guardar todos os itens da lista.
Para restringir a sua origem aos ranges da Azion:
No firewall da sua origem, permita o tráfego de entrada de cada prefixo IPv4 e IPv6 que você copiou.
Negue o tráfego de entrada de todos os outros endereços. Faça essa alteração apenas depois que todos os prefixos estiverem liberados, ou as requisições da Azion serão recusadas até que a allowlist esteja completa.
Apenas a infraestrutura da Azion consegue se conectar à sua origem, e um cliente que se conecta diretamente ao endereço da origem é bloqueado. O tráfego que chega à origem sem passar pela Azion, como o seu próprio acesso administrativo, também é bloqueado, a menos que você o libere separadamente.
Use os mesmos prefixos em qualquer ponto em que a configuração da sua origem nomeie os endereços da Azion, por exemplo a diretiva set_real_ip_from do Nginx ou um firewall de nuvem como AWS ELB.
Mantenha a allowlist atualizada
A Azion atualiza os prefixos da Azion Origin Shield, e a lista pode mudar com frequência. A allowlist na sua origem é uma cópia, e mantê-la alinhada com a lista é responsabilidade sua. A Azion envia um e-mail às contas com Origin Shield a cada alteração da lista, e os servidores por trás dos prefixos que ela adiciona entram em produção 7 dias depois que ela publica a lista. Para mais informações sobre o anúncio e o histórico de alterações, consulte Origin Shield e a entrada Origin Shield dos Termos de Serviço.
Para automatizar a atualização, execute esta leitura de forma agendada e substitua a allowlist na sua origem pelos prefixos que ela retorna. Substitua [TOKEN VALUE] pelo seu personal token e <network-list-id> pelo ID da lista Azion Origin Shield:
A chamada responde 200, e data.items guarda os prefixos da lista. Um agendamento com intervalo menor que 7 dias captura cada prefixo adicionado antes que os servidores dele entrem em produção. Pela Azion CLI, azion describe network-list --network-list-id <network-list-id> --format json imprime a mesma lista, com os prefixos em items.