Aplicações web expostas à Internet enfrentam ameaças como ataques DDoS, injeção de SQL, cross-site scripting, requisições HTTP maliciosas e ataques de força bruta SSH. Ativar o Web Application Firewall (WAF) em uma instância do Application Load Balancer (ALB) adiciona inspeção profunda e ciente de protocolo em vários protocolos HTTP e formatos de codificação.
Para conhecer os benefícios das instâncias ALB com WAF habilitado, consulte Benefits of WAF-enabled ALB instances. Para obter uma introdução ao WAF, consulte What is WAF?.
Ativar o WAF altera o faturamento do seu ALB. Para detalhes sobre preços, consulte ALB billing rules.
Pré-requisitos
Antes de começar, verifique se você tem:
O controlador ALB Ingress instalado no cluster. Para mais informações, consulte Gerencie o controlador ALB Ingress.
Permissões de cluster concedidas ao controlador ALB Ingress, caso utilize um cluster dedicado ACK. Para mais informações, consulte Authorize an ACK dedicated cluster to access the ALB Ingress controller.
Um cliente kubectl conectado ao cluster ACK. Para mais informações, consulte Obtain the kubeconfig file of a cluster and use kubectl to connect to the cluster.
Ative ou desative a proteção WAF
Defina o campo edition no AlbConfig para controlar a proteção WAF. Aplique essa alteração ao criar uma nova instância ALB ou atualizar uma existente.
|
**Valor de |
Proteção WAF |
|
|
Ativada |
|
|
Desativada |
Não é possível alterar o campo edition de uma instância ALB reutilizada.
Console
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do cluster. No painel de navegação à esquerda, clique em .
Na caixa de pesquisa da aba Resource Objects, pesquise por AlbConfig e clique em AlbConfig nos resultados.
No painel AlbConfig, localize o recurso AlbConfig a ser modificado (
albpor padrão) e clique em Edit YAML na coluna Actions.-
Adicione o campo
editionconforme abaixo e clique em OK.spec: config: addressAllocatedMode: Fixed addressType: Internet edition: StandardWithWaf # Set to Standard to downgrade to the Standard edition. zoneMappings: - vSwitchId: <YOUR_VSWITCHID> - vSwitchId: <YOUR_VSWITCHID>
kubectl
-
Abra o AlbConfig para edição:
kubectl edit albconfig <Albconfig_Name> -
Configure o campo
editionconforme abaixo e salve o arquivo.apiVersion: alibabacloud.com/v1 kind: AlbConfig metadata: name: alb spec: config: addressType: Internet edition: StandardWithWaf # Enable WAF protection. Set to Standard to disable. zoneMappings: #...
Para interromper totalmente o uso do WAF, exclua o campo edition e sua configuração associada, em vez de defini-lo como Standard.
Perguntas frequentes
Por que minha instância ALB reverteu da edição com WAF para a edição Standard?
Causa: Se você ativar a proteção WAF para a instância ALB pelo console do WAF, o controlador ALB Ingress detectará, durante uma reconciliação subsequente, que a edição real da instância difere do campo edition declarado no AlbConfig. Caso o AlbConfig não especifique explicitamente edition: StandardWithWaf, o controlador restaurará a instância para a edição Standard padrão e reverterá a proteção WAF.
Solução: Declare a proteção WAF no AlbConfig, não no console do WAF. Ao criar ou modificar uma instância ALB, defina explicitamente o campo edition como StandardWithWaf.
Próximos passos
Para controlar o acesso com base em endereços IP de origem, consulte Use AlbConfigs to add and modify ACL rules.
Para autenticar identidades de clientes com TLS mútuo, consulte Use HTTPS mutual authentication to enhance security.