O plug-in waf utiliza um mecanismo de regras baseado no ModSecurity para bloquear requisições suspeitas. Ele é compatível com o OWASP ModSecurity Core Rule Set (CRS) e fornece proteção básica a sites.
O plug-in waf utiliza regras ModSecurity de código aberto. As regras padrão são estáticas e não identificam os riscos de segurança mais recentes nem atualize o conjunto de regras em tempo real. Para proteção mais robusta, ative a proteção do Web Application Firewall (WAF) para instâncias do Cloud-native API Gateway. Para mais informações, consulte Enable WAF.
Tipo de plug-in
Proteção de segurança.
Campos
|
Campo |
Tipo de dado |
Obrigatório |
Valor padrão |
Descrição |
|
useCRS |
bool |
Não |
false |
Especifica se o OWASP CRS deve ser ativado. Para mais detalhes, consulte coreruleset. |
|
secRules |
array of string |
Não |
- |
Regras de proteção personalizadas para o plug-in waf. Para detalhes de sintaxe, consulte documentação do ModSecurity. |
Exemplos de configuração
Usar a regra padrão
Ative a regra padrão para bloquear requisições suspeitas:
useCRS: true
Ative a regra padrão no modo somente detecção, sem bloquear requisições:
useCRS: true
secRules:
- "SecRuleEngine DetectionOnly"
Usar regras de proteção personalizadas
useCRS: true
secRules:
- "SecRule REQUEST_URI \"@streq /admin\" \"id:101,phase:1,t:lowercase,deny\""
- "SecRule REQUEST_BODY \"@rx maliciouspayload\" \"id:102,phase:2,t:lowercase,deny\""
As regras acima bloqueiam as seguintes requisições:
curl http://example.com/admin
curl http://example.com -d "maliciouspayload"
Ativar regras de proteção para uma rota ou domínio específico
useCRS: true
secRules:
- "SecRule REQUEST_URI \"@streq /admin\" \"id:101,phase:1,t:lowercase,deny\""
- "SecRule REQUEST_BODY \"@rx maliciouspayload\" \"id:102,phase:2,t:lowercase,deny\""
Aplique as seguintes configurações do plug-in à rota route-1:
secRules:
- "SecAction \"id:102,phase:1,deny\""
Aplique as seguintes configurações do plug-in aos domínios *.example.com e test.com:
secRules:
- "SecAction \"id:102,phase:1,pass\""
A rota
route-1é definida durante a criação da rota no Cloud-native API Gateway. Se uma requisição do cliente corresponder a essa rota, as regras no nível de rota entram em vigor.Os domínios
*.example.cometest.comsão comparados com os domínios presentes nas requisições. Quando uma requisição do cliente corresponde a um desses domínios, as regras no nível de domínio entram em vigor.As regras são aplicadas na ordem em que estão configuradas. Assim que uma regra corresponde, as regras subsequentes são ignoradas.