O recurso de managed transform do Edge Security Acceleration (ESA) adiciona automaticamente cabeçalhos às requisições de origem para registrar informações como o IP real do cliente, geolocalização e fingerprint TLS. Esse recurso também pode adicionar cabeçalhos de segurança padrão às respostas ao cliente, simplificando a configuração de cabeçalhos comuns de requisição e segurança.
Como funciona
Ao ativar um managed transform, o ESA adiciona um conjunto de cabeçalhos comuns de requisição de origem e de resposta de segurança em um ponto de presença (POP). O fluxo de trabalho é o seguinte:
-
Cabeçalhos de requisição HTTP (Cliente → **ESA** → Servidor de origem): Quando um ponto de presença (POP) recebe uma requisição do cliente, ele adiciona cabeçalhos de requisição HTTP específicos conforme configurado antes de encaminhar a requisição ao servidor de origem. Esses cabeçalhos incluem:
Tipo
Cabeçalho incluído
Descrição
Adicionar cabeçalho de IP real do cliente
ali-real-client-ipRegistra o endereço IP real do cliente que estabeleceu a conexão TCP. O ESA adiciona este cabeçalho no ponto de presença (POP), tornando-o mais confiável que o cabeçalho
X-Forwarded-For, passível de falsificação pelos clientes.Adicionar cabeçalhos de localização do visitante
ali-ip-countryali-ip-city
Com base no IP real do cliente, o ESA consulta o banco de dados de geolocalização de IP e adiciona os códigos correspondentes de país/região e cidade como valores de cabeçalho. O valor utiliza o código Alpha-2 de duas letras para país/região definido na norma ISO 3166-1. Por exemplo,
ali-ip-country=cnindica que a geolocalização do IP do cliente está na China continental.Adicionar cabeçalhos de requisição de segurança
Tls-HashTls-Ja3Tls-Ja4
Analisa as informações de handshake TLS do cliente para gerar fingerprints JA3 e JA4. Essas fingerprints ajudam a identificar tipos de cliente ou detectar bots. Os cabeçalhos incluem
Tls-Hash,Tls-Ja3eTls-Ja4.Os cabeçalhos de fingerprint TLS são preenchidos apenas para sites no plano enterprise.
Informações de risco de segurança da conta
Esa-User-RiskApós ativar o recurso Account Security (ATO), as requisições enviam automaticamente informações de risco de segurança da conta ao servidor de origem. Isso inclui o identificador da conta e uma pontuação de risco. Por exemplo,
account_name:test2*@gmail.com;risk_coefficient:85indica que o nome da conta étest**@gmail.come a pontuação de risco é 85.Não é necessário configurar manualmente este cabeçalho na página Managed Transforms. O sistema o adiciona automaticamente à requisição de origem após você ativar o recurso Account Security.
-
Cabeçalhos de resposta HTTP (**ESA** → Cliente): Quando o ESA recebe uma resposta do servidor de origem, ele adiciona um conjunto de cabeçalhos de resposta de segurança padrão com base na sua configuração antes de retornar a resposta ao cliente.
NotaSe uma resposta do seu servidor de origem já incluir um cabeçalho de segurança com o mesmo nome, o ESA substituirá o valor do cabeçalho do servidor de origem por padrão para garantir a consistência da política.
Tipo
Cabeçalho incluído
Descrição
Adicionar cabeçalhos de resposta de segurança
x-content-type-options: nosniffImpede ataques de confusão de tipo MIME ao exigir que o navegador siga estritamente o
Content-Typedeclarado no cabeçalho de resposta. O valornosniffativa esse modo estrito.x-xss-protection: 1; mode=blockProtege contra ataques de cross-site scripting (XSS) refletido, nos quais scripts maliciosos são injetados por meio de parâmetros de URL. O valor
1ativa o filtro XSS. O valormode=blockimpede a renderização da página se o filtro for acionado.x-frame-options: SAMEORIGINRestringe como as páginas podem ser incorporadas para proteger contra ataques de clickjacking. O valor
SAMEORIGINpermite a incorporação apenas por páginas da mesma origem. Por exemplo, uma página deexample.comsó pode ser enquadrada por outras páginas emexample.com.referrer-policy: same-originControla o vazamento do cabeçalho Referer para evitar a exposição dos caminhos de navegação do usuário em requisições de origem cruzada. O valor
same-originenvia o Referer completo apenas para requisições de mesma origem. Nenhum Referer é enviado para requisições de origem cruzada.expect-ct: max-age=86400, enforceEste cabeçalho ajuda a detectar certificados não compatíveis. O valor
max-age=86400define o período de validade da política como 24 horas. O valorenforceexige que o navegador rejeite conexões que não atendam aos requisitos de Certificate Transparency.
Configurar informações do cliente para análise de requisições
Este recurso adiciona automaticamente cabeçalhos HTTP com o IP real do cliente, geolocalização e fingerprint TLS às requisições de origem, fornecendo mais contexto sobre o cliente para sua aplicação.
Procedimento
No console do ESA, selecione Websites. Na coluna Website, clique em site desejado.
No painel de navegação à esquerda, escolha .
Na página Transform Rules, clique em aba Managed Transforms.

-
Selecione os cabeçalhos necessários.
Add real client IP header: Envia o cabeçalho
ali-real-client-ippara permitir que seu servidor de origem obtenha o endereço IP real do cliente que iniciou a requisição. Clique em Configure, ative a chave Status, escolha usar o padrãoali-real-client-ipou especifique um nome de cabeçalho personalizado e, em seguida, clique em OK.
Add Visitor Location Headers: Envia os cabeçalhos
ali-ip-countryeali-ip-citypara permitir que seu servidor de origem obtenha os códigos de país/região e cidade do cliente.
Add Security Request Headers: Envia cabeçalhos como
Tls-Hash,Tls-Ja3eTls-Ja4para fornecer ao servidor de origem informações destinadas a identificar tipos de cliente ou detectar bots.
Resultado
Para verificar a configuração, monitore as requisições de origem do ESA no seu servidor de origem e verifique os logs.
Antes de ativar o recurso
Apenas cabeçalhos básicos de requisição estão incluídos.

Após ativar o recurso
Depois de ativar Add real client IP header, Add Visitor Location Headers e Add Security Request Headers no ESA, a requisição de origem inclui cabeçalhos como ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city e ali-real-client-ip.
Obter IPs de cliente no formato IPv4
Após ativar o managed transform, o formato do IP real do cliente registrado no cabeçalho ali-real-client-ip depende do protocolo do ponto de presença (POP) ao qual o cliente se conecta. Se um cliente se conectar por meio de um POP IPv6, o valor do cabeçalho estará no formato IPv6.
Para obter o IP real no formato IPv4, desative a chave IPv6 em Configurar otimização de rede. Após desativar essa chave, os clientes acessarão o serviço por meio de um POP IPv4, e o valor do cabeçalho ali-real-client-ip estará no formato IPv4.
Configurar cabeçalhos de resposta de segurança
Este recurso adiciona automaticamente cabeçalhos de segurança padrão às respostas ao cliente para defender contra ataques como XSS e clickjacking, aumentando a segurança da sua aplicação web.
Procedimento
No console do ESA, selecione Websites. Na coluna Website, clique em site desejado.
No painel de navegação à esquerda, escolha .
Na página Transform Rules, clique em aba Managed Transforms.

-
Na seção Add Security Response Headers, ative a chave para adicionar cabeçalhos de segurança às respostas ao cliente.

Resultado
Para verificar a configuração, abra as ferramentas de desenvolvedor no seu navegador e verifique os cabeçalhos de resposta em .
Antes de ativar o recurso
Apenas cabeçalhos básicos de resposta estão incluídos.

Após ativar o recurso
Depois de ativar Add Security Response Headers no ESA, a resposta inclui os seguintes cabeçalhos: expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block e x-frame-options: SAMEORIGIN.