Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Managed transform

Última atualização: Jun 29, 2026

O recurso de managed transform do Edge Security Acceleration (ESA) adiciona automaticamente cabeçalhos às requisições de origem para registrar informações como o IP real do cliente, geolocalização e fingerprint TLS. Esse recurso também pode adicionar cabeçalhos de segurança padrão às respostas ao cliente, simplificando a configuração de cabeçalhos comuns de requisição e segurança.

Como funciona

Ao ativar um managed transform, o ESA adiciona um conjunto de cabeçalhos comuns de requisição de origem e de resposta de segurança em um ponto de presença (POP). O fluxo de trabalho é o seguinte:

image
  • Cabeçalhos de requisição HTTP (Cliente → **ESA** → Servidor de origem): Quando um ponto de presença (POP) recebe uma requisição do cliente, ele adiciona cabeçalhos de requisição HTTP específicos conforme configurado antes de encaminhar a requisição ao servidor de origem. Esses cabeçalhos incluem:

    Tipo

    Cabeçalho incluído

    Descrição

    Adicionar cabeçalho de IP real do cliente

    ali-real-client-ip

    Registra o endereço IP real do cliente que estabeleceu a conexão TCP. O ESA adiciona este cabeçalho no ponto de presença (POP), tornando-o mais confiável que o cabeçalho X-Forwarded-For, passível de falsificação pelos clientes.

    Adicionar cabeçalhos de localização do visitante

    • ali-ip-country

    • ali-ip-city

    Com base no IP real do cliente, o ESA consulta o banco de dados de geolocalização de IP e adiciona os códigos correspondentes de país/região e cidade como valores de cabeçalho. O valor utiliza o código Alpha-2 de duas letras para país/região definido na norma ISO 3166-1. Por exemplo, ali-ip-country=cn indica que a geolocalização do IP do cliente está na China continental.

    Adicionar cabeçalhos de requisição de segurança

    • Tls-Hash

    • Tls-Ja3

    • Tls-Ja4

    Analisa as informações de handshake TLS do cliente para gerar fingerprints JA3 e JA4. Essas fingerprints ajudam a identificar tipos de cliente ou detectar bots. Os cabeçalhos incluem Tls-Hash, Tls-Ja3 e Tls-Ja4.

    Os cabeçalhos de fingerprint TLS são preenchidos apenas para sites no plano enterprise.

    Informações de risco de segurança da conta

    Esa-User-Risk

    Após ativar o recurso Account Security (ATO), as requisições enviam automaticamente informações de risco de segurança da conta ao servidor de origem. Isso inclui o identificador da conta e uma pontuação de risco. Por exemplo, account_name:test2*@gmail.com;risk_coefficient:85 indica que o nome da conta é test**@gmail.com e a pontuação de risco é 85.

    Não é necessário configurar manualmente este cabeçalho na página Managed Transforms. O sistema o adiciona automaticamente à requisição de origem após você ativar o recurso Account Security.
  • Cabeçalhos de resposta HTTP (**ESA** → Cliente): Quando o ESA recebe uma resposta do servidor de origem, ele adiciona um conjunto de cabeçalhos de resposta de segurança padrão com base na sua configuração antes de retornar a resposta ao cliente.

    Nota

    Se uma resposta do seu servidor de origem já incluir um cabeçalho de segurança com o mesmo nome, o ESA substituirá o valor do cabeçalho do servidor de origem por padrão para garantir a consistência da política.

    Tipo

    Cabeçalho incluído

    Descrição

    Adicionar cabeçalhos de resposta de segurança

    x-content-type-options: nosniff

    Impede ataques de confusão de tipo MIME ao exigir que o navegador siga estritamente o Content-Type declarado no cabeçalho de resposta. O valor nosniff ativa esse modo estrito.

    x-xss-protection: 1; mode=block

    Protege contra ataques de cross-site scripting (XSS) refletido, nos quais scripts maliciosos são injetados por meio de parâmetros de URL. O valor 1 ativa o filtro XSS. O valor mode=block impede a renderização da página se o filtro for acionado.

    x-frame-options: SAMEORIGIN

    Restringe como as páginas podem ser incorporadas para proteger contra ataques de clickjacking. O valor SAMEORIGIN permite a incorporação apenas por páginas da mesma origem. Por exemplo, uma página de example.com só pode ser enquadrada por outras páginas em example.com.

    referrer-policy: same-origin

    Controla o vazamento do cabeçalho Referer para evitar a exposição dos caminhos de navegação do usuário em requisições de origem cruzada. O valor same-origin envia o Referer completo apenas para requisições de mesma origem. Nenhum Referer é enviado para requisições de origem cruzada.

    expect-ct: max-age=86400, enforce

    Este cabeçalho ajuda a detectar certificados não compatíveis. O valor max-age=86400 define o período de validade da política como 24 horas. O valor enforce exige que o navegador rejeite conexões que não atendam aos requisitos de Certificate Transparency.

Configurar informações do cliente para análise de requisições

Este recurso adiciona automaticamente cabeçalhos HTTP com o IP real do cliente, geolocalização e fingerprint TLS às requisições de origem, fornecendo mais contexto sobre o cliente para sua aplicação.

Procedimento

  1. No console do ESA, selecione Websites. Na coluna Website, clique em site desejado.

  2. No painel de navegação à esquerda, escolha Rules > Transform Rules.

  3. Na página Transform Rules, clique em aba Managed Transforms.image

  4. Selecione os cabeçalhos necessários.

    • Add real client IP header: Envia o cabeçalho ali-real-client-ip para permitir que seu servidor de origem obtenha o endereço IP real do cliente que iniciou a requisição. Clique em Configure, ative a chave Status, escolha usar o padrão ali-real-client-ip ou especifique um nome de cabeçalho personalizado e, em seguida, clique em OK.image

    • Add Visitor Location Headers: Envia os cabeçalhos ali-ip-country e ali-ip-city para permitir que seu servidor de origem obtenha os códigos de país/região e cidade do cliente.image

    • Add Security Request Headers: Envia cabeçalhos como Tls-Hash, Tls-Ja3 e Tls-Ja4 para fornecer ao servidor de origem informações destinadas a identificar tipos de cliente ou detectar bots.image

Resultado

Para verificar a configuração, monitore as requisições de origem do ESA no seu servidor de origem e verifique os logs.

Antes de ativar o recurso

Apenas cabeçalhos básicos de requisição estão incluídos.

image

Após ativar o recurso

Depois de ativar Add real client IP header, Add Visitor Location Headers e Add Security Request Headers no ESA, a requisição de origem inclui cabeçalhos como ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city e ali-real-client-ip.image

Obter IPs de cliente no formato IPv4

Após ativar o managed transform, o formato do IP real do cliente registrado no cabeçalho ali-real-client-ip depende do protocolo do ponto de presença (POP) ao qual o cliente se conecta. Se um cliente se conectar por meio de um POP IPv6, o valor do cabeçalho estará no formato IPv6.

Para obter o IP real no formato IPv4, desative a chave IPv6 em Configurar otimização de rede. Após desativar essa chave, os clientes acessarão o serviço por meio de um POP IPv4, e o valor do cabeçalho ali-real-client-ip estará no formato IPv4.

Configurar cabeçalhos de resposta de segurança

Este recurso adiciona automaticamente cabeçalhos de segurança padrão às respostas ao cliente para defender contra ataques como XSS e clickjacking, aumentando a segurança da sua aplicação web.

Procedimento

  1. No console do ESA, selecione Websites. Na coluna Website, clique em site desejado.

  2. No painel de navegação à esquerda, escolha Rules > Transform Rules.

  3. Na página Transform Rules, clique em aba Managed Transforms.image

  4. Na seção Add Security Response Headers, ative a chave para adicionar cabeçalhos de segurança às respostas ao cliente.

    image

Resultado

Para verificar a configuração, abra as ferramentas de desenvolvedor no seu navegador e verifique os cabeçalhos de resposta em Network > Headers > Response Headers.

Antes de ativar o recurso

Apenas cabeçalhos básicos de resposta estão incluídos.

image

Após ativar o recurso

Depois de ativar Add Security Response Headers no ESA, a resposta inclui os seguintes cabeçalhos: expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block e x-frame-options: SAMEORIGIN.image