O Edge Security Acceleration (ESA) inspeciona e filtra o tráfego nos PoPs por meio de WAF de borda, gerenciamento de bots, proteção contra DDoS e proteção de origem. Esses recursos bloqueiam ataques maliciosos antes que eles cheguem ao seu servidor de origem, protegem seu data center e melhoram a velocidade de acesso e a experiência do usuário.
Recursos
Recurso | Descrição | |
A análise de segurança exibe dados de WAF e gerenciamento de bots, incluindo métricas de solicitações bloqueadas, observadas e outras. Utilize esses dados para ajustar suas regras de proteção. | ||
A análise de eventos agrega e examina dados de eventos de segurança para ajudar você a identificar ameaças, avaliar riscos e responder adequadamente. | ||
Proteção inteligente | O recurso Smart Rate Limiting aprimora as Rate Limiting Rules com o mecanismo de IA do ESA. Em vez de analisar manualmente o tráfego e definir regras, você seleciona um nível de proteção. O sistema treina uma linha de base com o tráfego dos últimos sete dias do seu site e a atualiza diariamente. | |
O recurso de prevenção de abuso do ESA combina monitoramento global de tráfego anômalo com um banco de dados de reputação de IP de código aberto atualizado diariamente. Esse recurso mitiga eficazmente o abuso de tráfego proveniente de fontes como plataformas Peer-to-Peer CDN (PCDN) e scripts automatizados, ajudando você a evitar perdas financeiras substanciais. | ||
Se o seu site exigir políticas de controle de acesso personalizadas, crie regras personalizadas. Uma regra personalizada permite definir condições de correspondência para solicitações recebidas e especificar uma ação, como bloquear ou monitorar, para as solicitações correspondentes. Isso oferece controle flexível sobre o conteúdo que os usuários podem acessar. | ||
A limitação de taxa no Edge Security Acceleration (ESA) permite controlar solicitações que correspondem a características específicas. Por exemplo, se um IP de cliente acessar seu site com alta frequência, utilize este recurso para aplicar um desafio de slider ou bloquear o IP por um período especificado após a ultrapassagem de um limiar. | ||
Regras gerenciadas são regras de proteção inteligentes e integradas do ESA que defendem contra ataques OWASP e as vulnerabilidades mais recentes de servidores de origem, incluindo injeção de SQL, XSS, execução de código, CRLF, inclusão remota de arquivos e WebShell. Ative a proteção sem precisar configurar ou atualizar regras manualmente. | ||
A proteção contra varredura identifica comportamentos e assinaturas de scanners para bloquear varreduras em larga escala contra o seu site. Em seguida, bloqueia ou coloca a fonte do ataque na lista de bloqueios para reduzir o risco de intrusão e o tráfego indesejado. | ||
As regras de lista de permissões permitem que solicitações específicas contornem todos ou alguns módulos de proteção do WAF, evitando falsos positivos de serviços internos ou parceiros conhecidos. | ||
As regras de acesso por IP permitem permitir, desafiar ou bloquear tráfego com base no IP de origem, ASN ou localização geográfica. As regras de acesso por IP HTTP (Camada 7) estão disponíveis em todos os planos. Já as regras de acesso por IP TCP/UDP (Camada 4) exigem um plano Enterprise. | ||
O ESA oferece dois modos, Smart Mode e Professional Mode, para atender a diferentes necessidades de proteção. | ||
O ESA monitora o tráfego em tempo real para identificar padrões de ataque, como inundações SYN, inundações ACK e ataques CC. Ao detectar tráfego incomum, o ESA bloqueia prontamente as solicitações maliciosas e permite a passagem do tráfego legítimo, garantindo a continuidade dos negócios. | ||
Iterações rápidas de negócios frequentemente introduzem pontos críticos, como ativos de API pouco claros, superfícies de ataque desconhecidas e gerenciamento descentralizado de políticas de segurança. O recurso de Segurança de API do Edge Security Acceleration (ESA) foi projetado para resolver esses problemas. Ele ajuda você a criar uma barreira de segurança de API unificada na camada de borda. Este recurso fornece descoberta automática, monitoramento contínuo e proteção de segurança para suas APIs de negócios, analisando solicitações de acesso que fluem pelos pontos de presença (POPs) e utilizando modelos de aprendizado de máquina. | ||
Adicione a lista de endereços IP dos nós do ESA às regras de firewall do seu servidor de origem. Essa medida protege o servidor permitindo que apenas solicitações ou tráfego provenientes dos endereços IP na lista de permissões o acessem. | ||
Configure definições de IP de cliente, níveis de desafio de segurança e limites de inspeção de corpo de solicitação para o seu site. | ||
Níveis de limitação de taxa inteligente
Loose: Indicado quando ocorrem falsos positivos. Ative o modo flexível ou desative totalmente a limitação de taxa inteligente. Limite inicial: 4.000 solicitações a cada 10 segundos por IP. O ajuste automático ocorre a cada 24 horas com base em dados históricos.
Medium: Recomendado para operações diárias. Limite inicial: 200 solicitações a cada 10 segundos por IP. O ajuste automático ocorre a cada 24 horas com base em dados históricos.
Strict: Mais adequado durante abusos ativos ou tráfego malicioso. Limite inicial: 40 solicitações a cada 10 segundos por IP. O ajuste automático ocorre a cada 24 horas com base em dados históricos.
Ações
-
Block: Bloqueia as solicitações correspondentes e retorna uma página de bloqueio ao cliente.
NotaPersonalize as páginas de bloqueio através de Configurar páginas personalizadas.
-
Monitor: Permite a passagem das solicitações correspondentes, mas registra o evento. Utilize o modo de monitoramento para testar novas regras e verificar os logs do WAF em busca de falsos positivos. Após confirmar a ausência de falsos positivos, altere a ação para Block.
NotaÉ necessário ativar o Log Service para utilizar o recurso de consulta de logs.
JavaScript Challenge: O ESA retorna um trecho de JavaScript ao cliente. Se o navegador executar o script com sucesso, o ESA permite todas as solicitações subsequentes desse cliente por um período padrão de 30 minutos, sem outro desafio. Caso contrário, a solicitação é bloqueada.
-
Slider CAPTCHA: O ESA retorna uma página de Slider CAPTCHA. Se o cliente resolver o CAPTCHA, o ESA permite todas as solicitações subsequentes desse cliente por um período padrão de 30 minutos. Caso contrário, a solicitação é bloqueada.
NotaAs solicitações que passam pelo Slider CAPTCHA são faturadas; as solicitações bloqueadas não são.
O JavaScript Challenge e o Slider CAPTCHA para regras personalizadas do WAF e regras de limitação de taxa aplicam-se apenas a páginas estáticas. Para APIs assíncronas (
XMLHttpRequesteFetch), ative esses desafios em Bots. Quando uma solicitação correspondente passa pelo desafio, o ESA adiciona umCookie acw_sc__v2ouacw_sc__v3ao cabeçalho HTTP para marcar o cliente como verificado.
Strict Slider CAPTCHA: No modo estrito de CAPTCHA, cada solicitação do cliente deve passar pela verificação (diferentemente do Slider CAPTCHA, que permite a passagem livre por 30 minutos para clientes previamente verificados). Ative com cautela. O Strict Slider CAPTCHA está disponível apenas para planos Enterprise mediante solicitação.
Disponibilidade por plano
As tabelas abaixo mostram o suporte dos planos para proteção inteligente, bots, DDoS e proteção de origem. A disponibilidade do WAF está detalhada em Detalhes do plano WAF.
Proteção inteligente
Categoria do recurso | Recurso detalhado | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (entre em contato com a equipe de vendas para preços personalizados) |
Proteção inteligente | |||||
WAF
Categoria do recurso | Recurso | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (entre em contato com a equipe de vendas para preços personalizados) |
5 | 20 | 100 | 100 | ||
1 | 2 | 5 | 10 | ||
Limitação de taxa - Período de avaliação |
|
|
| ||
Limitação de taxa - Duração do bloqueio |
|
|
| ||
Limitação de taxa - Critérios |
|
|
| ||
Limitação de taxa - Inclui requisições em cache | |||||
50 | 200 | 400 | 400 | ||
2 | 3 | 5 | 10 | ||
Suporta regras básicas | Suporta todas as regras | Suporta todas as regras | Suporta todas as regras | ||
5 | 10 | 20 | |||
CAPTCHA estrito | |||||
Cota para toda a conta com limite padrão de 10 regras. | |||||
Alertas de DDoS | |||||
Proxy de camada 4 (incluindo proteção DDoS de camada 4) | |||||
DDoS
Categoria do recurso | Recurso detalhado | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (preços personalizados) |
Proteção básica contra DDoS | |||||
Proteção ilimitada | Entre em contato com a equipe de vendas para preços personalizados | ||||
Proteção contra ataques DDoS HTTP | |||||
Aprendizado profundo e proteção | |||||
Políticas baseadas em cenários |
Bots
Categoria do recurso | Recurso detalhado | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (entre em contato com a equipe de vendas para preços personalizados) |
Definite Bots | (limitado a observação e ações de permissão) | (limitado a observação e ações de permissão) | |||
Likely Bots | (limitado a observação e ações de permissão) | (limitado a observação e ações de permissão) | |||
Verified Bots | |||||
Static Resource Protection | |||||
JavaScript Detection | |||||
Máximo de conjuntos de regras de gerenciamento de bots | 10 |
Proteção de origem
Categoria do recurso | Recurso | Entrance (USD 0/mês) | Pro (USD 15/mês) | Premium (USD 249/mês) | Enterprise (entre em contato com a equipe de vendas para preços personalizados) |
Proteção de origem |
Proteção de API
Categoria do recurso | Recurso | Entrance (0 USD/mês) | Pro (15 USD/mês) | Premium (249 USD/mês) | Enterprise (entre em contato com a equipe de vendas para preços) |
Recursos de segurança de API | Suporta apenas gerenciamento de API e validação de arquitetura. | Suporta apenas gerenciamento de API e validação de arquitetura. | Suporta todos os recursos | ||
APIs gerenciadas | 15 | 30 | 100 | ||
Identificadores de sessão | 10 | ||||
Arquivos de arquitetura | 1 | 1 | 5 | ||
Tokens JWT | 5 | ||||
Regras de API | 10 |