As regras de segurança do Edge Security Acceleration (ESA) usam uma biblioteca abrangente de inteligência contra ameaças para proteger seus serviços essenciais. O ESA analisa características das requisições, como IP do cliente, caminho da requisição e User-Agent, identifica possíveis ameaças e inicia automaticamente um desafio de verificação.
Para definir um nível de segurança consistente para todas as requisições do site atual, consulte Nível de segurança .
Casos de uso
Na operação de sites, funcionalidades críticas como painéis administrativos, interfaces de login e APIs de pagamento são alvos frequentes de ferramentas automatizadas, crawlers maliciosos e ciberataques. Uma política de proteção global única e fixa costuma ser ineficaz: se for muito rigorosa, bloqueia usuários legítimos; se for muito permissiva, não impede ataques direcionados.
Criar regras de segurança granulares permite aplicar políticas mais restritivas apenas a requisições que acessam caminhos específicos ou apresentam características suspeitas. Essa abordagem oferece proteção direcionada para seus serviços essenciais e minimiza o impacto sobre os usuários regulares.
Como funcionam as regras de segurança
Um mecanismo de decisão inteligente alimenta as regras de segurança do ESA e compara características das requisições com dados de inteligência contra ameaças. Quando uma requisição de usuário chega a um ponto de presença (POP) do ESA, o sistema a processa sequencialmente conforme a lista configurada de regras de segurança.
Esse processo envolve três mecanismos principais: detecção de ameaças, validação de desafios e níveis de segurança. As seções a seguir descrevem esses mecanismos.
Avaliação de ameaças
O ESA usa a biblioteca abrangente de inteligência contra ameaças da Alibaba Cloud, que agrega dados globais de ciberameaças em tempo real.
Fontes de inteligência: Inclui endereços IP maliciosos conhecidos, origens de ataques, botnets e serviços de proxy.
Dimensões de detecção: O sistema avalia múltiplos aspectos, incluindo reputação do IP, localização geográfica, padrões de acesso e atributos da requisição, como User-Agent. Em seguida, gera uma pontuação dinâmica de ameaça para determinar o nível de segurança apropriado.
Níveis de segurança
Os níveis de segurança definem a sensibilidade da detecção de ameaças e o rigor das contramedidas. Níveis mais altos aumentam a força da proteção, mas também podem elevar o atrito para usuários legítimos.
|
Nível |
Casos de uso recomendados |
Descrição |
|
I'm Under Attack |
Recomendado apenas como medida de emergência durante ataques em grande escala. |
Submete todos os visitantes a desafios para garantir a máxima disponibilidade do site. |
|
Low (Padrão) |
Indicado para proteção diária de sites sem histórico de ataques direcionados. |
Submete a desafios endereços IP associados às ameaças mais graves. |
|
Medium |
Adequado para sites com histórico de ataques volumétricos ou que exigem segurança reforçada. |
Submete a desafios endereços IP com pontuações de ameaça elevadas. |
|
High |
Projetado para sites sob ataque ativo ou durante eventos críticos que demandam segurança intensificada. |
Submete a desafios qualquer endereço IP que apresente comportamento suspeito. |
|
Essentially Off |
Uso temporário recomendado ao solucionar falsos positivos significativos. |
Desativa a maioria das regras de segurança, mantendo a proteção essencial da plataforma contra ameaças críticas. |
|
Off (Available in Enterprise Plans) |
Disponível apenas nos planos Enterprise para depuração ou casos de uso especiais. |
Desativa completamente todos os recursos de segurança ativos. |
Procedimento
Após a criação de uma regra, o ESA executa as regras sequencialmente de acordo com sua Precedência de regras ao processar requisições de usuários.
Criar uma regra de segurança
No console do ESA, acesse Websites e clique no site desejado na coluna Website.
No painel de navegação à esquerda, selecione .
Clique em Create Rule e insira um Rule Name.
-
Na seção If requests match..., especifique as características da requisição do usuário para correspondência. Na seção Then execute..., selecione o nível de segurança desejado. Por exemplo, para
set a medium security level for requests to the hostname www.example.com, consulte as configurações abaixo:
-
(Opcional) Para ajustar a prioridade de execução da regra, arraste o ícone
na coluna Order ou clique em Move to na coluna Actions.
Verificar a regra
Se você configurar uma regra de segurança para bloquear requisições anormais de example.com, a resposta será uma página HTML de desafio.

Após a aprovação do desafio, a resposta conterá o conteúdo da página e seu cabeçalho incluirá u_atoken e u_asession verificados.
Tratar exceções e otimizar regras
Durante a execução das regras, IPs de usuários legítimos ou clientes de API podem ser desafiados ou bloqueados incorretamente. Resolva esses problemas prontamente. Considere o seguinte caso de uso:
Seu serviço está sob um ataque de alto risco e você definiu o nível de segurança como High. No entanto, deseja permitir requisições do endereço IP interno de testes 1.2.3.4.
-
Método 1: Adicionar uma regra de lista de permissões
Adicione uma regra de lista de permissões do WAF para liberar endereços IP conhecidos e garantir que o tráfego crítico permaneça inalterado.
Na página Security Rules, copie o Rule ID correspondente.

No painel de navegação à esquerda, selecione . Clique na aba Whitelist Rules e depois clique em Create Rule.

-
Configure as opções conforme descrito abaixo e clique em OK:
Rule Name: Insira um nome personalizado, por exemplo,
rule-allow-test-ip.If requests match...: Defina o campo de correspondência como Client IP, o operador como is in e insira 1.2.3.4 na caixa de texto.
Rule: Specific Rule Category/ID.
Rule Category: Security Level.
Rule ID: Cole o Rule ID copiado na etapa a da página Security Rules.

-
Método 2: Ajustar a prioridade da regra de segurança
O ESA executa as regras em sequência. Crie uma nova regra para reduzir o nível de segurança das requisições de teste. Atribua a essa regra uma prioridade maior (execução anterior) em relação à regra de bloqueio para que ela tenha efeito primeiro.
No painel de navegação à esquerda, acesse e clique em Create Rule.

-
Configure a regra conforme descrito abaixo e clique em OK: Na seção If requests match..., faça a correspondência exata do IP, User-Agent ou caminho afetado. Na seção Then execute..., defina o Security Level como Essentially Off ou Off (Available in Enterprise Plans) para ignorar as verificações.
Rule Name: Use um nome descritivo, como
rule-allow-test-ip.Apply to: Mantenha o padrão Filtered Requests. Para o campo de correspondência, selecione Client IP; para o operador, escolha is in; insira 1.2.3.4 na caixa de texto.
Security Level: Essentially Off ou Off (Available in Enterprise Plans).

-
Na página Security Rules, arraste o ícone
para reordenar as regras. Mova a regra rule-allow-test-ipacima da regra restritiva original.
Disponibilidade
|
Regras de segurança |
Entrance |
Pro |
Premium |
Enterprise |
|
Quantidade de regras de segurança |
5 |
25 |
50 |
125 |
Perguntas frequentes
Quais são os tipos de desafios?
Qual a diferença entre regras de segurança e regras do WAF?
Documentação relacionada
Os recursos relacionados a regras variam em prioridade efetiva, reentrância e granularidade de aplicação. Para mais detalhes, consulte Propriedades dos recursos relacionados a regras.