Este tópico explica como adicionar um nome de domínio de um ambiente de nuvem híbrida ao Web Application Firewall (WAF) para proteção.
Contexto
A solução de nuvem híbrida do Web Application Firewall (WAF) unifica a proteção de aplicações web em ambientes multicloud e de nuvem híbrida. Esses ambientes podem incluir nuvens públicas, nuvens privadas e data centers on-premises. Ela permite construir um sistema de segurança web flexível e integrado ao combinar recursos on-premises e na nuvem. Após o onboarding de um nome de domínio no WAF, o tráfego pode ser encaminhado aos servidores de origem pela rede pública ou por uma rede interna.
Pré-requisitos
-
Você adquiriu uma instância do WAF e o número de nomes de domínio suportados não excede o limite.
NotaO número total de nomes de domínio que você pode adicionar a uma instância do WAF varia conforme as especificações da instância e a quantidade de pacotes de domínio extra adquiridos. Para mais informações, consulte extra domain package.
Se você adquiriu uma instância do WAF para a China Continental, conclua o registro ICP do seu nome de domínio antes de adicioná-lo ao WAF. Caso contrário, o WAF não conseguirá proteger seu site e você poderá receber uma mensagem de erro solicitando a conclusão do registro ICP.
Implante um cluster de nós de proteção do WAF on-premises com conectividade à rede pública. Para mais informações, consulte Deploy a hybrid cloud WAF protection cluster.
Limitações
Ao utilizar nós de proteção do WAF em nuvem híbrida para proteger services de rede interna, os clientes não podem usar endereços IP no bloco CIDR 172.16.0.0/16 para acessar esses services.
Onboarding de site em nuvem híbrida
Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
-
Na aba Domain Names, clique em Website Access.
NotaNa página Add Domain Name, o Access Mode está definido como CNAME Record por padrão.
-
Insira as informações do site e clique em Next.
Parameter
Description
Domain Name
Insira o nome de domínio que deseja proteger. É possível inserir um nome de domínio específico, como
www.aliyundoc.com, ou um nome de domínio curinga, como*.aliyundoc.com. Apenas um nome de domínio pode ser inserido.Se esta for a primeira vez que você adiciona este nome de domínio, verifique a propriedade do domínio antes de prosseguir.
NotaUm nome de domínio curinga pode corresponder a subdomínios no mesmo nível e em níveis diferentes. Por exemplo,
*.aliyundoc.compode corresponder a nomes de domínio multiníveis, comowww.aliyundoc.com,example.aliyundoc.comewww.example.aliyundoc.com.Um nome de domínio curinga de segundo nível pode corresponder ao nome de domínio principal de segundo nível associado. Por exemplo,
*.aliyundoc.compode corresponder aaliyundoc.com.Um nome de domínio curinga de terceiro nível não pode corresponder ao nome de domínio principal de terceiro nível associado. Por exemplo,
*.example.aliyundoc.comnão pode corresponder aexample.aliyundoc.com.Se um objeto protegido contiver tanto um nome de domínio específico quanto um nome de domínio curinga capaz de correspondê-lo, as regras de proteção e as configurações de encaminhamento do nome de domínio específico terão precedência.
Protection Resource
Selecione o tipo de recurso que o WAF protegerá. Neste caso, selecione Hybrid Cloud Cluster.
Protocol Type
Selecione o protocolo utilizado pelo seu site. As opções incluem:
HTTP
HTTPS
ImportanteSe o seu site suporta criptografia HTTPS, selecione HTTPS. Após adicionar o nome de domínio, faça upload do certificado ssl e da chave privada correspondentes. Para mais informações, consulte Upload an HTTPS certificate.
Ao selecionar HTTPS, você também pode ativar os seguintes recursos:
HTTP2 (Esta opção está disponível apenas se HTTPS estiver selecionado.)
Ative esta configuração se o seu site suportar o protocolo HTTP/2. A porta para HTTP/2 é a mesma utilizada para HTTPS. Após ativar esta configuração, basta definir a porta HTTPS. Para mais informações, consulte WAF FAQ.
NotaApenas as edições Enterprise, Ultimate e Exclusive do WAF suportam HTTP2.
Node Settings
Selecione um Name of Protected Node Group.
Se o seu site estiver implantado em múltiplos nós de proteção, clique em Add Node for Protection ao lado de Node Settings para adicionar todos os nós ao WAF para proteção.
Server Address
Especifique o endereço do seu servidor de origem. Você pode especificar um endereço IP ou um Domain Name (Such as CNAME). O WAF encaminha as solicitações filtradas para este endereço.
Endereço IP: Insira o endereço IP público do servidor de origem. O endereço IP deve ser acessível pela internet.
É possível inserir vários endereços IP. Pressione a tecla Enter após inserir cada endereço IP. Você pode adicionar até 20 endereços IP de origem.
NotaSe você especificar vários endereços IP, o WAF executará automaticamente verificações de integridade e balanceamento de carga entre esses endereços.
Instâncias do WAF fora da China Continental suportam apenas endereços IPv4. Instâncias do WAF na China Continental suportam as seguintes configurações:
Especificar endereços IPv4 e IPv6 simultaneamente
Se você ativar Use the Same Protocol, as solicitações de endereços IPv6 serão encaminhadas para servidores de origem IPv6, e as solicitações de endereços IPv4 serão encaminhadas para servidores de origem IPv4. Se você não ativar Use the Same Protocol, as solicitações serão encaminhadas para servidores de origem IPv4 e IPv6 indistintamente. Isso significa que tanto solicitações IPv4 quanto IPv6 podem ser encaminhadas para servidores de origem IPv4 ou IPv6.
ImportanteAo utilizar busca de origem via IPv6, certifique-se de que o IPv6 Status do nome de domínio na lista de Website Access esteja Enabled. Para mais informações, consulte Enable IPv6 protection.
Especificar apenas endereços IPv4
Tanto as solicitações IPv4 quanto IPv6 são encaminhadas via IPv4. O WAF encaminha as solicitações para os endereços de servidor de origem IPv4 que você especificar.
Especificar apenas endereços IPv6
Tanto as solicitações IPv4 quanto IPv6 são encaminhadas via IPv6. O WAF encaminha as solicitações para os endereços de servidor de origem IPv6 que você especificar.
Domain Name (Such as CNAME): Insira o nome de domínio de origem do servidor, como o CNAME de um bucket do Object Storage Service (oss).
Ao especificar um nome de domínio, a busca de origem via IPv4 é suportada. O WAF encaminha as solicitações do cliente para o endereço IPv4 resolvido a partir do nome de domínio de origem.
ImportanteO nome de domínio de origem do servidor não pode ser igual ao nome de domínio do site que você deseja proteger.
Se o endereço do seu servidor de origem for um nome de domínio oss, acesse o console do oss para vincular um nome de domínio personalizado ao nome de domínio oss após adicionar o site. Para mais informações, consulte Attach a custom domain name.
Destination server port
Adicione as portas de service de encaminhamento utilizadas pelo site.
NotaAtualmente, apenas o suporte técnico da Alibaba Cloud pode realizar essa configuração.
As portas devem estar dentro do intervalo de portas habilitadas para o cluster de nuvem híbrida. Por padrão, as portas 80, 8080, 443 e 8443 ficam habilitadas em um cluster de nuvem híbrida. Você pode especificar um intervalo de portas personalizado ao criar o cluster. Para mais informações, consulte Configure basic information for a hybrid cloud cluster.
O WAF utiliza as portas adicionadas aqui para receber e encaminhar o tráfego do site. O tráfego para o nome de domínio é encaminhado exclusivamente por essas portas adicionadas. Solicitações para outras portas não são encaminhadas ao servidor de origem, evitando que representem ameaças à segurança.
ImportanteO Protocol Type e a destination server port devem corresponder ao protocolo e à porta que seu servidor de origem utiliza para o service web. O mapeamento de portas não é suportado. Por exemplo, se o servidor de origem fornece services web via HTTP na porta 80, a configuração do nome de domínio também deve ser definida como HTTP na porta 80. Definir uma porta diferente impedirá o encaminhamento correto das solicitações.
Portas padrão:
Se você definir o Protocol Type como HTTP, a porta do servidor será, por padrão, HTTP 80.
Se você definir o Protocol Type como HTTPS, a porta do servidor será, por padrão, HTTPS 443.
NotaA porta para HTTP/2 é a mesma utilizada para HTTPS.
Portas personalizadas: Clique em Custom e especifique as portas para HTTP ou HTTPS. Separe múltiplas portas com vírgulas (,).
Clique em View Port Range para visualizar todas as portas disponíveis.
Load Balancing Algorithm
Se você especificar vários endereços de servidor de origem, selecione um algoritmo de balanceamento de carga. As seguintes opções estão disponíveis:
IP hash: Solicitações provenientes do mesmo endereço IP de cliente são encaminhadas para o mesmo servidor de origem. Utilize esta opção para aplicações que exigem persistência de sessão (sticky sessions). Observe que isso pode causar distribuição desigual de carga.
Round-robin (Padrão): As solicitações dos clientes são encaminhadas sequencialmente aos servidores de origem na lista de origens. Este algoritmo é adequado para cenários com múltiplos servidores de origem que exigem distribuição uniforme de carga entre eles.
Least time: O recurso de resolução inteligente de DNS e o algoritmo atualizado de busca de origem least-time minimizam a latência de todo o enlace, desde o roteamento do tráfego de service para um nó de proteção até o encaminhamento do tráfego para um servidor de origem.
NotaO algoritmo least time só fica disponível após a ativação do balanceamento de carga inteligente. Para mais informações, consulte Intelligent load balancing.
Depois que as configurações entrarem em vigor, o WAF distribuirá as solicitações de busca de origem para vários endereços de servidor de origem com base no algoritmo de balanceamento de carga especificado para implementar o balanceamento de carga.
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF
Enable Traffic Mark
Resource Group
Na lista de grupos de recursos, selecione o grupo de recursos ao qual o nome de domínio pertence.
NotaVocê pode usar o Resource Management para criar grupos de recursos e gerenciar recursos da nuvem com base em dimensões como departamentos de negócios e projetos. Para mais informações, consulte Create a resource group.
-
Modifique seu arquivo hosts local para apontar o nome de domínio para o balanceador de carga do WAF on-premises e, em seguida, teste para verificar se o tráfego está sendo roteado corretamente pelo WAF.
NotaAtualmente, apenas o suporte técnico da Alibaba Cloud pode realizar esta operação.
Atualize o registro DNS do nome de domínio para apontar para o servidor de balanceamento de carga on-premises.
-
Clique em Complete. Return to Domain Name List.
Seu nome de domínio agora está protegido pelo WAF em nuvem híbrida.