Web Application Firewall (WAF) protege nomes de domínio implantados em nuvem híbrida. Este tópico descreve como adicionar um nome de domínio de um ambiente de nuvem híbrida ao WAF.
Informações básicas
A solução Hybrid Cloud WAF oferece proteção unificada de aplicativos web para ambientes multicloud, cross-cloud e de nuvem híbrida. Esses ambientes podem incluir nuvens públicas, nuvens privadas e data centers on-premises. Essa solução ajuda a construir um sistema de segurança elástico e eficiente que integra recursos on-premises e de nuvem. Após adicionar um nome de domínio ao WAF, o tráfego destinado ao domínio protegido pode ser encaminhado aos servidores de origem pela Internet ou por uma rede interna.
Pré-requisitos
-
Você adquiriu uma instância do WAF e o número de nomes de domínio suportados não excede o limite.
NotaO número total de nomes de domínio que você pode adicionar a uma instância do WAF varia conforme as especificações da instância e a quantidade de pacotes de domínio extra adquiridos. Para mais informações, consulte pacote de domínio extra.
Se você adquiriu uma instância do WAF para a China Continental, conclua o registro ICP do seu nome de domínio antes de adicioná-lo ao WAF. Caso contrário, o WAF não conseguirá proteger seu site e você poderá receber uma mensagem de erro solicitando a conclusão do registro ICP.
Implante um cluster de nós de proteção do WAF on-premises e garanta que os nós desse cluster tenham conectividade com a Internet. Para mais informações, consulte Implantar um cluster de proteção do Hybrid Cloud WAF.
Limites
Ao utilizar nós de proteção do Hybrid Cloud WAF para proteger serviços internos, os clientes não podem usar endereços IP no bloco CIDR 172.16.0.0/16 para acessar esses serviços.
Adicionar um site de nuvem híbrida
Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
-
Na aba Domain Names, clique em Website Access.
NotaAo acessar a página Add Domain Name, o Access Mode é definido como CNAME record mode por padrão.
-
Insira as informações do site e clique em Next.
Item de configuração
Descrição
Domain Name
Insira o nome de domínio que deseja proteger. É possível inserir um nome de domínio de correspondência exata, como www.aliyundoc.com, ou um nome de domínio curinga, como *.aliyundoc.com. Apenas um nome de domínio pode ser inserido.
Se esta for a primeira vez que você adiciona o nome de domínio, verifique sua propriedade antes de prosseguir.
NotaUm nome de domínio curinga pode corresponder a subdomínios no mesmo nível e em níveis diferentes. Por exemplo,
*.aliyundoc.comcorresponde a domínios multiníveis comowww.aliyundoc.com,example.aliyundoc.comewww.example.aliyundoc.com.Um domínio curinga de segundo nível pode corresponder ao nome de domínio principal de segundo nível associado. Por exemplo,
*.aliyundoc.comcorresponde aaliyundoc.com.Já um domínio curinga de terceiro nível não corresponde ao domínio principal de terceiro nível associado. Por exemplo,
*.example.aliyundoc.comnão corresponde aexample.aliyundoc.com.Quando um objeto protegido contém tanto um nome de domínio de correspondência exata quanto um domínio curinga capaz de corresponder a esse mesmo domínio exato, as regras de proteção e configurações de encaminhamento do domínio exato têm precedência.
Protection Resource
Selecione o tipo de recurso que o WAF deve proteger. Neste caso, selecione Hybrid Cloud Cluster.
Protocol Type
Escolha o protocolo utilizado pelo site. Valores válidos:
HTTP
HTTPS
ImportanteSe o site suportar criptografia HTTPS, selecione HTTPS. Após adicionar o nome de domínio, faça upload do certificado e do arquivo de chave privada correspondente. Para mais detalhes, consulte Fazer upload de certificado HTTPS.
Ao selecionar HTTPS, os seguintes recursos ficam disponíveis:
HTTP2 (Disponível apenas após selecionar HTTPS.)
Se o seu site suportar HTTP 2.0, ative esta configuração. A porta para HTTP 2.0 é a mesma utilizada pelo HTTPS. Após ativar, basta configurar a porta HTTPS. Para mais informações, consulte Adicionar um serviço que usa HTTP 2.0 ao WAF afeta o servidor de origem?.
NotaApenas instâncias do WAF nas edições Enterprise, Ultimate e Exclusive suportam HTTP2.
Node Settings
Selecione um Protection Node Group Name.
Se um dos seus sites estiver implantado em vários nós de proteção, clique em Add Protection Node à direita de Node Settings para adicionar múltiplos nós de proteção ao WAF simultaneamente.
Origin Server Address
Especifique os endereços do servidor de origem. É possível definir endereços IP ou um Domain Name (such As CNAME). Após a adição do site, o WAF encaminhará as requisições filtradas para os endereços especificados. Veja abaixo os detalhes das configurações:
Endereço IP: Insira os endereços IP públicos do servidor de origem. Os IPs devem ser acessíveis pela Internet.
É possível inserir vários endereços IP. Pressione Enter após cada endereço. O limite é de até 20 IPs de origem.
NotaAo especificar múltiplos endereços IP, o WAF realiza automaticamente verificações de integridade e balanceamento de carga entre eles.
Instâncias do WAF fora da China Continental suportam apenas endereços IPv4. Já as instâncias na China Continental aceitam as seguintes configurações:
Especificar endereços IPv4 e IPv6 simultaneamente
Se ativar IPv4/IPv6 Origin Fetch Protocol Follow, requisições vindas de IPv6 serão encaminhadas para servidores de origem IPv6, e requisições IPv4 para servidores IPv4. Caso não ative IPv4/IPv6 Origin Fetch Protocol Follow, as requisições poderão ser encaminhadas para ambos os tipos de servidor. Isso significa que tanto requisições IPv4 quanto IPv6 podem ser direcionadas a servidores de origem IPv4 ou IPv6.
ImportantePara utilizar busca de origem via IPv6, garanta que o IPv6 Status do domínio na lista de Website Config esteja Enabled. Para mais detalhes, consulte Ativar proteção IPv6.
Especificar apenas endereços IPv4
Tanto requisições IPv4 quanto IPv6 serão encaminhadas via IPv4. O WAF direcionará o tráfego para os endereços IPv4 do servidor de origem que você definiu.
Especificar apenas endereços IPv6
Requisições IPv4 e IPv6 serão encaminhadas via IPv6. O WAF direcionará o tráfego para os endereços IPv6 do servidor de origem especificados.
Domain Name (such as CNAME): Informe o nome de domínio de origem do servidor, como o CNAME de um bucket OSS.
Ao especificar um nome de domínio, a busca de origem via IPv4 é suportada. O WAF encaminhará as requisições dos clientes para o endereço IPv4 resolvido a partir do domínio de origem.
ImportanteO nome de domínio de origem do servidor não pode ser idêntico ao nome de domínio do site que você deseja proteger.
Se o endereço do servidor de origem for um domínio OSS, acesse o console do OSS para vincular um nome de domínio personalizado ao domínio OSS após adicionar o site. Para mais informações, consulte Vincular um nome de domínio personalizado.
Destination Server Port
Adicione as portas de serviço de encaminhamento utilizadas pelo site.
NotaEste recurso só pode ser configurado pelo suporte técnico da Alibaba Cloud.
As portas devem estar dentro do intervalo de portas habilitadas para o cluster de nuvem híbrida. Por padrão, as portas 80, 8080, 443 e 8443 vêm habilitadas. Durante a criação do cluster, é possível definir um intervalo personalizado. Para mais detalhes, consulte Configurar informações básicas de um cluster de nuvem híbrida.
O WAF utiliza as portas adicionadas aqui para receber e encaminhar o tráfego de serviço do site. O tráfego do domínio protegido fluirá exclusivamente pelas portas de serviço configuradas. O WAF não encaminha requisições de acesso em outras portas para o servidor de origem. Portanto, habilitar essas portas não representa riscos de segurança para o servidor de origem.
ImportanteO Protocol Type e a Destination Server Port configurados para o site devem corresponder exatamente ao protocolo e à porta que o servidor de origem usa para fornecer serviços web. Mapeamento de portas não é suportado. Por exemplo, se o servidor de origem utiliza a porta 80 e protocolo HTTP, configure o mesmo para o domínio. Configurações divergentes impedirão o encaminhamento das requisições.
Portas padrão:
Se definir Protocol Type como HTTP, a porta do servidor será HTTP 80 por padrão.
Caso defina Protocol Type como HTTPS, a porta será HTTPS 443 por padrão.
NotaA porta para HTTP 2.0 é a mesma utilizada pelo HTTPS.
Portas personalizadas: Clique em Custom e defina portas específicas para os protocolos HTTP ou HTTPS. Separe múltiplas portas por vírgulas (,).
Clique em View Port Range para consultar todas as portas disponíveis.
Load Balancing Algorithm
Ao especificar múltiplos endereços de servidor de origem, selecione um algoritmo de balanceamento de carga. Valores válidos:
IP hash: Requisições do mesmo cliente são sempre encaminhadas ao mesmo servidor de origem. Ideal para cenários que exigem consistência de sessão, embora possa ocorrer desequilíbrio de carga.
Round-robin (padrão): As requisições dos clientes são distribuídas sequencialmente entre os servidores de origem listados. Recomendado quando há múltiplos servidores e se busca uma distribuição uniforme da carga.
Least time: Utiliza resolução inteligente de DNS e um algoritmo aprimorado de menor tempo de retorno à origem para minimizar a latência em todo o enlace, desde o roteamento do tráfego até o nó de proteção e o posterior encaminhamento ao servidor de origem.
NotaO algoritmo Least time está disponível somente após ativar o balanceamento de carga inteligente. Para mais detalhes, consulte Balanceamento de carga inteligente.
Após a aplicação das configurações, o WAF distribui as requisições de busca de origem entre os múltiplos endereços do servidor de origem conforme o algoritmo escolhido, garantindo o balanceamento de carga.
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF?
Enable Traffic Mark
Resource Group
Na lista de grupos de recursos, selecione aquele ao qual o nome de domínio pertence.
NotaUtilize o serviço Resource Management para criar grupos de recursos e gerenciar recursos de nuvem com base em dimensões como departamentos de negócios e projetos. Para mais informações, consulte Criar um grupo de recursos.
-
Vincule o host do seu computador à instância do Server Load Balancer (SLB) implantada à frente da instância do WAF on-premises e teste se o tráfego passa pelo WAF conforme esperado.
NotaAtualmente, esta operação só pode ser realizada pelo suporte técnico da Alibaba Cloud.
Altere o registro DNS do nome de domínio para o endereço IP da instância SLB on-premises.
-
Clique no botão Complete. Return to Domain Name List.
O nome de domínio agora está protegido pelo Hybrid Cloud WAF.
