O WAF usa blocos CIDR de back-to-origin específicos para encaminhar ao servidor de origem do seu site o tráfego aprovado pelo mecanismo de proteção. Após adicionar seu site ao WAF, adicione esses blocos CIDR à lista de permissões do software de segurança no servidor de origem. Este tópico descreve como permitir o acesso proveniente dos blocos CIDR de back-to-origin do WAF.
Procedimento
Faça login no console do Web Application Firewall (WAF). Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do WAF: Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha .
-
Na página Service Information, localize a seção Back-to-origin CIDR Block no canto inferior direito e clique em Copy All IP Addresses.
A seção Back-to-origin CIDR Block exibe os blocos CIDR de back-to-origin do WAF em tempo real.
-
Adicione os blocos CIDR de back-to-origin à lista de permissões do software de segurança no servidor de origem.
AvisoSe você não permitir o acesso dos blocos CIDR de back-to-origin do WAF no servidor de origem, o software de segurança poderá bloquear solicitações legítimas encaminhadas pelo WAF e interromper seus serviços.
Próximas etapas
Por motivos de segurança, configure uma política de controle de acesso no servidor de origem para permitir apenas tráfego de entrada proveniente dos blocos CIDR de back-to-origin do WAF. Essa medida impede que invasores contornem o WAF e ataquem diretamente o servidor de origem. Para mais informações, consulte Configure origin server protection.
Perguntas frequentes
Quais são os blocos CIDR de back-to-origin do WAF?
Os blocos CIDR de back-to-origin são as faixas de endereços IP que o WAF usa para solicitar dados ao servidor de origem em nome dos clientes. Depois que o site é adicionado ao WAF, o servidor de origem considera que todas as requisições vêm dos endereços IP de back-to-origin do WAF. O endereço IP real do cliente é inserido no campo X-Forwarded-For (XFF) do cabeçalho HTTP.
Por que preciso permitir o acesso dos blocos CIDR de back-to-origin do WAF?
Após a integração do site com o WAF, os endereços IP de origem das requisições tornam-se mais concentrados e a frequência de acessos aumenta. O firewall ou software de segurança do servidor de origem pode interpretar esses endereços IP de back-to-origin como maliciosos e bloqueá-los. Se os blocos CIDR de back-to-origin do WAF forem bloqueados, as requisições enviadas pelo WAF não receberão respostas normais do servidor de origem. Portanto, após adicionar o site ao WAF, certifique-se de que o servidor de origem permite todos os endereços IP de back-to-origin do WAF. Para isso, adicione-os à lista de permissões. Caso contrário, o site poderá ficar inacessível ou apresentar lentidão extrema.