Após adicionar um nome de domínio ao Web Application Firewall (WAF), mas antes de atualizar a resolução de DNS do domínio para rotear o tráfego para o WAF, recomendamos fazer uma verificação local. Modifique a resolução de DNS no seu computador local e confirme se a configuração do WAF está efetiva. Este tópico descreve como executar a verificação local no sistema operacional Windows.
Informações básicas
Ao modificar o arquivo hosts no seu computador local, você configura mapeamentos de domínio para endereço que funcionam como registros locais de resolução de DNS. Para a verificação local, aponte o nome de domínio protegido para um endereço IP do WAF. Essa configuração permite acessar o nome de domínio protegido a partir do seu computador para validar a configuração do WAF. Esse processo ajuda a evitar interrupções no acesso ao site causadas por erros de configuração.
Pré-requisitos
Você adicionou manualmente um nome de domínio de site usando o modo de registro CNAME. Para mais informações, consulte Manually add a website.
Procedimento
Este procedimento utiliza um computador Windows como exemplo.
Abra o Explorador de Arquivos no seu computador local.
Na barra de endereços, insira C:\Windows\System32\drivers\etc\hosts e abra o arquivo hosts com um editor de texto.
-
Adicione o seguinte registro ao final do arquivo hosts:
<WAF IP address> <protected domain name>Neste registro,
<protected domain name>é o domínio adicionado ao WAF, e<WAF IP address>é o endereço IP correspondente do WAF. Separe o<WAF IP address>e o<protected domain name>com um espaço.Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, clique em Onboarding.
Na aba CNAME Record, localize o nome de domínio adicionado e clique em
para copiar o CNAME do WAF referente ao nome de domínio.No Windows, abra o Prompt de Comando.
-
Execute o seguinte comando:
ping <WAF CNAME that you copied>Pinging xxx.yundunwaf3.com [47.xxx.xxx.213] with 32 bytes of data: Reply from 47.xxx.xxx.213: bytes=32 time=31ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=29ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=28ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=28ms TTL=40 Ping statistics for 47.xxx.xxx.213: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milliseconds: Minimum = 28ms, Maximum = 31ms, Average = 29ms -
Na saída do comando
ping, anote o endereço IP do WAF para o domínio.Exemplo: Se o nome de domínio protegido adicionado ao WAF for
test.aliyundoc.come o endereço IP correspondente do WAF for47.23.XX.XX, adicione a seguinte linha ao final do seu arquivo hosts:47.23.XX.XX test.aliyundoc.com
-
Salve o arquivo hosts modificado e execute o comando
ping <protected domain name>para verificar se a alteração entrou em vigor.O comando
pingdeve resolver para o endereço IP do WAF. Isso indica que a modificação no seu arquivo hosts foi eficaz.Caso o comando resolva para o endereço IP de origem, limpe o cache de DNS executando o comando
ipconfig /flushdns. Em seguida, execute o comando ping novamente até que a alteração entre em vigor. -
Abra um navegador da web no seu computador e insira o nome de domínio protegido na barra de endereços para acessar seu site.
Se o site carregar corretamente, a configuração do WAF é válida. Restaure o arquivo hosts e altere a resolução de DNS do seu domínio para rotear o tráfego pelo WAF para proteção. Para mais informações, consulte Change the DNS record of a domain name.
Se o site não carregar corretamente, pode haver um problema na configuração do WAF. Revise as configurações do domínio no WAF, corrija quaisquer problemas e repita este processo de verificação. Para mais informações, consulte Add a domain name to WAF.
-
Opcional: Simule um ataque web simples para verificar se o WAF oferece proteção.
Por exemplo, na barra de endereços do seu navegador, insira
<protected domain name>/alert(xss).O WAF deve retornar uma página de bloqueio. Se o bloqueio for bem-sucedido, seu navegador exibirá uma página de erro 405 informando que o acesso foi bloqueado devido a uma possível ameaça de segurança. A página também exibirá um ID de solicitação. Isso confirma que o Web Application Firewall bloqueou o ataque XSS.
-
Após concluir a verificação local, abra o arquivo hosts novamente e exclua o registro adicionado na Etapa 3.
ImportanteSe você não excluir o registro, as solicitações do seu computador local para acessar o nome de domínio protegido poderão falhar.
Verificar rapidamente o CNAME com comandos de DNS
Como alternativa à modificação do arquivo hosts, utilize comandos de consulta DNS para verificar diretamente o status de resolução CNAME do seu nome de domínio. Esse método permite solucionar problemas de status de onboarding de um nome de domínio rapidamente, sem modificar arquivos locais.
-
Utilize o comando
nslookup:nslookup -type=cname <protected domain name>Se a saída incluir um CNAME do WAF, como
xxx.c.yundunwaf2.comouxxx.yundunwaf3.com, o nome de domínio está integrado ao WAF. -
Utilize o comando
dig:dig cname <protected domain name>Se o registro CNAME na
ANSWER SECTIONda saída apontar para o CNAME do WAF, o nome de domínio está integrado ao WAF.
Esses comandos verificam apenas o status de resolução CNAME no nível de DNS. Para validar as capacidades de proteção do WAF, como o bloqueio de um ataque web, ainda é necessário modificar o arquivo hosts para vincular o endereço IP do WAF e, em seguida, acessar o nome de domínio protegido para testar a proteção. Para mais informações, consulte Procedimento.