AEM RUM-Skriptsicherheits- und -Leistungsprobleme mit WAF und CDN
Adobe Experience Manager (AEM) fügt auf Veröffentlichungsseiten das RUM-Skript (Real User Monitoring) ein, das Sicherheits- und Leistungsprobleme wie WAF-Blöcke, übermäßige Telemetrieanforderungen und Proxy-Einschränkungen Trigger. Diese Probleme treten aufgrund eines hohen Anforderungsvolumens, relativer Skriptpfade oder strenger Sicherheitskonfigurationen auf. Um das Problem zu beheben, lassen Sie Endpunkte zu, passen Sie Proxy-Regeln an und validieren Sie Ergebnisse.
Beschreibung description
Umgebung
Adobe Experience Manager as a Cloud Service (AEMaaCS)
Problem/Symptom
- WAF oder CDN blockiert wiederholte POST-Anfragen an
/.rum/100und zeigt Fehler wie 403 Zugriff verweigert an. - In der -Umgebung werden wiederholte POST-Anfragen an
/.rum/100angezeigt, was zu übermäßiger Netzwerkaktivität oder Ratenbegrenzungs-Sperrungen führt. - Sicherheitsprüfungen kennzeichnen unbekannte Skriptpfade wie
/.rum/@adobe/helix-rum-js@2/dist/rum-standalone.js. - Der Reverse-Proxy blockiert relative RUM-Pfade wie
/.rum/..., wodurch das Laden des RUM-Skripts verhindert wird. - Das CDN fügt unerwartete Abfragezeichenfolgen hinzu, wodurch Trigger wiederholte RUM-Versuche und WAF-Blöcke ausführen.
Grundursache
Das Problem tritt auf, wenn das AEM-RUM-Skript, das AEM as a Cloud Service standardmäßig für die operative Telemetrie einfügt, häufig Anfragen an relative Endpunkte wie /.rum/100 sendet. Strenge CDN-, WAF- oder Proxy-Konfigurationen behandeln das Anfragemuster, den relativen Pfad oder geänderte Anfragen als verdächtige Aktivität, was zu blockiertem Traffic, wiederholten Zustellversuchen oder Sicherheitsbefunden führt.
Lösung resolution
Führen Sie die folgenden Schritte aus, um den Problemtyp RUM zu identifizieren, und wenden Sie die entsprechende Fehlerbehebung an:
- Identifizieren Sie den Problemtyp, indem Sie das beobachtete Verhalten mit Szenarien wie der Sperrung des Reverse-Proxys, übermäßigen Telemetrieanfragen, Ergebnissen des Sicherheitsscanners oder Anfragen zur Deaktivierung von RUM vergleichen.
- Beheben Sie die Sperrung des Reverse-Proxys, indem Sie in der CDN-, WAF- oder Proxy-Konfiguration und im CSP „rum.hlx.page“ zulassen, sodass das Skript von einer vollständig qualifizierten Domain anstelle eines relativen Pfads geladen wird.
- Beheben Sie die Blockierung durch WAF, indem Sie die
/.rum/100des Telemetrie-Endpunkts zulassen und bestätigen, dass der rechtmäßige Telemetrie-Traffic nicht mehr blockiert ist. - Beheben Sie die Ergebnisse der Sicherheitsüberprüfung, indem Sie die gekennzeichneten RUM-Pfade überprüfen und bestätigen, dass Adobe das Skript einfügt und der Pfad sicher ist.
- Deaktivieren oder beschränken Sie RUM durch Öffnen einer Support-Anfrage, wenn Sie das RUM-Skript deaktivieren müssen, da Sie es nicht über Code deaktivieren können.
- Löschen Sie den CDN-Cache nach jeder RUM-Konfigurationsänderung, um veraltete RUM-Skripte zu entfernen und das aktualisierte Verhalten anzuwenden.
- Validieren Sie RUM-Berichte, indem Sie bestätigen, dass die Seiten korrekt geladen werden, das Skript die vorgesehene Domain verwendet oder deaktiviert bleibt und dass Fehler nicht mehr in WAF- oder CDN-Protokollen angezeigt werden.
Wann eskaliert werden soll:
- Das Problem tritt weiterhin auf, nachdem die Endpunkte zugelassen und die Proxy-, CDN- oder WAF-Konfiguration aktualisiert wurde.
- Bei Telemetrieanfragen werden immer noch wiederholte Blöcke oder hohe Anfragespitzen im Trigger angezeigt.
- Das RUM-Skript wird nach der Konfigurationsänderung weiterhin geladen oder verhält sich falsch.
- Das Deaktivieren des RUM-Skripts erfordert ein Eingreifen des Adobe-Supports.