Auf dieser Seite: Fügen Sie Ihre Ausgangs-IPs der Web Application Firewall (WAF) für jede delegierte Subdomain direkt in Journey Optimizer hinzu und verwalten Sie sie. Auf diese Weise kann nur Traffic, der durch Ihre Firewall geleitet wird, auf Ihre Journey Optimizer Links gelangen.
Unternehmen mit strengen Anforderungen an die Netzwerksicherheit, z. B. im Finanzsektor, können festlegen, dass alle Anfragen an von Adobe Journey Optimizer gehostete Links über eine vom Kunden verwaltete Web Application Firewall (WAF) geleitet werden müssen, bevor sie das Adobe-Netzwerk erreichen. Jede Anfrage, die die Firewall umgeht, muss abgelehnt werden.
Journey Optimizer können Admins für jede delegierte Subdomain die öffentlichen Ausgangs-IPs ihrer WAF konfigurieren. Nach dem Festlegen kann nur Traffic, der von diesen IPs stammt, die entsprechende Subdomain erreichen. Alle anderen eingehenden Anfragen - einschließlich direkter Anfragen, die die Firewall umgehen - werden abgelehnt.
Funktionsweise waf-ip-allowlist-how-it-works
Die Aktivierung des reinen WAF-Routings für eine Subdomain erfordert zwei Schritte, wie unten beschrieben.
- DNS-Neuverweisung: Die DNS-Einträge der Subdomain müssen aktualisiert werden, um Traffic an die WAF Ihres Unternehmens und nicht direkt an das Adobe-Netzwerk-Edge zu leiten.
- WAF Egress-IP Deklaration: Ihr Unternehmen stellt die öffentlichen Egress-IPs Ihres WAFS in Journey Optimizer bereit. Dies sind die IPs, von denen die Firewall Anfragen an Adobe weiterleitet.
Sobald beide vorhanden sind, funktioniert der Traffic-Fluss wie folgt:
-
Ein Empfänger klickt auf einen Link in einer Adobe Journey Optimizer Kommunikation.
-
Die Anfrage gelangt an die WAF Ihres Unternehmens, die sie gemäß Ihren Sicherheitsrichtlinien überprüft und filtert.
-
Der WAF leitet die Anfrage von einer seiner deklarierten Ausgangs-IPs an den Adobe-Netzwerk-Edge weiter.
-
Journey Optimizer überprüft die Quell-IP der eingehenden Anfrage anhand der Zulassungsliste der Subdomain.
- IP-Übereinstimmungen → Die Anfrage durchlief die WAF → wurde normal verarbeitet.
- IP stimmt nicht überein → die Anfrage umging den WAF-→ abgelehnt mit dem Fehler „403 Forbidden“. Der Empfänger sieht einen fehlerhaften Link.
Anfragen für Subdomains ohne konfigurierte zulässige IPs sind davon nicht betroffen und funktionieren weiterhin wie bisher.
Leitplanken und Einschränkungen waf-ip-allowlist-guardrails
Wenn falsche WAF-Ausgangs-IPs gespeichert werden, werden Journey Optimizer jede eingehende Anfrage für diese Subdomain ablehnen - einschließlich der legitimen Anfragen echter Empfänger, die auf Links in der Kommunikation klicken. Diese erhalten eine 403-Fehlerseite.
Prüfen Sie vor dem Speichern immer die genauen Ausgangs-IPs mit Ihrem Sicherheits-Team und testen Sie sie möglichst zuerst auf einer Nicht-Produktions-Subdomain.
Zugreifen auf und Verwalten von zulässigen IPs waf-ip-allowlist-access
Um auf die Liste der Subdomains zuzugreifen, für die Sie die IPs Ihrer Web-Anwendungs-Firewall zugelassen haben, gehen Sie zu Administration > Kanäle > Allgemeine Einstellungen und wählen Sie Zulassungsliste - IPs.
Auf der Inventarseite werden alle Subdomains mit mindestens einer zulässigen IP für alle Kanaltypen (E-Mail, Landingpage, SMS, Web) aufgelistet. Weitere Informationen zu Subdomains finden in diesem Abschnitt.
Die Liste zeigt die Anzahl der zulässigen IPs pro Subdomain und den Autor der letzten Änderung.
Sie können das Inventar nach Kanaltyp filtern und nach Subdomain-Namen suchen.
Hinzufügen von IPs zur Zulassungsliste waf-ip-allowlist-add
Gehen Sie wie folgt vor, um der Zulassungsliste für eine bestimmte Subdomain IPs hinzuzufügen.
-
Klicken Sie im Inventar Zulassungsliste - IPs auf die Schaltfläche Zulässige IPs hinzufügen.
-
Wählen Sie die Ziel-Subdomain aus Dropdown-Liste Subdomain“ aus. Es nur „delegierte " aufgelistet, und zwar in allen unterstützten Kanaltypen: E-Mail, Landingpage, SMS und Web.
-
Geben im Feld die öffentlichen Ausgangs-IPs Ihrer WAF ein. IPv4-, IPv6- und CIDR-Bereiche werden unterstützt (z. B.
203.0.113.42,2001:db8::1,203.0.113.0/24).Jeder gültige, nicht duplizierte Eintrag wird inline validiert, bevor er hinzugefügt wird. Pro Subdomain können bis zu 50 IP-Einträge hinzugefügt.
note important IMPORTANT Eine Warnung wird angezeigt, wenn private oder reservierte IP-Bereiche (RFC 1918, Loopback, link-local) eingegeben werden. Ausgangs-IPs von WAF sind normalerweise öffentliche Adressen. -
Bei Bedarf können Sie eine IP aus der Liste entfernen, indem Sie auf das ✕ auf dem Chip klicken.
-
Klicken Sie auf Speichern. Die Zulassungsliste wird angewendet und an die Kante übertragen. Die Subdomain wird im Inventar angezeigt und ihre IPs werden sofort erzwungen.
Jetzt werden alle Anfragen an diese Subdomain von jeder IP-Adresse, die nicht auf dieser Liste steht, abgelehnt.
Zulässige IPs bearbeiten waf-ip-allowlist-edit
Um die zulässigen IPs für eine vorhandene Subdomain zu aktualisieren, klicken Sie auf den Namen der Subdomain im Inventar.
Das Subdomain-Feld ist schreibgeschützt kann nach der Erstellung nicht mehr geändert werden.
Fügen Sie neue IPs über das Eingabefeld hinzu oder entfernen Sie vorhandene IPs, indem Sie auf das ✕ auf jedem Chip klicken.
Zulässige IPs entfernen waf-ip-allowlist-remove
Um alle IPs aus der Zulassungsliste für eine Subdomain zu entfernen, verwenden Sie das Symbol Löschen in der Spalte Aktionen im Inventar. Dadurch wird die WAF-Einschränkung für diese Subdomain vollständig aufgehoben.
Ein Bestätigungs-Popup wird geöffnet. Geben Sie zur Bestätigung den genauen Namen der Subdomain ein und klicken Sie dann auf Entfernen.
Nachdem alle IP-Adressen entfernt wurden, wird die Subdomain nicht mehr im Inventar angezeigt. Sie können sie jederzeit neu konfigurieren, indem Sie erneut IPs für diese Subdomain hinzufügen.