Verwalten zulässiger IPs waf-ip-allowlist

Auf dieser Seite: Fügen Sie Ihre Ausgangs-IPs der Web Application Firewall (WAF) für jede delegierte Subdomain direkt in Journey Optimizer hinzu und verwalten Sie sie. Auf diese Weise kann nur Traffic, der durch Ihre Firewall geleitet wird, auf Ihre Journey Optimizer Links gelangen.

Unternehmen mit strengen Anforderungen an die Netzwerksicherheit, z. B. im Finanzsektor, können festlegen, dass alle Anfragen an von Adobe Journey Optimizer gehostete Links über eine vom Kunden verwaltete Web Application Firewall (WAF) geleitet werden müssen, bevor sie das Adobe-Netzwerk erreichen. Jede Anfrage, die die Firewall umgeht, muss abgelehnt werden.

Journey Optimizer können Admins für jede delegierte Subdomain die öffentlichen Ausgangs-IPs ihrer WAF konfigurieren. Nach dem Festlegen kann nur Traffic, der von diesen IPs stammt, die entsprechende Subdomain erreichen. Alle anderen eingehenden Anfragen - einschließlich direkter Anfragen, die die Firewall umgehen - werden abgelehnt.

Funktionsweise waf-ip-allowlist-how-it-works

Die Aktivierung des reinen WAF-Routings für eine Subdomain erfordert zwei Schritte, wie unten beschrieben.

  1. DNS-Neuverweisung: Die DNS-Einträge der Subdomain müssen aktualisiert werden, um Traffic an die WAF Ihres Unternehmens und nicht direkt an das Adobe-Netzwerk-Edge zu leiten.
  2. WAF Egress-IP Deklaration: Ihr Unternehmen stellt die öffentlichen Egress-IPs Ihres WAFS in Journey Optimizer bereit. Dies sind die IPs, von denen die Firewall Anfragen an Adobe weiterleitet.

Sobald beide vorhanden sind, funktioniert der Traffic-Fluss wie folgt:

  1. Ein Empfänger klickt auf einen Link in einer Adobe Journey Optimizer Kommunikation.

  2. Die Anfrage gelangt an die WAF Ihres Unternehmens, die sie gemäß Ihren Sicherheitsrichtlinien überprüft und filtert.

  3. Der WAF leitet die Anfrage von einer seiner deklarierten Ausgangs-IPs an den Adobe-Netzwerk-Edge weiter.

  4. Journey Optimizer überprüft die Quell-IP der eingehenden Anfrage anhand der Zulassungsliste der Subdomain.

    • IP-Übereinstimmungen → Die Anfrage durchlief die WAF → wurde normal verarbeitet.
    • IP stimmt nicht überein → die Anfrage umging den WAF-→ abgelehnt mit dem Fehler „403 Forbidden“. Der Empfänger sieht einen fehlerhaften Link.

Anfragen für Subdomains ohne konfigurierte zulässige IPs sind davon nicht betroffen und funktionieren weiterhin wie bisher.

Leitplanken und Einschränkungen waf-ip-allowlist-guardrails

Kontrollvariante
Detail
IP-Format
Akzeptierte IPv4-, IPv6- und CIDR-Bereiche. Falsch formatierte Werte werden vor dem Speichern inline zurückgewiesen.
Vermeidung von Duplikaten
Keine doppelten IPs innerhalb derselben Subdomain. Dieselbe IP kann für verschiedene Subdomains verwendet werden.
Warnung für reservierten Bereich
Eine nicht blockierende Warnung wird angezeigt, wenn private/reservierte Bereiche eingegeben werden (WAF-Ausgangs-IPs sind normalerweise öffentlich).
Nur delegierte Subdomains
Es können nur delegierte und verifizierte Subdomains ausgewählt werden.
Obergrenze pro Subdomain
Maximal 50 IP-Einträge pro Subdomain.
Sperrvorrichtungen
Type-to-confirm bei vollständiger Entfernung; warnt explizit, wenn eine Aktion eine Subdomain für sämtlichen Traffic erneut öffnen würde.
CAUTION
Durch eine fehlerhafte Konfiguration werden sofort alle Links auf der betroffenen Subdomain unterbrochen.

Wenn falsche WAF-Ausgangs-IPs gespeichert werden, werden Journey Optimizer jede eingehende Anfrage für diese Subdomain ablehnen - einschließlich der legitimen Anfragen echter Empfänger, die auf Links in der Kommunikation klicken. Diese erhalten eine 403-Fehlerseite.

Prüfen Sie vor dem Speichern immer die genauen Ausgangs-IPs mit Ihrem Sicherheits-Team und testen Sie sie möglichst zuerst auf einer Nicht-Produktions-Subdomain.

Zugreifen auf und Verwalten von zulässigen IPs waf-ip-allowlist-access

NOTE
Um auf die IP-Zulassungsliste zuzugreifen und sie zu verwalten, benötigen Sie die Berechtigung Zulässige IPs anzeigen und Zulässige IPs verwalten. Weitere Informationen

Um auf die Liste der Subdomains zuzugreifen, für die Sie die IPs Ihrer Web-Anwendungs-Firewall zugelassen haben, gehen Sie zu Administration > Kanäle > Allgemeine Einstellungen und wählen Sie Zulassungsliste - IPs.

IP-Zulassungsliste-Inventar {width="90%"}

Auf der Inventarseite werden alle Subdomains mit mindestens einer zulässigen IP für alle Kanaltypen (E-Mail, Landingpage, SMS, Web) aufgelistet. Weitere Informationen zu Subdomains finden ​ in diesem Abschnitt.

Die Liste zeigt die Anzahl der zulässigen IPs pro Subdomain und den Autor der letzten Änderung.

Sie können das Inventar nach Kanaltyp filtern und nach Subdomain-Namen suchen.

Hinzufügen von IPs zur Zulassungsliste waf-ip-allowlist-add

Gehen Sie wie folgt vor, um der Zulassungsliste für eine bestimmte Subdomain IPs hinzuzufügen.

  1. Klicken Sie im Inventar Zulassungsliste - IPs auf die Schaltfläche Zulässige IPs hinzufügen.

  2. Wählen Sie die Ziel-Subdomain aus Dropdown-Liste Subdomain“ aus. Es ​ nur „delegierte ​" aufgelistet, und zwar in allen unterstützten Kanaltypen: E-Mail, Landingpage, SMS und Web.

  3. Geben im Feld die öffentlichen Ausgangs-IPs Ihrer WAF ein. IPv4-, IPv6- und CIDR-Bereiche werden unterstützt (z. B. 203.0.113.42, 2001:db8::1, 203.0.113.0/24).

    Jeder gültige, nicht duplizierte Eintrag wird inline validiert, bevor er hinzugefügt wird. Pro Subdomain können bis zu 50 IP-Einträge hinzugefügt.

    Zugelassene IPs für eine Subdomain hinzufügen

    note important
    IMPORTANT
    Eine Warnung wird angezeigt, wenn private oder reservierte IP-Bereiche (RFC 1918, Loopback, link-local) eingegeben werden. Ausgangs-IPs von WAF sind normalerweise öffentliche Adressen.
  4. Bei Bedarf können Sie eine IP aus der Liste entfernen, indem Sie auf das auf dem Chip klicken.

  5. Klicken Sie auf Speichern. Die Zulassungsliste wird angewendet und an die Kante übertragen. Die Subdomain wird im Inventar angezeigt und ihre IPs werden sofort erzwungen.

Jetzt werden alle Anfragen an diese Subdomain von jeder IP-Adresse, die nicht auf dieser Liste steht, abgelehnt.

CAUTION
Stellen Sie sicher, dass Sie diese IP-Adressen von Ihrem Sicherheits-Team bestätigt haben. Durch falsche Werte werden alle Links auf dieser Subdomain unterbrochen.

Zulässige IPs bearbeiten waf-ip-allowlist-edit

Um die zulässigen IPs für eine vorhandene Subdomain zu aktualisieren, klicken Sie auf den Namen der Subdomain im Inventar.

Das Subdomain-Feld ist schreibgeschützt kann nach der Erstellung nicht mehr geändert werden.

Fügen Sie neue IPs über das Eingabefeld hinzu oder entfernen Sie vorhandene IPs, indem Sie auf das auf jedem Chip klicken.

Bearbeiten oder Entfernen zulässiger IPs

IMPORTANT
Wenn Sie die letzte IP aus einer Subdomain entfernen, wird sie erneut für sämtlichen eingehenden Traffic geöffnet.

Zulässige IPs entfernen waf-ip-allowlist-remove

Um alle IPs aus der Zulassungsliste für eine Subdomain zu entfernen, verwenden Sie das Symbol Löschen in der Spalte Aktionen im Inventar. Dadurch wird die WAF-Einschränkung für diese Subdomain vollständig aufgehoben.

Löschsymbol in der Spalte Aktionen der IP-Zulassungsliste

Ein Bestätigungs-Popup wird geöffnet. Geben Sie zur Bestätigung den genauen Namen der Subdomain ein und klicken Sie dann auf Entfernen.

Entfernen aller zulässigen IPs für eine Subdomain bestätigen {width="80%"}

WARNING
Nach der Bestätigung entfernt diese Aktion alle zulässigen IPs für die eingegebene Subdomain. Eingehender Traffic wird erneut von jeder Quelle akzeptiert, einschließlich Anfragen, die Ihre Web Application Firewall umgehen. Dies kann nicht rückgängig gemacht werden - IPs müssen erneut eingegeben werden, um die Einschränkung wiederherzustellen.

Nachdem alle IP-Adressen entfernt wurden, wird die Subdomain nicht mehr im Inventar angezeigt. Sie können sie jederzeit neu konfigurieren, indem Sie erneut IPs für diese Subdomain hinzufügen.

recommendation-more-help
journey-optimizer-help