Verwalten zulässiger IPs waf-ip-allowlist

Auf dieser Seite: Fügen Sie die Ausgangs-IPs Ihrer Web Application Firewall (WAF) pro delegierter Subdomain direkt in Journey Optimizer hinzu und verwalten Sie diese, sodass nur über Ihre Firewall geleiteter Traffic Ihre in Journey Optimizer gehosteten Links erreichen kann.

Organisationen mit strengen Anforderungen an die Netzwerksicherheit – wie etwa im Finanzsektor – können vorschreiben, dass alle Anfragen an von Adobe Journey Optimizer gehostete Links über eine kundenseitig verwaltete Web Application Firewall (WAF) geleitet werden müssen, bevor sie das Adobe-Netzwerk erreichen. Jede Anfrage, die die Firewall umgeht, muss abgelehnt werden.

Journey Optimizer ermöglicht es Admins, pro delegierter Subdomain die öffentlichen Ausgangs-IPs ihrer WAF zu konfigurieren. Sobald diese festgelegt sind, kann nur Traffic, der von diesen IPs stammt, die entsprechende Subdomain erreichen. Alle anderen eingehenden Anfragen – einschließlich direkter Anfragen, die die Firewall umgehen – werden abgelehnt.

Funktionsweise waf-ip-allowlist-how-it-works

Die Aktivierung des reinen WAF-Routings für eine Subdomain erfordert die zwei nachstehend aufgeführten Schritte.

  1. DNS-Neuverweisung: Die DNS-Einträge der Subdomain müssen aktualisiert werden, um den Traffic zur WAF Ihrer Organisation statt direkt an das Netzwerk-Edge von Adobe zu leiten.
  2. Deklaration der WAF-Ausgangs-IPs: Ihre Organisation stellt die öffentlichen Ausgangs-IPs Ihrer WAF in Journey Optimizer bereit. Hierbei handelt es sich um die IPs, von denen aus die Firewall Anfragen an Adobe weiterleitet.

Sobald beides eingerichtet ist, funktioniert der Traffic-Fluss wie folgt:

  1. Eine empfangende Person klickt auf einen Link in einer Kommunikation von Adobe Journey Optimizer.

  2. Die Anfrage erreicht die WAF Ihrer Organisation, die sie gemäß Ihren Sicherheitsrichtlinien überprüft und filtert.

  3. Die WAF leitet die Anfrage von einer ihrer deklarierten Ausgangs-IPs an das Netzwerk-Edge von Adobe weiter.

  4. Journey Optimizer überprüft die Quell-IP der eingehenden Anfrage anhand der Zulassungsliste der Subdomain.

    • IP stimmt überein → Die Anfrage lief über die WAF → Sie wird normal verarbeitet.
    • IP stimmt nicht überein → Die Anfrage hat die WAF umgangen → Wird mit dem Fehler „403 Forbidden“ abgelehnt. Die empfangende Person sieht einen fehlerhaften Link.

Anfragen für Subdomains, für die keine zulässigen IPs konfiguriert sind, sind nicht betroffen und funktionieren weiterhin wie gewohnt.

Leitlinien und Einschränkungen waf-ip-allowlist-guardrails

Kontrollvariante
Detail
IP-Format
IPv4-, IPv6- und CIDR-Bereiche werden akzeptiert. Fehlerhafte Werte werden vor dem Speichern inline zurückgewiesen.
Vermeidung von Duplikaten
Keine doppelten IPs innerhalb derselben Subdomain. Dieselbe IP kann über verschiedene Subdomains hinweg verwendet werden.
Warnung vor reservierten Bereichen
Eine nicht blockierende Warnung wird angezeigt, wenn private/reservierte Bereiche eingegeben werden (WAF-Ausgangs-IPs sind in der Regel öffentlich).
Nur delegierte Subdomains
Es können nur delegierte und verifizierte Subdomains ausgewählt werden.
Begrenzung pro Subdomain
Maximal 50 IP-Einträge pro Subdomain.
Schutzmaßnahmen gegen Aussperrung
Bestätigung durch Texteingabe bei vollständiger Entfernung; ausdrückliche Warnungen, sobald eine Aktion eine Subdomain wieder für den gesamten Traffic öffnen würde.
CAUTION
Durch eine fehlerhafte Konfiguration werden alle Links auf der betroffenen Subdomain unterbrochen, sobald die Änderungen erzwungen werden (bis zu eine Stunde nach dem Speichern).

Wenn fehlerhafte WAF-Ausgangs-IPs gespeichert werden, lehnt Journey Optimizer jede eingehende Anfrage für diese Subdomain ab – einschließlich legitimer Anfragen von echten empfangenden Personen, die auf Links in der Kommunikation klicken und eine 403-Fehlerseite erhalten.

Überprüfen Sie vor dem Speichern stets die genauen Ausgangs-IPs mit Ihrem Sicherheits-Team und testen Sie diese nach Möglichkeit zuerst auf einer Subdomain außerhalb der Produktion.

Zugriff auf zulässige IPs und deren Verwaltung waf-ip-allowlist-access

NOTE
Um auf die IP-Zulassungsliste zuzugreifen und diese zu verwalten, müssen Sie über die Berechtigungen Zulässige IPs anzeigen und Zulässige IPs verwalten verfügen. Weitere Informationen

Um auf die Liste der Subdomains zuzugreifen, für die Sie die IPs Ihrer Web Application Firewall zugelassen haben, gehen Sie zu Administration > Kanäle > Allgemeine Einstellungen und wählen Sie Zulassungsliste - IPs.

Inventar der IP-Zulassungsliste {width="90%"}

Auf der Inventarseite werden alle Subdomains mit mindestens einer zulässigen IP für alle Kanaltypen (E-Mail, Landingpage, SMS, Web) aufgelistet. Weitere Informationen zu Subdomains finden Sie in diesem Abschnitt.

Die Liste zeigt die Anzahl der zulässigen IPs pro Subdomain und die Person, die die letzte Änderung vorgenommen hat.

Sie können das Inventar nach Kanaltyp filtern und nach Subdomain-Namen durchsuchen.

Hinzufügen von IPs zur Zulassungsliste waf-ip-allowlist-add

Gehen Sie wie folgt vor, um der Zulassungsliste IPs für eine bestimmte Subdomain hinzuzufügen.

  1. Klicken Sie im Inventar Zulassungsliste – IPs auf die Schaltfläche Zulässige IPs hinzufügen.

  2. Wählen Sie aus der Dropdown-Liste Subdomain die Ziel-Subdomain aus. Nur delegierte Subdomains für alle unterstützten Kanaltypen werden aufgelistet: E-Mail, Landingpage, SMS und Web.

  3. Geben im Feld IP-Adresse die öffentlichen Ausgangs-IPs Ihrer WAF ein. IPv4-, IPv6- und CIDR-Bereiche werden unterstützt (z. B. 203.0.113.42, 2001:db8::1, 203.0.113.0/24).

    Jeder gültige, nicht duplizierte Eintrag wird vor dem Hinzufügen inline validiert. Sie können bis zu 50 IP-Einträge pro Subdomain hinzufügen.

    Hinzufügen zulässiger IPs für eine Subdomain

    note important
    IMPORTANT
    Wenn private oder reservierte IP-Bereiche (RFC 1918, loopback, link-local) eingegeben werden, wird eine Warnung angezeigt. Ausgangs-IPs einer WAF sind normalerweise öffentliche Adressen.
  4. Bei Bedarf können Sie eine IP aus der Liste entfernen, indem Sie auf ihrem Chip auf das Symbol ✕ klicken.

  5. Klicken Sie auf Speichern. Die Zulassungsliste wird angewendet und an das Edge übertragen. Die Subdomain wird im Inventar angezeigt.

    note
    NOTE
    Änderungen an der Zulassungsliste werden zwischengespeichert und die Durchsetzung kann bis zu einer Stunde dauern.

Sobald die Zulassungsliste erzwungen ist, werden alle Anfragen an diese Subdomain von einer IP-Adresse, die nicht auf dieser Liste steht, abgelehnt.

CAUTION
Stellen Sie sicher, dass diese IP-Adressen von Ihrem Sicherheits-Team bestätigt wurden. Durch falsche Werte werden alle Links zu dieser Subdomain unterbrochen.

Bearbeiten zulässiger IPs waf-ip-allowlist-edit

Um die zulässigen IPs für eine vorhandene Subdomain zu aktualisieren, klicken Sie im Inventar auf den Namen der Subdomain.

Das Feld Subdomain ist schreibgeschützt – – und kann nach der Erstellung nicht mehr geändert werden.

Fügen Sie neue IPs über das Eingabefeld hinzu oder entfernen Sie vorhandene IPs, indem Sie auf das Symbol ✕ auf jedem Chip klicken.

Bearbeiten oder Entfernen zulässiger IPs

Es kann bis zu einer Stunde dauern, bis Änderungen erzwungen werden.

IMPORTANT
Wenn Sie die letzte IP aus einer Subdomain entfernen, wird die Subdomain wieder für sämtlichen eingehenden Traffic geöffnet.

Zulässige IPs entfernen waf-ip-allowlist-remove

Um alle IPs aus der Zulassungsliste für eine Subdomain zu entfernen, verwenden Sie im Inventar in der Spalte Aktionen das Symbol Löschen. Dadurch wird die WAF-Einschränkung für diese Subdomain vollständig aufgehoben.

Löschsymbol in der Spalte „Aktionen“ der Liste zugelassener IPs

Ein Bestätigungs-Popup wird geöffnet. Geben Sie zur Bestätigung den genauen Namen der Subdomain ein und klicken Sie dann auf Entfernen. Die Einschränkung wird aufgehoben, sobald die Änderung erzwungen wird, was bis zu einer Stunde dauern kann.

Bestätigen der Entfernung aller zulässigen IPs für eine Subdomain {width="80%"}

WARNING
Nach der Bestätigung entfernt diese Aktion alle zulässigen IPs für die eingegebene Subdomain. Eingehender Traffic wird wieder von jeder Quelle akzeptiert, einschließlich Anfragen, die Ihre Web Application Firewall umgehen. Dies kann nicht rückgängig gemacht werden. Um die Einschränkung wiederherzustellen, müssen Sie erneut IPs eingeben.

Nachdem alle IP-Adressen entfernt wurden, wird die Subdomain nicht mehr im Inventar angezeigt. Sie können die Konfiguration jederzeit neu vornehmen, indem Sie wieder IPs für diese Subdomain hinzufügen.

recommendation-more-help
journey-optimizer-help