Bloquear el tráfico malintencionado para Adobe Commerce en el nivel Rápido

Este artículo explica cómo bloquear el tráfico no deseado en su tienda, no solo en respuesta a amenazas maliciosas, sino también como un método de filtrado geográfico.

Adobe Commerce en la infraestructura en la nube (y Fastly CDN) proporciona herramientas para administrar el tráfico a su tienda en respuesta a amenazas maliciosas como ataques DDoS. Además, permite bloquear solicitudes de países o regiones específicos, incluso si no se detecta ninguna intención maliciosa, para cumplir con políticas comerciales, requisitos regulatorios u otras necesidades operativas.

Productos y versiones afectados:

  • Adobe Commerce en la infraestructura en la nube 2.3.x

En este artículo asumimos que ya tiene las IP maliciosas y/o sus agentes de país y usuario. Los usuarios de Adobe Commerce en la infraestructura en la nube suelen obtener esta información del servicio de asistencia de Adobe Commerce. Las secciones siguientes proporcionan los pasos para bloquear el tráfico en función de esta información. Todos los cambios deben realizarse en el entorno Producción.

Obtener acceso al Panel de administración

Si el sitio web está sobrecargado por DDoS, es posible que no pueda iniciar sesión en el administrador de Commerce (y realizar todos los pasos descritos más adelante en este artículo).

Para obtener acceso al administrador, ponga su sitio web en modo de mantenimiento como se describe en Habilitar o deshabilitar el modo de mantenimiento y coloque en la lista blanca su dirección IP. Desactive el modo de mantenimiento una vez finalizado este proceso.

Bloquear tráfico por dirección IP

En el caso del almacén de infraestructura en la nube de Adobe Commerce, la forma más eficaz de bloquear el tráfico mediante direcciones IP y subredes específicas es añadir una ACL para Fastly en el administrador de Commerce. A continuación se indican los pasos con vínculos a instrucciones más detalladas:

  1. En el Administrador de Commerce, vaya a Tiendas > Configuración > Avanzado > Sistema > Caché de página completa > Configuración rápida.
  2. Cree una nueva ACL con una lista de direcciones IP o subredes que va a bloquear.
  3. Añádalo a la lista de ACL y bloquéelo como se describe en la guía Bloqueo para el módulo Fastly_Cdn para Adobe Commerce.

Bloquear tráfico por país

Para el almacén de infraestructura en la nube de Adobe Commerce, la forma más eficaz de bloquear el tráfico por país es añadir una ACL para Fastly en el administrador de Commerce.

  1. En el Administrador de Commerce, vaya a Tiendas > Configuración > Avanzado > Sistema > Caché de página completa > Configuración rápida.
  2. Seleccione los países y configure el bloqueo mediante ACL como se describe en la guía Bloqueo para el módulo Fastly_Cdn para Adobe Commerce.

Bloquear tráfico por agente de usuario

Para establecer un bloqueo basado en el agente de usuario, debe agregar un fragmento de VCL personalizado a la configuración de Fastly. Para ello, siga los siguientes pasos:

  1. En Commerce Admin, vaya a Stores > Configuration > Advanced > System > Full Page Cache.
  2. Entonces Fastly Configuration > Custom VCL Snippets.
  3. Cree el nuevo fragmento personalizado como se describe en la guía Fragmentos personalizados de VCL para el módulo Fastly_Cdn. Puede utilizar el siguiente ejemplo de código como ejemplo. Este ejemplo deshabilita el tráfico para el agente de usuario AhrefsBot.
name: block_bad_useragents
  type: recv
  priority: 5
  VCL:
  if ( req.http.User-Agent ~ "(AhrefsBot)" ) {
      error 405 "Not allowed";
  }

Bloquear tráfico mediante firmas JA3/JA4/OH (tome los valores JA3, JA4 y OHFP de Newrelic)

  1. Cree un diccionario: Vaya a Admin > Store > Configuration > System > Full page cache > Fastly configuration > Edge Dictionary y cree este bloque de muestra:

    code language-none
    #table ja3_blocklist:
    table ja3_blocklist {
        "********************************": "********************************",
    }
    
    #table ja4_blocklist:
    table filter_bad_ja4 {
        "************************************": "************************************",
    }
    
  2. A continuación, añada una VCL para bloquear cualquier JA3, JA4 enumerado en la tabla definida anteriormente:

    code language-none
    name: block_traffic_ja3_ja4
    type: recv
    priority: 5
    
    VCL:
    if (req.restarts == 0 && fastly.ff.visits_this_service == 0) {
      if(table.contains(ja3_blocklist, tls.client.ja3_md5)){
        error 403;
      }
      if(table.contains(ja4_blocklist, tls.client.ja4)){
        error 403;
      }
    }
    
  3. Bloquear muestra basada en OHFP:

    code language-none
    #table ohfp_h2fp_blocklist
    table ohfp_h2fp_blocklist {
        "xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx":"xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx",
    }
    
  4. A continuación, añada una VCL para bloquear cualquier OHFP enumerado en la tabla definida anteriormente:

    code language-none
    # Snippet block_ohfp_h2fp
    name: block_ohfp_h2fp
    type: recv
    Priority: 5
    
    if (table.contains(ohfp_h2fp_blocklist, fastly_info.oh_fingerprint)) {
      error 403 "Forbidden";
    }
    

Limitación de velocidad (funcionalidad experimental de Fastly)

Hay una funcionalidad experimental de Fastly para Adobe Commerce en la infraestructura de la nube que le permite especificar el límite de velocidad para rutas y rastreadores particulares. Consulte la documentación del módulo Fastly para obtener más información.

La funcionalidad debe probarse exhaustivamente en el ensayo antes de utilizarse en la producción, ya que podría bloquear el tráfico legítimo.

Recomendado: considere actualizar robots.txt

Actualizar el archivo de robots.txt podría ayudar a evitar que ciertos motores de búsqueda, rastreadores y robots rastreen determinadas páginas. Algunos ejemplos de páginas que no se deben rastrear son las páginas de resultados de búsqueda, el cierre de compra, la información del cliente, etc. Evitar que los robots rastreen estas páginas podría ayudar a reducir el número de solicitudes generadas por esos robots.

Hay dos consideraciones importantes al usar robots.txt:

  • Los robots pueden ignorar su robots.txt. Especialmente los robots de malware, que analizan la web en busca de vulnerabilidades de seguridad, y los recolectores de direcciones de correo electrónico utilizados por los remitentes de spam no prestarán atención.
  • El archivo robots.txt es un archivo disponible públicamente. Cualquiera puede ver qué secciones de su servidor no quiere que utilicen los robots.

La información básica y la configuración predeterminada de Adobe Commerce robots.txt se encuentran en el artículo Robots de motores de búsqueda de nuestra documentación para desarrolladores.

Para obtener información general y recomendaciones acerca de robots.txt, vea:

Póngase en contacto con su desarrollador o con su experto en SEO para determinar qué agentes de usuario desea permitir o qué agentes de usuario desea impedir.

Lectura relacionada

recommendation-more-help
commerce-knowledge-base-help