Configuración y verificación de AEM Cloud Service WAF, filtro de tráfico y protecciones DDoS
Los clientes que configuran o validan reglas de WAF, bloqueo de IP, limitación de velocidad o protección DDoS en AEM a menudo carecen de visibilidad de las protecciones que ya aplican las capas de CDN y Dispatcher administradas de Adobe. Cuando no se implementan reglas personalizadas, solo se aplican las reglas de filtro predeterminadas de Adobe y sin una configuración y supervisión explícitas a través de registros de AEMaaCS o canalizaciones de Cloud Manager, las protecciones parecen desactivadas incluso cuando no lo están. Al confirmar las protecciones predeterminadas, implementar reglas de filtro de tráfico a través de la canalización de configuración de Cloud Manager y validar el comportamiento en los registros de CDN, se establecen y prueban los controles de seguridad.
Descripción description
Entornos:
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
- Software local de Adobe Experience Manager
- Capas de CDN y Dispatcher administradas por Adobe
- Canalización de configuración de Cloud Manager
Problema/Síntomas:
- Los equipos de seguridad del cliente observan tráfico sospechoso o de gran volumen, como nuevos patrones de DDoS.
- No hay forma de confirmar si se está produciendo la limitación de velocidad o el bloqueo automático, incluso después de solicitudes simuladas de gran volumen.
Causa principal:
Los clientes a menudo carecen de visibilidad sobre la protección de tráfico predeterminada que aplican las capas de CDN y Dispatcher administradas por Adobe, que incluyen limitación de velocidad, absorción de DDoS y reglas de WAF opcionales. Cuando no se implementa ninguna configuración de regla personalizada, solo se aplican las reglas de filtro predeterminadas proporcionadas por Adobe. Sin una configuración y una monitorización explícitas a través de registros de AEMaaCS o canalizaciones de Cloud Manager, los clientes no pueden validar las protecciones y suponer que están desactivadas.
Cómo confirmar
- Confirme que las protecciones predeterminadas están activas. Consulte la documentación de Adobe sobre las protecciones integradas (absorción de DDoS en el nivel de CDN, límites de velocidad de línea de base y mitigación automática cuando se superan los umbrales) y confirme con su equipo de seguridad interna que las protecciones de CDN se ajustan a sus expectativas.
- Si se observa actividad sospechosa, recopile las marcas de tiempo, las direcciones IP sospechosas y los patrones de solicitud para que el Soporte técnico de Adobe pueda analizar los registros de CDN.
Resolución resolution
- Bloquear una IP específica mediante reglas de filtro de tráfico. Cree una regla de filtro de tráfico YAML en el repositorio de Git en la carpeta de reglas de filtro de tráfico de la canalización de configuración de Cloud Manager, con una acción de denegación para la IP de destino. Impleméntelo a través de la canalización de configuración de Cloud Manager y confirme que la regla aparece en los registros de CDN. Si la implementación falla, confirme el formato YAML siguiendo los ejemplos documentados.
- Aplicar o actualizar reglas de límite de tasa. Defina umbrales basados en IP para solicitudes por segundo en YAML siguiendo la estructura de límites de velocidad documentada, vuelva a implementar a través de la canalización de configuración y monitorice los registros durante el tráfico de solicitudes altas simulado. Si las reglas no se comportan según lo esperado, envíe la configuración de YAML al Soporte técnico de Adobe para su validación.
- Habilite el CRS de OWASP ModSecurity en AEMaaCS Dispatcher o en línea. Aplique la última versión estable de CRS recomendada por Adobe a menos que sus complementos no se hayan probado y, a continuación, almacene en déclencheur las cargas útiles de prueba benignas para confirmar que las reglas se ejecutan en los registros de Dispatcher/ModSecurity. Para las versiones de CRS con complementos de DoS no probados, vuelva a una versión de CRS validada.
- Determine si un proxy inverso o WAF puede sentarse delante de AEMaaCS. Revise la arquitectura para confirmar si se necesita un proxy inverso o un cortafuegos externo: Adobe lo permite cuando está correctamente configurado y apunta a la CDN administrada por Adobe. Realice una prueba de carga antes de la migración a producción y confirme que el proxy reenvía los encabezados de host y la configuración TLS correctamente.
Validación
- Confirme que las reglas del filtro de tráfico están activas consultando los registros de CDN para los eventos de bloqueo o denegación asociados con el cambio de regla.
- Ejecute una prueba controlada desde una IP conocida para confirmar el comportamiento de limitación o bloqueo de la velocidad y compruebe los registros de Dispatcher o CDN para ver si hay entradas coincidentes.