En esta página: Agregue y administre sus direcciones IP de salida de Firewall de aplicaciones web (WAF) por subdominio delegado directamente en Journey Optimizer, de modo que solo el tráfico enrutado a través del firewall pueda llegar a los vínculos hospedados en Journey Optimizer.
Las organizaciones con requisitos estrictos de seguridad de red, como las del sector financiero, pueden exigir que todas las solicitudes a vínculos alojados por Adobe Journey Optimizer pasen a través de un firewall de aplicaciones web (WAF) administrado por el cliente antes de llegar a la red de Adobe. Cualquier solicitud que omita el cortafuegos debe ser rechazada.
Journey Optimizer permite a los administradores configurar, por subdominio delegado, las direcciones IP de salida pública de su WAF. Una vez configurado, solo el tráfico originado en esas IP puede llegar al subdominio correspondiente. Todas las demás solicitudes entrantes, incluidas las solicitudes directas que omiten el cortafuegos, se rechazan.
Funcionamiento waf-ip-allowlist-how-it-works
Para habilitar el enrutamiento solo de WAF para un subdominio se requieren dos pasos, como se detalla a continuación.
- Redireccionamiento de DNS: los registros DNS del subdominio deben actualizarse para enrutar el tráfico al WAF de su organización en lugar de directamente al perímetro de red de Adobe.
- Declaración de IP de salida de WAF: su organización proporciona las IP de salida pública de su WAF en Journey Optimizer. Estas son las IP desde las que el cortafuegos envía solicitudes a Adobe.
Una vez que ambos están en su lugar, el flujo de tráfico funciona de la siguiente manera:
-
Un destinatario hace clic en un vínculo de una comunicación Adobe Journey Optimizer.
-
La solicitud llega al WAF de su organización, que la inspecciona y filtra según sus políticas de seguridad.
-
WAF reenvía la solicitud al perímetro de red de Adobe desde una de sus direcciones IP de salida declaradas.
-
Journey Optimizer comprueba la IP de origen de la solicitud entrante con la lista de permitidos del subdominio.
- Coincidencias de IP → la solicitud pasó por el → de WAF procesado normalmente.
- La dirección IP no coincide → la solicitud omitió el → de WAF rechazado con un error 403 prohibido. El destinatario ve un vínculo roto.
Las solicitudes de subdominios sin direcciones IP permitidas configuradas no se ven afectadas y siguen funcionando como antes.
Protecciones y restricciones waf-ip-allowlist-guardrails
Si se guardan direcciones IP de salida de WAF incorrectas, Journey Optimizer rechazará todas las solicitudes entrantes para ese subdominio, incluidas las legítimas de los destinatarios reales que hacen clic en los vínculos de las comunicaciones, y recibirán una página de error 403.
Confirme siempre las direcciones IP de salida exactas con el equipo de seguridad antes de guardar y pruebe primero en un subdominio que no sea de producción, si es posible.
Acceso y administración de direcciones IP permitidas waf-ip-allowlist-access
Para obtener acceso a la lista de subdominios para los que ha permitido las IP del firewall de aplicaciones web, vaya a Administración > Canales > Configuración general y seleccione Lista de permitidos - IP.
La página de inventario enumera todos los subdominios que tienen al menos una IP permitida, en todos los tipos de canales (correo electrónico, página de aterrizaje, SMS, web). Obtenga más información sobre los subdominios en esta sección.
La lista muestra el número de direcciones IP permitidas por subdominio y el autor de la última modificación.
Puede filtrar el inventario por tipo de canal y buscar por nombre de subdominio.
Añadir direcciones IP a la lista de permitidos waf-ip-allowlist-add
Para añadir direcciones IP a la lista de permitidos de un subdominio determinado, siga los pasos a continuación.
-
En el inventario de Lista de permitidos - IP, haga clic en el botón Agregar IP permitidas.
-
Seleccione el subdominio de destino de la lista desplegable Subdominio. Solo se muestran subdominios delegados en todos los tipos de canales admitidos: correo electrónico, página de aterrizaje, SMS y web.
-
En el campo Dirección IP, ingrese las direcciones IP de salida pública de su WAF. Se admiten los intervalos IPv4, IPv6 y CIDR (por ejemplo,
203.0.113.42,2001:db8::1,203.0.113.0/24).Cada entrada válida y no duplicada se valida en línea antes de agregarse. Puede agregar hasta 50 entradas de IP por subdominio.
note important IMPORTANT Se muestra una advertencia cuando se introducen intervalos de IP privados o reservados (RFC 1918, loopback, link-local). Las direcciones IP de salida de WAF suelen ser direcciones públicas. -
Si es necesario, puede quitar una IP de la lista haciendo clic en el icono ✕ de su chip.
-
Haga clic en Save. La lista de permitidos se aplica y se propaga a la arista. El subdominio aparece en el inventario y sus direcciones IP se aplican inmediatamente.
Ahora se rechazarán todas las solicitudes a este subdominio desde cualquier IP que no esté en esta lista.
Editar direcciones IP permitidas waf-ip-allowlist-edit
Para actualizar las direcciones IP permitidas para un subdominio existente, haga clic en el nombre de subdominio en el inventario.
El campo Subdominio es de solo lectura ; no se puede cambiar después de crearlo.
Agregue nuevas direcciones IP mediante el campo de entrada o elimine las direcciones IP existentes haciendo clic en el icono ✕ de cada chip.
Eliminar direcciones IP permitidas waf-ip-allowlist-remove
Para quitar todas las direcciones IP de la lista de permitidos de un subdominio, usa el icono Delete de la columna Actions del inventario. Esto elimina completamente la restricción de WAF para ese subdominio.
Se abre una ventana emergente de confirmación. Escriba el nombre exacto del subdominio que desea confirmar y haga clic en Quitar.
Después de eliminar todas las direcciones IP, el subdominio ya no aparece en el inventario. Puede volver a configurarlo en cualquier momento volviendo a agregar direcciones IP para este subdominio.