Gestion des adresses IP autorisées waf-ip-allowlist

Sur cette page : ajoutez et gérez vos adresses IP de sortie du pare-feu d’application web (WAF) par sous-domaine délégué directement dans Journey Optimizer, de sorte que seul le trafic acheminé via votre pare-feu puisse atteindre vos liens hébergés par Journey Optimizer.

Les entreprises ayant des exigences strictes en matière de sécurité réseau (comme celles du secteur financier) peuvent exiger que toutes les demandes de liens hébergés par Adobe Journey Optimizer passent par un pare-feu d’application web (WAF) géré par le client avant d’atteindre le réseau Adobe. Toute requête qui contourne le pare-feu doit être rejetée.

Journey Optimizer permet aux administrateurs de configurer, par sous-domaine délégué, les adresses IP sortantes publiques de leur WAF. Une fois défini, seul le trafic provenant de ces adresses IP peut atteindre le sous-domaine correspondant. Toutes les autres demandes entrantes, y compris les demandes directes qui contournent le pare-feu, sont rejetées.

Fonctionnement waf-ip-allowlist-how-it-works

L’activation du routage WAF uniquement pour un sous-domaine nécessite deux étapes, comme décrit ci-dessous.

  1. Repointage DNS : les enregistrements DNS du sous-domaine doivent être mis à jour pour acheminer le trafic vers le WAF de votre organisation plutôt que directement vers Adobe Edge réseau.
  2. Déclaration d’IP de sortie WAF : votre organisation fournit les adresses IP de sortie publiques de votre WAF en Journey Optimizer. Il s’agit des adresses IP à partir desquelles le pare-feu envoie les requêtes à Adobe.

Une fois les deux en place, le flux de trafic fonctionne comme suit :

  1. Un destinataire clique sur un lien dans une communication Adobe Journey Optimizer.

  2. La requête atteint le WAF de votre entreprise, qui l’inspecte et la filtre en fonction de vos politiques de sécurité.

  3. Le WAF transfère la requête à la périphérie du réseau d’Adobe, à partir de l’une de ses adresses IP de sortie déclarées.

  4. Journey Optimizer vérifie l’adresse IP source de la requête entrante par rapport à la liste autorisée du sous-domaine.

    • Correspondances IP → la demande a passé par le → WAF traité normalement.
    • L’adresse IP ne correspond pas → la demande a contourné le → WAF rejeté avec une erreur 403 Interdit. Le destinataire voit un lien rompu.

Les demandes de sous-domaines sans adresses IP autorisées configurées ne sont pas affectées et continuent à fonctionner comme auparavant.

Mécanismes de sécurisation et contraintes waf-ip-allowlist-guardrails

Commande
Détail
Format IP
Plages IPv4, IPv6 et CIDR acceptées. Les valeurs incorrectes sont rejetées en ligne avant l’enregistrement.
Prévention des doublons
Aucune adresse IP en double dans le même sous-domaine. Une même adresse IP peut être utilisée sur différents sous-domaines.
Avertissement de plage réservée
Un avertissement non bloquant s’affiche lorsque des plages privées/réservées sont saisies (les adresses IP de sortie de WAF sont normalement publiques).
Sous-domaines délégués uniquement
Seuls les sous-domaines délégués et vérifiés peuvent être sélectionnés.
Limite par sous-domaine
Maximum de 50 entrées IP par sous-domaine.
Mesures de protection contre le verrouillage
Confirmation de suppression complète en cas de saisie ; avertissements explicites chaque fois qu’une action rouvre un sous-domaine à tout le trafic.
CAUTION
Une configuration incorrecte interrompt immédiatement tous les liens sur le sous-domaine affecté.

Si des adresses IP sortantes de WAF incorrectes sont enregistrées, Journey Optimizer rejettera chaque requête entrante pour ce sous-domaine, y compris les requêtes légitimes de destinataires réels cliquant sur les liens dans les communications, qui recevront une page d’erreur 403.

Confirmez toujours les adresses IP sortantes exactes avec votre équipe de sécurité avant d’enregistrer et testez-les d’abord sur un sous-domaine hors production, si possible.

Accès et gestion des adresses IP autorisées waf-ip-allowlist-access

NOTE
Pour accéder à la liste autorisée IP et la gérer, vous devez disposer de l’autorisation Afficher les adresses IP autorisées et Gérer les adresses IP autorisées. En savoir plus

Pour accéder à la liste des sous-domaines pour lesquels vous avez autorisé les adresses IP de votre pare-feu d’application web, accédez à Administration > Canaux > Paramètres généraux, puis sélectionnez Liste autorisée - IP.

Inventaire des listes autorisées IP {width="90%"}

La page d’inventaire répertorie tous les sous-domaines dont au moins une adresse IP est autorisée, sur tous les types de canal (e-mail, page de destination, SMS, web). En savoir plus sur les sous-domaines dans cette section.

La liste indique le nombre d’adresses IP autorisées par sous-domaine et l’auteur de la dernière modification.

Vous pouvez filtrer l’inventaire par type de canal et effectuer une recherche par nom de sous-domaine.

Ajout d’adresses IP à la liste autorisée waf-ip-allowlist-add

Pour ajouter des adresses IP à la liste autorisée pour un sous-domaine donné, procédez comme suit.

  1. Dans l’inventaire Liste autorisée - IPs, cliquez sur le bouton Ajouter des adresses IP autorisées.

  2. Sélectionnez le sous-domaine cible dans la liste déroulante Sous-domaine. Seuls les sous-domaines délégués sont répertoriés, parmi tous les types de canaux pris en charge : e-mail, page de destination, SMS et web.

  3. Dans le champ Adresse IP, saisissez les adresses IP sortantes publiques de votre WAF. Les plages IPv4, IPv6 et CIDR sont prises en charge (par exemple, 203.0.113.42, 2001:db8::1, 203.0.113.0/24).

    Chaque entrée valide, non dupliquée, est validée en ligne avant d’être ajoutée. Vous pouvez ajouter jusqu’à 50 entrées IP par sous-domaine.

    Ajouter des adresses IP autorisées pour un sous-domaine

    note important
    IMPORTANT
    Un avertissement s'affiche lorsque des plages d'adresses IP privées ou réservées (RFC 1918, loopback, link-local) sont saisies. Les adresses IP sortantes de WAF sont généralement des adresses publiques.
  4. Si nécessaire, vous pouvez supprimer une adresse IP de la liste en cliquant sur l’icône sur sa puce.

  5. Cliquez sur Enregistrer. La liste autorisée est appliquée et propagée sur l’arête. Le sous-domaine apparaît dans l’inventaire et ses adresses IP sont immédiatement appliquées.

Désormais, toutes les requêtes adressées à ce sous-domaine par une adresse IP ne figurant pas sur cette liste seront rejetées.

CAUTION
Assurez-vous d’avoir confirmé ces adresses IP auprès de votre équipe de sécurité. Des valeurs incorrectes rompront tous les liens sur ce sous-domaine.

Modifier les adresses IP autorisées waf-ip-allowlist-edit

Pour mettre à jour les adresses IP autorisées pour un sous-domaine existant, cliquez sur le nom du sous-domaine dans l’inventaire.

Le champ Sous-domaine est en lecture seule — il ne peut pas être modifié après sa création.

Ajoutez de nouvelles adresses IP à l’aide du champ de saisie ou supprimez les adresses IP existantes en cliquant sur l’icône sur chaque puce.

Modifier ou supprimer des adresses IP autorisées

IMPORTANT
La suppression de la dernière adresse IP d’un sous-domaine la rouvre à tout le trafic entrant.

Supprimer les adresses IP autorisées waf-ip-allowlist-remove

Pour supprimer toutes les adresses IP de la liste autorisée pour un sous-domaine, utilisez l’icône Supprimer de la colonne Actions de l’inventaire. Cela lève complètement la restriction WAF pour ce sous-domaine.

Icône Supprimer dans la colonne Actions de la liste d’adresses IP autorisées

Un pop-up de confirmation s’ouvre. Saisissez le nom de sous-domaine exact à confirmer, puis cliquez sur Supprimer.

Confirmer la suppression de toutes les adresses IP autorisées pour un sous-domaine {width="80%"}

WARNING
Lors de la confirmation, cette action supprime toutes les adresses IP autorisées pour le sous-domaine que vous avez saisi. Le trafic entrant sera à nouveau accepté depuis n'importe quelle source, y compris les demandes qui contournent votre pare-feu d'application web. Cette opération est irréversible : les adresses IP doivent être saisies à nouveau pour restaurer la restriction.

Après la suppression de toutes les adresses IP, le sous-domaine n’apparaît plus dans l’inventaire. Vous pouvez le reconfigurer à tout moment en ajoutant à nouveau des adresses IP pour ce sous-domaine.

recommendation-more-help
journey-optimizer-help