Sur cette page : ajoutez et gérez vos adresses IP de sortie du pare-feu d’application web (WAF) par sous-domaine délégué directement dans Journey Optimizer, de sorte que seul le trafic acheminé via votre pare-feu puisse atteindre vos liens hébergés par Journey Optimizer.
Les entreprises ayant des exigences strictes en matière de sécurité réseau (comme celles du secteur financier) peuvent exiger que toutes les demandes de liens hébergés par Adobe Journey Optimizer passent par un pare-feu d’application web (WAF) géré par le client avant d’atteindre le réseau Adobe. Toute requête qui contourne le pare-feu doit être rejetée.
Journey Optimizer permet aux administrateurs de configurer, par sous-domaine délégué, les adresses IP sortantes publiques de leur WAF. Une fois défini, seul le trafic provenant de ces adresses IP peut atteindre le sous-domaine correspondant. Toutes les autres demandes entrantes, y compris les demandes directes qui contournent le pare-feu, sont rejetées.
Fonctionnement waf-ip-allowlist-how-it-works
L’activation du routage WAF uniquement pour un sous-domaine nécessite deux étapes, comme décrit ci-dessous.
- Repointage DNS : les enregistrements DNS du sous-domaine doivent être mis à jour pour acheminer le trafic vers le WAF de votre organisation plutôt que directement vers Adobe Edge réseau.
- Déclaration d’IP de sortie WAF : votre organisation fournit les adresses IP de sortie publiques de votre WAF en Journey Optimizer. Il s’agit des adresses IP à partir desquelles le pare-feu envoie les requêtes à Adobe.
Une fois les deux en place, le flux de trafic fonctionne comme suit :
-
Un destinataire clique sur un lien dans une communication Adobe Journey Optimizer.
-
La requête atteint le WAF de votre entreprise, qui l’inspecte et la filtre en fonction de vos politiques de sécurité.
-
Le WAF transfère la requête à la périphérie du réseau d’Adobe, à partir de l’une de ses adresses IP de sortie déclarées.
-
Journey Optimizer vérifie l’adresse IP source de la requête entrante par rapport à la liste autorisée du sous-domaine.
- Correspondances IP → la demande a passé par le → WAF traité normalement.
- L’adresse IP ne correspond pas → la demande a contourné le → WAF rejeté avec une erreur 403 Interdit. Le destinataire voit un lien rompu.
Les demandes de sous-domaines sans adresses IP autorisées configurées ne sont pas affectées et continuent à fonctionner comme auparavant.
Mécanismes de sécurisation et contraintes waf-ip-allowlist-guardrails
Si des adresses IP sortantes de WAF incorrectes sont enregistrées, Journey Optimizer rejettera chaque requête entrante pour ce sous-domaine, y compris les requêtes légitimes de destinataires réels cliquant sur les liens dans les communications, qui recevront une page d’erreur 403.
Confirmez toujours les adresses IP sortantes exactes avec votre équipe de sécurité avant d’enregistrer et testez-les d’abord sur un sous-domaine hors production, si possible.
Accès et gestion des adresses IP autorisées waf-ip-allowlist-access
Pour accéder à la liste des sous-domaines pour lesquels vous avez autorisé les adresses IP de votre pare-feu d’application web, accédez à Administration > Canaux > Paramètres généraux, puis sélectionnez Liste autorisée - IP.
La page d’inventaire répertorie tous les sous-domaines dont au moins une adresse IP est autorisée, sur tous les types de canal (e-mail, page de destination, SMS, web). En savoir plus sur les sous-domaines dans cette section.
La liste indique le nombre d’adresses IP autorisées par sous-domaine et l’auteur de la dernière modification.
Vous pouvez filtrer l’inventaire par type de canal et effectuer une recherche par nom de sous-domaine.
Ajout d’adresses IP à la liste autorisée waf-ip-allowlist-add
Pour ajouter des adresses IP à la liste autorisée pour un sous-domaine donné, procédez comme suit.
-
Dans l’inventaire Liste autorisée - IPs, cliquez sur le bouton Ajouter des adresses IP autorisées.
-
Sélectionnez le sous-domaine cible dans la liste déroulante Sous-domaine. Seuls les sous-domaines délégués sont répertoriés, parmi tous les types de canaux pris en charge : e-mail, page de destination, SMS et web.
-
Dans le champ Adresse IP, saisissez les adresses IP sortantes publiques de votre WAF. Les plages IPv4, IPv6 et CIDR sont prises en charge (par exemple,
203.0.113.42,2001:db8::1,203.0.113.0/24).Chaque entrée valide, non dupliquée, est validée en ligne avant d’être ajoutée. Vous pouvez ajouter jusqu’à 50 entrées IP par sous-domaine.
note important IMPORTANT Un avertissement s'affiche lorsque des plages d'adresses IP privées ou réservées (RFC 1918, loopback, link-local) sont saisies. Les adresses IP sortantes de WAF sont généralement des adresses publiques. -
Si nécessaire, vous pouvez supprimer une adresse IP de la liste en cliquant sur l’icône ✕ sur sa puce.
-
Cliquez sur Enregistrer. La liste autorisée est appliquée et propagée sur l’arête. Le sous-domaine apparaît dans l’inventaire et ses adresses IP sont immédiatement appliquées.
Désormais, toutes les requêtes adressées à ce sous-domaine par une adresse IP ne figurant pas sur cette liste seront rejetées.
Modifier les adresses IP autorisées waf-ip-allowlist-edit
Pour mettre à jour les adresses IP autorisées pour un sous-domaine existant, cliquez sur le nom du sous-domaine dans l’inventaire.
Le champ Sous-domaine est en lecture seule — il ne peut pas être modifié après sa création.
Ajoutez de nouvelles adresses IP à l’aide du champ de saisie ou supprimez les adresses IP existantes en cliquant sur l’icône ✕ sur chaque puce.
Supprimer les adresses IP autorisées waf-ip-allowlist-remove
Pour supprimer toutes les adresses IP de la liste autorisée pour un sous-domaine, utilisez l’icône Supprimer de la colonne Actions de l’inventaire. Cela lève complètement la restriction WAF pour ce sous-domaine.
Un pop-up de confirmation s’ouvre. Saisissez le nom de sous-domaine exact à confirmer, puis cliquez sur Supprimer.
Après la suppression de toutes les adresses IP, le sous-domaine n’apparaît plus dans l’inventaire. Vous pouvez le reconfigurer à tout moment en ajoutant à nouveau des adresses IP pour ce sous-domaine.