Problemi di prestazioni e sicurezza degli script RUM di AEM con WAF e CDN
Adobe Experience Manager (AEM) inserisce lo script RUM (Real User Monitoring) nelle pagine di pubblicazione, che attiva problemi di sicurezza e prestazioni quali blocchi di WAF, richieste di telemetria eccessive e restrizioni proxy. Questi problemi si verificano a causa di volume di richieste elevato, percorsi di script relativi o configurazioni di sicurezza rigide. Per risolvere il problema, consenti endpoint, regola le regole proxy e convalida i risultati.
Descrizione description
Ambiente
Adobe Experience Manager as a Cloud Service (AEMaaCS)
Problema/Sintomo
- WAF o CDN blocca le richieste POST ripetute a
/.rum/100e mostra errori quali accesso negato 403. - Nell’ambiente vengono visualizzate richieste POST ripetute a
/.rum/100, causando un’attività di rete eccessiva o blocchi per limiti di velocità. - La sicurezza analizza i percorsi degli script sconosciuti come
/.rum/@adobe/helix-rum-js@2/dist/rum-standalone.js. - Il proxy inverso blocca i percorsi RUM relativi come
/.rum/..., impedendo il caricamento dello script RUM. - La rete CDN aggiunge stringhe di query impreviste, che attivano ripetuti tentativi RUM e blocchi WAF.
Causa principale
Il problema si verifica quando lo script RUM di AEM, inserito da AEM as a Cloud Service per impostazione predefinita per la telemetria operativa, invia richieste frequenti agli endpoint relativi come /.rum/100. Configurazioni CDN, WAF o proxy rigide considerano le richieste con pattern di richiesta, percorso relativo o modificate come attività sospetta, con conseguente traffico bloccato, nuovi tentativi ripetuti o problemi di sicurezza.
Risoluzione resolution
Segui questi passaggi per identificare il tipo di problema RUM e applicare la correzione appropriata:
- Identifica il tipo di problema confrontando il comportamento osservato con scenari come il blocco reverse-proxy, richieste di telemetria eccessive, risultati dello scanner di sicurezza o richieste di disabilitazione di RUM.
- Risolvi il blocco reverse-proxy consentendo a rum.hlx.page di nella configurazione CDN, WAF o proxy e nella CSP di caricare lo script da un dominio completo anziché da un percorso relativo.
- Risolvere il blocco di WAF consentendo l’endpoint di telemetria
/.rum/100e confermando che il traffico di telemetria legittimo non è più bloccato. - Risolvi i risultati dell’analisi della sicurezza esaminando i percorsi RUM contrassegnati e confermando che Adobe inserisce lo script e che il percorso è sicuro.
- Disattivare o limitare RUM aprendo una richiesta di supporto se è necessario disabilitare lo script RUM, perché non è possibile disabilitarlo tramite il codice.
- Cancella la cache CDN dopo qualsiasi modifica della configurazione RUM per rimuovere gli script RUM non aggiornati e applicare il comportamento aggiornato.
- Convalida la generazione di rapporti RUM confermando che le pagine vengono caricate correttamente, che lo script utilizza il dominio previsto o rimane disabilitato e che gli errori non vengono più visualizzati nei registri WAF o CDN.
Quando effettuare l’inoltro:
- Il problema continua dopo aver consentito gli endpoint e aver aggiornato la configurazione proxy, CDN o WAF.
- Le richieste di telemetria attivano ancora blocchi ripetuti o picchi di richieste elevati.
- Lo script RUM continua a essere caricato o a comportarsi in modo errato dopo la modifica della configurazione.
- La disattivazione dello script RUM richiede l’intervento del supporto Adobe.