AEM Cloud Service WAF, 트래픽 필터 및 DDoS 보호 구성 및 확인

WAF 규칙, IP 차단, 속도 제한 또는 AEM에서의 DDoS 보호를 구성하거나 확인하는 고객은 종종 Adobe Managed CDN 및 Dispatcher 레이어가 이미 적용하고 있는 보호를 볼 수 없습니다. 사용자 지정 규칙이 배포되지 않으면 Adobe의 기본 필터 규칙만 적용되고, AEMaaCS 로그 또는 Cloud Manager 파이프라인을 통해 명시적인 구성과 모니터링이 없으면 배포되지 않아도 보호가 비활성화된 것으로 표시됩니다. 기본 보호 확인, Cloud Manager 구성 파이프라인을 통해 트래픽 필터 규칙 배포, CDN 로그에서 동작 유효성 검사 는 보안 제어를 설정하고 증명합니다.

설명 description

환경:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • Adobe Experience Manager 온-프레미스 소프트웨어
  • Adobe 관리 CDN 및 Dispatcher 계층
  • Cloud Manager 구성 파이프라인

문제/증상:

  • 고객 보안 팀은 새로운 DDoS 패턴과 같이 의심스럽거나 많은 양의 트래픽을 관찰합니다.
  • 시뮬레이션된 대량 요청 후에도 속도 제한이나 자동 차단이 발생하는지 확인할 방법이 없습니다.

근본 원인:

고객은 종종 속도 제한, DDoS 흡수 및 WAF 규칙(선택 사항)을 포함하여 Adobe Managed CDN 및 Dispatcher 계층에서 적용되는 기본 트래픽 보호에 대한 가시성이 부족합니다. 배포된 사용자 지정 규칙 구성이 없는 경우 Adobe에서 제공하는 기본 필터 규칙만 적용됩니다. AEMaaCS 로그 또는 Cloud Manager 파이프라인을 통한 명시적 구성 및 모니터링 없이는 고객은 보호를 확인할 수 없고 보호가 비활성화되었다고 가정할 수 없습니다.

확인하는 방법

  1. 기본 보호가 활성화되어 있는지 확인합니다. 내장된 보호 기능(CDN 수준 DDoS 흡수, 기준 속도 제한 및 임계값 초과 시 자동 완화)에 대한 Adobe의 설명서를 검토하고 내부 보안 팀에 CDN 보호가 예상과 일치하는지 확인하십시오.
  2. 의심되는 활동이 관찰되는 경우 Adobe 지원에서 CDN 로그를 분석할 수 있도록 타임스탬프, 의심되는 IP 및 요청 패턴을 수집합니다.

해결 방법 resolution

  1. 트래픽 필터 규칙을 사용하여 특정 IP 차단 대상 IP에 대한 거부 작업과 함께 Cloud Manager 구성 파이프라인의 트래픽 필터 규칙 폴더 아래의 Git 저장소에 YAML 트래픽 필터 규칙을 만듭니다. Cloud Manager 구성 파이프라인을 통해 배포하고 규칙이 CDN 로그에 표시되는지 확인합니다. 배포가 실패할 경우 YAML 서식이 문서화된 예제를 따르는지 확인합니다.
  2. 비율 제한 규칙을 적용하거나 업데이트합니다. 문서화된 속도 제한 구조에 따라 YAML에서 초당 요청에 대한 IP 기반 임계값을 정의하고, 구성 파이프라인을 통해 재배포하고, 시뮬레이션된 높은 요청 트래픽 동안 로그를 모니터링합니다. 규칙이 예상대로 작동하지 않으면 YAML 구성을 Adobe 지원 센터로 보내 검증을 수행합니다.
  3. AEMaaCS 디스패처 또는 온프레미스에서 OWASP ModSecurity CRS를 활성화합니다. 해당 플러그인을 테스트하지 않는 한 Adobe에서 권장하는 최신 안정적인 CRS 버전을 적용한 다음 양성 테스트 페이로드를 트리거하여 dispatcher/ModSecurity 로그에서 규칙이 실행되는지 확인합니다. 테스트되지 않은 DoS 플러그인이 있는 CRS 버전의 경우 검증된 CRS 버전으로 되돌립니다.
  4. 역방향 프록시 또는 WAF이 AEMaaCS 앞에 올 수 있는지 확인합니다. 아키텍처를 검토하여 외부 역방향 프록시 또는 방화벽이 필요한지 확인합니다. Adobe은 제대로 구성되어 있고 Adobe 관리 CDN을 가리키면 이를 허용합니다. 프로덕션을 전환하기 전에 로드 테스트를 수행하고 프록시가 호스트 헤더와 TLS 구성을 올바르게 전달하는지 확인합니다.

유효성 검사

  1. 규칙 변경과 연관된 차단 또는 거부 이벤트에 대한 CDN 로그를 확인하여 트래픽 필터 규칙이 활성 상태인지 확인합니다.
  2. 알려진 IP에서 제어된 테스트를 실행하여 속도 제한 또는 차단 동작을 확인하고 Dispatcher 또는 CDN 로그에서 일치하는 항목을 확인합니다.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles