Configuração e verificação das proteções de WAF, filtro de tráfego e DDoS do AEM Cloud Service

Os clientes que configuram ou validam regras do WAF, bloqueio de IP, limitação de taxa ou proteção de DDoS no AEM geralmente não têm visibilidade sobre as proteções que as camadas do CDN e do Dispatcher gerenciados pela Adobe já impõem. Quando nenhuma regra personalizada é implantada, somente as regras de filtro padrão do Adobe são aplicadas e, sem configuração e monitoramento explícitos por meio de logs do AEMaaCS ou pipelines do Cloud Manager, as proteções parecem desativadas, mesmo quando não estão. Confirmar as proteções padrão, implantar regras de filtro de tráfego por meio do pipeline de configuração do Cloud Manager e validar o comportamento nos logs CDN estabelece e comprova os controles de segurança.

Descrição description

Ambientes:

  • Adobe Experience Manager as a Cloud Service (AEMaaCS)
  • Software local Adobe Experience Manager
  • Camadas de CDN e Dispatcher gerenciadas pela Adobe
  • Pipeline de configuração do Cloud Manager

Problema/sintomas:

  • As equipes de segurança do cliente observam tráfego suspeito ou de alto volume, como novos padrões de DDoS.
  • Não há como confirmar se a limitação de taxa ou o bloqueio automático está ocorrendo, mesmo após solicitações simuladas de alto volume.

Causa raiz:

Os clientes geralmente não têm visibilidade sobre a proteção de tráfego padrão imposta pelas camadas do Adobe Managed CDN e do Dispatcher, que incluem limitação de taxa, absorção de DDoS e regras opcionais do WAF. Quando nenhuma configuração de regra personalizada é implantada, somente as regras de filtro padrão fornecidas pela Adobe são aplicadas. Sem configuração e monitoramento explícitos por meio de logs do AEMaaCS ou pipelines do Cloud Manager, os clientes não podem validar as proteções e supor que estão desativadas.

Como confirmar

  1. Confirme se as proteções padrão estão ativas. Revise a documentação da Adobe sobre as proteções incorporadas — absorção de DDoS no nível de CDN, limites de taxa de linha de base e mitigação automática quando os limites são excedidos — e confirme com sua equipe interna de segurança que as proteções de CDN estão alinhadas às suas expectativas.
  2. Se uma atividade suspeita for observada, colete os carimbos de data e hora, IPs suspeitos e padrões de solicitação para que o Suporte da Adobe possa analisar os logs de CDN.

Resolução resolution

  1. Bloquear um IP específico usando regras de filtro de tráfego. Crie uma regra de filtro de tráfego YAML em seu repositório Git na pasta de regras de filtro de tráfego do pipeline de configuração do Cloud Manager, com uma ação de negação para o IP de destino. Implante-o por meio do pipeline de configuração do Cloud Manager e confirme se a regra aparece nos logs CDN. Se a implantação falhar, confirme se a formatação YAML segue os exemplos documentados.
  2. Aplicar ou atualizar regras de limite de taxa. Defina limites baseados em IP para solicitações por segundo no YAML seguindo a estrutura de limite de taxa documentada, reimplante por meio do pipeline de configuração e monitore os logs durante o tráfego simulado de altas solicitações. Se as regras não se comportarem conforme esperado, envie sua configuração YAML para o Suporte da Adobe para validação.
  3. Ative o OWASP ModSecurity CRS no AEMaaCS Dispatcher ou no local. Aplique a versão mais recente do CRS estável recomendada pelo Adobe, a menos que seus plug-ins não sejam testados e, em seguida, acione cargas de teste benignas para confirmar a execução das regras nos logs do Dispatcher/ModSecurity. Para versões CRS com plug-ins DoS não testados, reverta para uma versão CRS validada.
  4. Determine se um proxy reverso ou WAF pode ficar na frente do AEMaaCS. Revise sua arquitetura para confirmar se um proxy reverso externo ou firewall é necessário — o Adobe permite isso quando está configurado corretamente e aponta para o CDN gerenciado pela Adobe. Execute um teste de carga antes da transferência de produção e confirme se o proxy encaminha os cabeçalhos do host e a configuração TLS corretamente.

Validação

  1. Confirme se as regras de filtro de tráfego estão ativas, visualizando os logs de CDN para eventos de bloqueio ou negação associados à alteração de regra.
  2. Execute um teste controlado a partir de um IP conhecido para confirmar o comportamento de limite ou bloqueio da taxa e verifique os logs do Dispatcher ou do CDN quanto a entradas correspondentes.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles