Nesta página: Adicione e gerencie seus IPs de saída do WAF (Firewall de Aplicativo Web) por subdomínio delegado diretamente no Journey Optimizer, para que somente o tráfego roteado pelo seu firewall possa alcançar seus links hospedados no Journey Optimizer.
Organizações com requisitos rigorosos de segurança de rede — como as do setor financeiro — podem exigir que todas as solicitações para links hospedados por Adobe Journey Optimizer fluam por meio de um Firewall de Aplicativo Web (WAF) gerenciado pelo cliente antes de acessar a rede Adobe. Qualquer solicitação que ignore o firewall deve ser rejeitada.
Journey Optimizer permite que os administradores configurem, por subdomínio delegado, os IPs de saída públicos de sua WAF. Depois de definido, somente o tráfego originário desses IPs pode alcançar o subdomínio correspondente. Todas as outras solicitações de entrada — incluindo solicitações diretas que ignoram o firewall — são rejeitadas.
Como funciona waf-ip-allowlist-how-it-works
Habilitar o roteamento somente WAF para um subdomínio requer duas etapas, conforme detalhado abaixo.
- Redirecionamento de DNS: os registros DNS do subdomínio devem ser atualizados para rotear o tráfego para a WAF da sua organização em vez de diretamente para a borda de rede da Adobe.
- Declaração de IP de saída do WAF: sua organização fornece os IPs de saída públicos da sua WAF em Journey Optimizer. Esses são os IPs a partir dos quais o firewall envia solicitações para a Adobe.
Quando ambos estiverem em vigor, o fluxo de tráfego funcionará da seguinte maneira:
-
Um destinatário clica em um link em uma comunicação Adobe Journey Optimizer.
-
A solicitação chega à WAF da sua organização, que a inspeciona e filtra de acordo com suas políticas de segurança.
-
O WAF encaminha a solicitação para a borda de rede da Adobe, de um de seus IPs de saída declarados.
-
Journey Optimizer verifica o IP de origem da solicitação de entrada em relação à lista de permissões do subdomínio.
- Correspondências de IP → a solicitação passou pelo WAF → processada normalmente.
- IP não corresponde → a solicitação ignorou a WAF → rejeitou com um erro 403 Proibido. O recipient vê um link quebrado.
As solicitações de subdomínios sem IPs permitidos configurados não são afetadas e continuam a funcionar como antes.
Medidas de proteção e restrições waf-ip-allowlist-guardrails
Se IPs de saída incorretos do WAF forem salvos, o Journey Optimizer rejeitará todas as solicitações recebidas para esse subdomínio, incluindo as legítimas de destinatários reais que clicam em links em comunicações, que receberão uma página de erro 403.
Sempre confirme os IPs de saída exatos com sua equipe de segurança antes de salvar e teste em um subdomínio de não produção primeiro, se possível.
Acessar e gerenciar IPs permitidos waf-ip-allowlist-access
Para acessar a lista de subdomínios para os quais você permitiu os IPs do Firewall do Aplicativo Web, vá para Administração > Canais > Configurações Gerais e selecione Lista de permissões - IPs.
A página de inventário lista todos os subdomínios que têm pelo menos um IP permitido, em todos os tipos de canal (Email, Página de aterrissagem, SMS, Web). Saiba mais sobre subdomínios em esta seção.
A lista mostra o número de IPs permitidos por subdomínio e o autor da última modificação.
Você pode filtrar o inventário por tipo de canal e pesquisar por nome de subdomínio.
Adicionar IPs à lista de permissões waf-ip-allowlist-add
Para adicionar IPs à lista de permissões para um determinado subdomínio, siga as etapas abaixo.
-
No inventário Lista de permissões - IPs, clique no botão Adicionar IPs permitidos.
-
Selecione o subdomínio de destino na lista suspensa Subdomínio. Somente subdomínios delegados são listados, em todos os tipos de canais suportados: Email, Página de aterrissagem, SMS e Web.
-
No campo Endereço IP, insira os IPs de saída públicos da sua WAF. Há suporte para intervalos IPv4, IPv6 e CIDR (por exemplo,
203.0.113.42,2001:db8::1,203.0.113.0/24).Cada entrada válida e não duplicada é validada em linha antes de ser adicionada. Você pode adicionar até 50 entradas de IP por subdomínio.
note important IMPORTANT Um aviso é exibido quando intervalos de IP privados ou reservados (RFC 1918, loopback, link-local) são inseridos. Os IPs de saída do WAF normalmente são endereços públicos. -
Se necessário, você pode remover um IP da lista clicando no ícone ✕ no chip.
-
Clique em Save. A lista de permissões é aplicada e propagada para a borda. O subdomínio aparece no inventário e seus IPs são aplicados imediatamente.
Agora, qualquer solicitação para esse subdomínio de qualquer IP que não esteja nessa lista será rejeitada.
Editar IPs permitidos waf-ip-allowlist-edit
Para atualizar os IPs permitidos para um subdomínio existente, clique no nome do subdomínio no inventário.
O campo Subdomínio é somente leitura — ele não pode ser alterado após a criação.
Adicione novos IPs usando o campo de entrada ou remova IPs existentes clicando no ícone ✕ em cada chip.
Remover IPs permitidos waf-ip-allowlist-remove
Para remover todos os IPs da lista de permissões de um subdomínio, use o ícone Excluir da coluna Ações do inventário. Isso suspende totalmente a restrição do WAF para esse subdomínio.
Uma janela pop-up de confirmação é aberta. Digite o nome exato do subdomínio para confirmar e clique em Remover.
Após remover todos os IPs, o subdomínio não aparece mais no inventário. Você pode reconfigurá-lo a qualquer momento adicionando IPs novamente para esse subdomínio.