在此页面上:直接在Journey Optimizer中添加和管理每个委派子域的Web应用程序防火墙(WAF)出口IP,以便只有通过防火墙路由的流量才能访问由Journey Optimizer托管的链接。
具有严格网络安全要求的组织(如金融部门的组织)可以要求对Adobe Journey Optimizer托管的链接的所有请求都必须通过客户管理的Web应用程序防火墙 (WAF)才能访问Adobe网络。 任何绕过防火墙的请求都必须被拒绝。
Journey Optimizer允许管理员为每个委派的子域配置其WAF的公共出口IP。 设置后,只有来自这些IP的流量才能到达相应的子域。 所有其他入站请求(包括绕过防火墙的直接请求)都会被拒绝。
工作原理 waf-ip-allowlist-how-it-works
为子域启用仅WAF路由需要两个步骤,如下所述。
- DNS重定向:必须更新子域的DNS记录,以将流量路由到组织的WAF,而不是直接路由到Adobe的网络边缘。
- WAF出口IP声明:您的组织在Journey Optimizer中提供WAF的公共出口IP。 这些是防火墙用于向Adobe发送请求的IP。
一旦两者都准备就绪,通信流将按如下方式工作:
-
收件人单击了Adobe Journey Optimizer通信中的链接。
-
该请求将发送到您组织的WAF,并根据您的安全策略对其进行检查和过滤。
-
WAF从其声明的出口IP之一将请求转发到Adobe的网络边缘。
-
Journey Optimizer根据子域的允许列表检查传入请求的源IP。
- 当请求通过→正常处理→,IP匹配。
- IP不匹配,→请求绕过WAF→被拒绝并出现403禁止错误。 收件人看到断开的链接。
对于未配置允许的IP的子域的请求不会受到影响,并继续像之前一样工作。
护栏和约束 waf-ip-allowlist-guardrails
如果保存了错误的WAF出口IP,Journey Optimizer将拒绝该子域的每个传入请求,包括来自单击通信中链接的真实收件人的合法请求,这些收件人将收到403错误页面。
保存之前,请始终与安全团队确认确切的出口IP,如果可能,请首先在非生产子域上测试。
访问和管理允许的IP waf-ip-allowlist-access
要访问您已允许Web应用程序防火墙IP的子域列表,请转到管理 > 渠道 > 常规设置,然后选择允许列表- IP。
清单页面列出了所有渠道类型(电子邮件、登陆页面、短信、Web)中至少允许一个IP的所有子域。 在本节中了解子域的更多信息。
该列表显示了每个子域允许的IP数以及上次修改的作者。
您可以按渠道类型筛选清单,并按子域名搜索。
将IP添加到允许列表 waf-ip-allowlist-add
要将IP添加到给定子域的允许列表,请执行以下步骤。
-
在 允许列表- IP 清单中,单击 添加允许的IP 按钮。
-
从 子域 下拉列表中选择目标子域。 在所有受支持的渠道类型中,仅列出已委派的子域:电子邮件、登陆页、短信和Web。
-
在 IP地址 字段中,输入WAF的公共出口IP。 支持IPv4、IPv6和CIDR范围(例如,
203.0.113.42、2001:db8::1、203.0.113.0/24)。每个有效的非重复条目在添加之前都会内联验证。 每个子域最多可添加 50个IP条目。
note important IMPORTANT 当输入专用IP范围或保留的IP范围(RFC 1918、环回、链路本地)时,将显示警告。 WAF出口IP通常是公共地址。 -
如果需要,您可以通过单击芯片上的 ✕ 图标,从列表中删除IP。
-
单击保存。 允许列表将应用并传播到边缘。 子域显示在清单中,其IP将立即执行。
现在,来自任何非此列表的IP对此子域的任何请求都将被拒绝。
编辑允许的IP waf-ip-allowlist-edit
要更新现有子域允许的IP,请单击清单中的子域名。
子域字段为只读 — 创建后无法更改。
使用输入字段添加新IP,或通过单击每个芯片上的 ✕ 图标删除现有IP。
删除允许的IP waf-ip-allowlist-remove
要从子域的允许列表中删除所有IP,请使用清单中 操作 列的 删除 图标。 这将完全解除该子域的WAF限制。
允许IP列表的“操作”列中的
确认弹出窗口打开。 键入要确认的确切子域名,然后单击删除。
删除所有IP后,子域不再显示在清单中。 您可以随时通过为此子域再次添加IP来重新配置它。