AEM RUM指令碼安全性與WAF和CDN的效能問題

Adobe Experience Manager (AEM)會在發佈頁面上插入真實使用者監控(RUM)指令碼,這會觸發安全性和效能問題,例如WAF區塊、過多的遙測請求和Proxy限制。 發生這些問題是因為高請求量、相對指令碼路徑或嚴格的安全性設定。 若要解決此問題,請允許端點、調整代理主機規則及驗證發現。

說明 description

環境

Adobe Experience Manager as a Cloud Service (AEMaaCS)

問題/症狀

  • WAF或CDN會封鎖對/.rum/100的重複POST要求,並顯示錯誤,例如​ 403 ​存取遭拒。
  • 此環境對/.rum/100顯示重複的POST要求,這會造成過多的網路活動或速率限制鎖定。
  • 安全性掃描會標籤不熟悉的指令碼路徑,例如/.rum/@adobe/helix-rum-js@2/dist/rum-standalone.js
  • 反向Proxy會封鎖相對RUM路徑,例如/.rum/...,以防止RUM指令碼載入。
  • CDN新增非預期的查詢字串,這會觸發重複的RUM重試和WAF區塊。

根本原因

AEM RUM指令碼(AEM as a Cloud Service預設會針對作業遙測而插入)傳送經常要求給相對端點(例如/.rum/100)時,就會發生此問題。 嚴格的CDN、WAF或Proxy設定會將請求模式、相對路徑或修改的請求視為可疑活動,這會造成流量阻塞、重複重試或安全性發現。

解決方法 resolution

請依照下列步驟識別RUM問題型別並套用適當的修正:

  1. 將觀察到的行為與反向Proxy封鎖、過多的遙測請求、安全性掃描程式發現或停用RUM的請求等情況進行比較,以識別問題型別。
  2. 在CDN、WAF或Proxy設定和CSP中允許使用rum.hlx.page,以便指令碼從完整網域而非相對路徑載入,藉此解決反向Proxy封鎖問題。
  3. 允許遙測端點/.rum/100並確認不再封鎖合法的遙測流量,以解決WAF封鎖問題。
  4. 審查標幟的RUM路徑,並確認Adobe注入指令碼且路徑安全,以解決安全性掃描發現。
  5. 如果您需要停用RUM指令碼,因為無法透過程式碼將其停用,請開啟支援要求來停用或限制RUM。
  6. 在任何RUM設定變更後清除CDN快取,以移除過時的RUM指令碼並套用更新的行為。
  7. 透過確認頁面正確載入、指令碼使用預期的網域或保持停用,以及錯誤不再出現在WAF或CDN記錄中來驗證RUM報告。

何時上報:

  • 在允許端點並更新Proxy、CDN或WAF設定後,問題持續存在。
  • 遙測要求仍會觸發重複區塊或高要求尖峰。
  • 在設定變更後,RUM指令碼會繼續載入或行為不正確。
  • 停用RUM指令碼需要Adobe支援介入。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles