F5 iRule'i X-Forwarded-For filtreerimise migreerimine RELIANOID WAF/IPDS

Vaata kategooriaid

F5 iRule'i X-Forwarded-For filtreerimise migreerimine RELIANOID WAF/IPDS

4 min lugeda

Ülevaade #

See artikkel selgitab, kuidas migreerida F5 BIG-IP iRule'i, mida kasutatakse päringute blokeerimiseks vastavalt X-Forwarded-For HTTP päisesse RELIANOID kasutades integreeritud WAF/IPDS (sissetungimise ennetamise ja tuvastamise süsteem) ModSecurity/OWASP reeglistikuga ühilduv.

Algne iRule kontrollib X-Forwarded-For päis ja tagastab HTTP 410 Gone kui IP-aadresside loendist leitakse vaste.

Algne F5 iRule #

kui HTTP_REQUEST { if { [HTTP::header values ​​"X-Forwarded-For"] sisaldab "31.192.108.123" || [HTTP::header values ​​"X-Forwarded-For"] sisaldab "65.103.109.21" || [HTTP::header values ​​"X-Forwarded-For"] sisaldab "193.90.12.87" || [HTTP::header values ​​"X-Forwarded-For"] sisaldab "208.100.0.117" || [HTTP::header values ​​"X-Forwarded-For"] sisaldab "100.113.150.102" || [HTTP::header values ​​"X-Forwarded-For"] sisaldab "176.10.99.200" || } [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "163.172.143.114" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "163.172.209.46" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "188.138.9.49" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "217.23.13.129" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "162.247.72.27" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "194.67.208.57" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "41.216.186.114" } { HTTP::respond 410 } }

RELIANOID Rände lähenemisviis #

In RELIANOID, saab seda loogikat rakendada järgmiselt:

  • WAF/IPDS moodul
  • ModSecurity/OWASP kohandatud reeglid
  • Välise IP-kaardi vastefail

See lähenemisviis on skaleeritavam ja hõlpsamini hallatav kui mitme IP-võrdluse manustamine skripti.

Soovitatav RELIANOID Arhitektuur #

Migratsioon kasutab:

  • X-Forwarded-For HTTP päise kontroll
  • Väline musta nimekirja fail, mis sisaldab IP-aadresse
  • Dünaamiline IP-de sobitamine ModSecurity/OWASP reeglistiku operaatorite abil

Plussid:

  • Lihtsam intellektuaalomandi haldamine
  • Tsentraliseeritud must nimekiri
  • Reegleid pole vaja iga IP-muudatuse korral muuta
  • Parem mastaapsus

WAF-reegli konfiguratsioon #

Järgmist ModSecurity/OWASP reeglit saab konfigureerida WAF/IPDS mooduli sees töötlemata režiimis.

Turvareegel REQUEST_HEADERS:X-edastatud-failile "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data" "\ id:1001,\ msg:'Kohandatud vaste',\ faas:1,\ keela,\ nolog"

Kuidas reegel toimib #

See reegel täidab järgmisi toiminguid:
REQUEST_HEADERS:X-Forwarded-ForLoeb X-Forwarded-For HTTP päise
@ipMatchFromFile: Võrdleb päise väärtust välise failiga
xff_blacklist.txt: Sisaldab blokeeritud IP-aadresside loendit
phase:1: Käivitub päringu päise töötlemise ajal
deny: Blokeerib vastavaid päringuid
nolog: Keelab sobitatud päringute logimise

Musta nimekirja faili konfiguratsioon #

Musta nimekirja faili loomine:

/usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data

Näidisisu:

31.192.108.123
65.103.109.21
193.90.12.87
208.100.0.117
100.113.150.102
176.10.99.200
163.172.143.114
163.172.209.46
188.138.9.49
217.23.13.129
162.247.72.27
194.67.208.57
41.216.186.114

Reegli seadistamine veebiliidese kaudu #

Looge IP-andmete loend #

Loo jaotises uus WAF-andmefail IPDS > WAF > Failid sealhulgas IP-loendi sisu:

relanoid ipds waf musta nimekirja andmefail

Loo reegli tingimus #

Loo jaotises uus WAF-reeglistik IPDS > WAF > Reeglikomplektid sealhulgas vaste IP tingimus:

relanoid ipds waf xff musta nimekirja reegli talu lubamine

Luba reegel talus #

Luba reeglistik ja määra see vajalikele farmidele.

relanoid ipds waf xff musta nimekirja reegli talu lubamine

Oluline operatiivne märkus #

Musta nimekirja faili muutmiseks on vaja:

  • WAF-reegli peatamine
  • WAF-reegli uuesti käivitamine

See laadib reegli uuesti ja rakendab uuendatud IP-loendi. See mõjutab ainult mõjutatud farmides kontrollitud WAF-reegleid, mitte koormuse tasakaalustaja kaudu liikuvat tegelikku liiklust.

Valideerimine ja testimine #

Reegli käitumise valideerimiseks saab kasutada järgmist käsku:

curl -k -H "X-edastatud-IP_AADRESS" https://LB_VIP -v

Näide:

curl -k -H "X-edastatud-For: 31.192.108.123" https://192.168.1.100 -v

Oodatud Tulemus #

Kui IP-aadress vastab mustale nimekirjale:

  • WAF lükkas taotluse tagasi
  • Tagastati HTTP-vea vastus

Valikuline täiustus: HTTP 410 tagastamine #

Algne F5 iRule tagastab selgesõnaliselt:

HTTP 410 kadunud

Vaikimisi võivad ModSecurity/OWASP reeglistikud keelata toimingud ja tagastada HTTP. 403 Forbidden.

Kui on vaja täpset käitumuslikku pariteeti, saab reeglit täiustada, et see tagastaks 410.

Näide:

Turvareegel REQUEST_HEADERS:X-edastatud-failile "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/xff_blacklist.txt" "\ id: 1001,\ msg: 'Kohandatud vaste',\ faas: 1,\ keela,\ olek: 410,\ nolog"

Probleemid #

Reegel ei käivitu #

Kinnitage:

  • WAF/IPDS on farmis lubatud
  • Reegel on õigesti laaditud
  • Päringus on päis olemas
  • Reegel taaskäivitati pärast faili muutmist

Taotlused pole blokeeritud #

Kontrollima:

  • IP-vorming failis
  • Ei mingeid lisatühikuid ega peidetud märke
  • Õiged failiõigused

Päis puudub #

Mõned ülesvoolu puhverserverid ei pruugi saata X-Forwarded-ForKinnitage järgmisega:

curl -k -H "X-edastatud-for: 1.2.3.4" https://LB_VIP -v

Veaotsinguks on vaja logimist #

Ajutine eemaldamine:

nolog

See lubab ModSecurity/OWASP reeglistike logimist veaotsingu eesmärgil.

Best Practices #

  • Musta nimekirja failide tsentraliseeritud haldamine
  • Musta nimekirja värskenduste automatiseerimine
  • Vaadake blokeeritud IP-aadressid perioodiliselt üle
  • Kaitske WAF-reeglite faile õigete õigustega
  • Skaleeritavuse huvides eelista väliseid faile kõvakodeeritud reeglitele

kokkuvõte #

F5 iRules toimib X-Forwarded-For filtreerimist saab tõhusalt migreerida RELIANOID kasutades integreeritud WAF/IPDS moodulit ja ModSecurity reegleid.

See lähenemisviis pakub:

  • Tsentraliseeritud IP-haldus
  • Parem mastaapsus
  • Lihtsam hooldus
  • Natiivne WAF-integratsioon
  • Vähendatud skriptimise keerukus

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs