- Ülevaade
- Algne F5 iRule
- RELIANOID Rände lähenemisviis
- Soovitatav RELIANOID Arhitektuur
- WAF-reegli konfiguratsioon
- Kuidas reegel toimib
- Musta nimekirja faili konfiguratsioon
- Reegli seadistamine veebiliidese kaudu
- Oluline operatiivne märkus
- Valideerimine ja testimine
- Oodatud Tulemus
- Valikuline täiustus: HTTP 410 tagastamine
- Probleemid
- Best Practices
- kokkuvõte
Ülevaade #
See artikkel selgitab, kuidas migreerida F5 BIG-IP iRule'i, mida kasutatakse päringute blokeerimiseks vastavalt X-Forwarded-For HTTP päisesse RELIANOID kasutades integreeritud WAF/IPDS (sissetungimise ennetamise ja tuvastamise süsteem) ModSecurity/OWASP reeglistikuga ühilduv.
Algne iRule kontrollib X-Forwarded-For päis ja tagastab HTTP 410 Gone kui IP-aadresside loendist leitakse vaste.
Algne F5 iRule #
kui HTTP_REQUEST { if { [HTTP::header values "X-Forwarded-For"] sisaldab "31.192.108.123" || [HTTP::header values "X-Forwarded-For"] sisaldab "65.103.109.21" || [HTTP::header values "X-Forwarded-For"] sisaldab "193.90.12.87" || [HTTP::header values "X-Forwarded-For"] sisaldab "208.100.0.117" || [HTTP::header values "X-Forwarded-For"] sisaldab "100.113.150.102" || [HTTP::header values "X-Forwarded-For"] sisaldab "176.10.99.200" || } [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "163.172.143.114" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "163.172.209.46" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "188.138.9.49" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "217.23.13.129" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "162.247.72.27" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "194.67.208.57" || [HTTP::päise väärtused "X-Forwarded-For"] sisaldab "41.216.186.114" } { HTTP::respond 410 } }
RELIANOID Rände lähenemisviis #
In RELIANOID, saab seda loogikat rakendada järgmiselt:
- WAF/IPDS moodul
- ModSecurity/OWASP kohandatud reeglid
- Välise IP-kaardi vastefail
See lähenemisviis on skaleeritavam ja hõlpsamini hallatav kui mitme IP-võrdluse manustamine skripti.
Soovitatav RELIANOID Arhitektuur #
Migratsioon kasutab:
- X-Forwarded-For HTTP päise kontroll
- Väline musta nimekirja fail, mis sisaldab IP-aadresse
- Dünaamiline IP-de sobitamine ModSecurity/OWASP reeglistiku operaatorite abil
Plussid:
- Lihtsam intellektuaalomandi haldamine
- Tsentraliseeritud must nimekiri
- Reegleid pole vaja iga IP-muudatuse korral muuta
- Parem mastaapsus
WAF-reegli konfiguratsioon #
Järgmist ModSecurity/OWASP reeglit saab konfigureerida WAF/IPDS mooduli sees töötlemata režiimis.
Turvareegel REQUEST_HEADERS:X-edastatud-failile "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data" "\ id:1001,\ msg:'Kohandatud vaste',\ faas:1,\ keela,\ nolog"
Kuidas reegel toimib #
See reegel täidab järgmisi toiminguid:
REQUEST_HEADERS:X-Forwarded-ForLoeb X-Forwarded-For HTTP päise
@ipMatchFromFile: Võrdleb päise väärtust välise failiga
xff_blacklist.txt: Sisaldab blokeeritud IP-aadresside loendit
phase:1: Käivitub päringu päise töötlemise ajal
deny: Blokeerib vastavaid päringuid
nolog: Keelab sobitatud päringute logimise
Musta nimekirja faili konfiguratsioon #
Musta nimekirja faili loomine:
/usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data
Näidisisu:
31.192.108.123 65.103.109.21 193.90.12.87 208.100.0.117 100.113.150.102 176.10.99.200 163.172.143.114 163.172.209.46 188.138.9.49 217.23.13.129 162.247.72.27 194.67.208.57 41.216.186.114
Reegli seadistamine veebiliidese kaudu #
Looge IP-andmete loend #
Loo jaotises uus WAF-andmefail IPDS > WAF > Failid sealhulgas IP-loendi sisu:

Loo reegli tingimus #
Loo jaotises uus WAF-reeglistik IPDS > WAF > Reeglikomplektid sealhulgas vaste IP tingimus:

Luba reegel talus #
Luba reeglistik ja määra see vajalikele farmidele.

Oluline operatiivne märkus #
Musta nimekirja faili muutmiseks on vaja:
- WAF-reegli peatamine
- WAF-reegli uuesti käivitamine
See laadib reegli uuesti ja rakendab uuendatud IP-loendi. See mõjutab ainult mõjutatud farmides kontrollitud WAF-reegleid, mitte koormuse tasakaalustaja kaudu liikuvat tegelikku liiklust.
Valideerimine ja testimine #
Reegli käitumise valideerimiseks saab kasutada järgmist käsku:
curl -k -H "X-edastatud-IP_AADRESS" https://LB_VIP -v
Näide:
curl -k -H "X-edastatud-For: 31.192.108.123" https://192.168.1.100 -v
Oodatud Tulemus #
Kui IP-aadress vastab mustale nimekirjale:
- WAF lükkas taotluse tagasi
- Tagastati HTTP-vea vastus
Valikuline täiustus: HTTP 410 tagastamine #
Algne F5 iRule tagastab selgesõnaliselt:
HTTP 410 kadunud
Vaikimisi võivad ModSecurity/OWASP reeglistikud keelata toimingud ja tagastada HTTP. 403 Forbidden.
Kui on vaja täpset käitumuslikku pariteeti, saab reeglit täiustada, et see tagastaks 410.
Näide:
Turvareegel REQUEST_HEADERS:X-edastatud-failile "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/xff_blacklist.txt" "\ id: 1001,\ msg: 'Kohandatud vaste',\ faas: 1,\ keela,\ olek: 410,\ nolog"
Probleemid #
Reegel ei käivitu #
Kinnitage:
- WAF/IPDS on farmis lubatud
- Reegel on õigesti laaditud
- Päringus on päis olemas
- Reegel taaskäivitati pärast faili muutmist
Taotlused pole blokeeritud #
Kontrollima:
- IP-vorming failis
- Ei mingeid lisatühikuid ega peidetud märke
- Õiged failiõigused
Päis puudub #
Mõned ülesvoolu puhverserverid ei pruugi saata X-Forwarded-ForKinnitage järgmisega:
curl -k -H "X-edastatud-for: 1.2.3.4" https://LB_VIP -v
Veaotsinguks on vaja logimist #
Ajutine eemaldamine:
nolog
See lubab ModSecurity/OWASP reeglistike logimist veaotsingu eesmärgil.
Best Practices #
- Musta nimekirja failide tsentraliseeritud haldamine
- Musta nimekirja värskenduste automatiseerimine
- Vaadake blokeeritud IP-aadressid perioodiliselt üle
- Kaitske WAF-reeglite faile õigete õigustega
- Skaleeritavuse huvides eelista väliseid faile kõvakodeeritud reeglitele
kokkuvõte #
F5 iRules toimib X-Forwarded-For filtreerimist saab tõhusalt migreerida RELIANOID kasutades integreeritud WAF/IPDS moodulit ja ModSecurity reegleid.
See lähenemisviis pakub:
- Tsentraliseeritud IP-haldus
- Parem mastaapsus
- Lihtsam hooldus
- Natiivne WAF-integratsioon
- Vähendatud skriptimise keerukus