No VMware Cloud Director 10.5.1, você pode usar o recurso de firewall de aplicativos Web do NSX Advanced Load Balancer no seu ambiente do VMware Cloud Director para proteger seus serviços virtuais contra ataques e evitar ameaças de forma proativa.
Quando você ativa o WAF para um serviço virtual no VMware Cloud Director, isso cria uma política do WAF, um perfil de WAF e assinaturas de WAF para anexar ao serviço virtual.
Pré-requisitos
- Familiarize-se com o guia do WAF do NSX Advanced Load Balancer. Consulte a Documentação do VMware NSX Advanced Load Balancer.
- Verifique se você atribuiu um grupo de mecanismos de serviço com um conjunto de recursos Premium ao seu edge gateway do NSX.
- Verificar se você está conectado como administrador da organização.
Procedimento
- No painel de navegação esquerdo primário, selecione Recursos e, na barra de navegação superior da página, selecione Recursos de Nuvem.
- No painel esquerdo secundário, selecione Edge Gateways.
- Clique no edge gateway do NSX no qual o serviço virtual está configurado.
- Clique no serviço virtual e clique em WAF.
- Em Geral, clique em Editar.
- Ative a opção Estado do WAF.
- Selecione um modo do WAF.
Opção Descrição Detecção A política do WAF avalia e processa a solicitação de entrada, mas não executa uma ação de bloqueio. Uma entrada de log é criada quando a solicitação é sinalizada. Aplicação A política do WAF avalia a solicitação e bloqueia a solicitação com base nas regras especificadas. A entrada de log correspondente é marcada como REJEITADA. - Clique em Salvar.
O que Fazer Depois
Se necessário, você pode alterar o modo WAF para um serviço virtual mais tarde ou desativar o firewall do aplicativo Web.
Depois de habilitar o WAF para o seu serviço virtual, você pode criar regras de lista de permissões ou editar assinaturas do WAF conforme necessário.
Configurar regras de lista de permissões para um serviço virtual
Você pode usar a funcionalidade da lista de permissões para definir condições de correspondência e ações associadas para o WAF realizar ao processar uma solicitação.
Ao criar regras de lista de permissões do WAF, você instrui o WAF a não aplicar a política de WAF em casos específicos, por exemplo, se a solicitação vier de um endereço IP ou intervalo específico, ou se a solicitação corresponder ao padrão de URL especificado usando o tipo de correspondência do método HTTP. A configuração de regras de lista de permissões pode ajudar a evitar a inundação de seus logs com violações falsas positivas do WAF e reduz a latência gerada pelas inspeções de assinatura do WAF.
Procedimento
Editar as assinaturas do WAF para um serviço virtual
Você pode editar as assinaturas do WAF para um serviço virtual: você pode alterar um modo de assinatura de Detecção para Aplicação ou vice-versa, ou, se necessário, desativar uma assinatura ou um grupo de assinaturas.