A partir de VMware Cloud Director 10.5.1, puede utilizar la función de firewall de aplicación web de NSX Advanced Load Balancer en el entorno de VMware Cloud Director para proteger los servicios virtuales frente a ataques y evitar amenazas de forma proactiva.
Cuando se habilita WAF para un servicio virtual en VMware Cloud Director, se crea una directiva de WAF, un perfil de WAF y firmas de WAF para asociar al servicio virtual.
Requisitos previos
- Familiarícese con la Guía de WAF de NSX Advanced Load Balancer. Consulte la documentación de VMware NSX Advanced Load Balancer.
- Compruebe que haya asignado un grupo de motores de servicio con una función Premium establecida en la puerta de enlace Edge de NSX.
- Compruebe que ha iniciado sesión como administrador de la organización.
Procedimiento
- En el panel de navegación principal de la izquierda, seleccione Recursos y, en la barra de navegación superior de la página, seleccione Recursos de nube.
- En el panel secundario de la izquierda, seleccione Puertas de enlace Edge.
- Haga clic en la puerta de enlace Edge de NSX en la que está configurado el servicio virtual.
- Haga clic en el servicio virtual y en WAF.
- En General, haga clic en Editar.
- Active la opción Estado de WAF.
- Seleccione un modo de WAF.
Opción Descripción Detección La directiva de WAF evalúa y procesa la solicitud entrante, pero no realiza una acción de bloqueo. Se crea una entrada de registro cuando se marca la solicitud. Aplicación La directiva de WAF evalúa la solicitud y la bloquea en función de las reglas especificadas. La entrada de registro correspondiente se marca como RECHAZADA. - Haga clic en Guardar.
Qué hacer a continuación
Si es necesario, puede cambiar el modo de WAF para un servicio virtual más adelante o desactivar el firewall de aplicación web.
Después de habilitar WAF para su servicio virtual, puede crear reglas de lista de permitidos o editar las firmas de WAF según sea necesario.
Configurar las reglas de lista de permitidos para un servicio virtual
Puede utilizar la funcionalidad de lista de permitidos para definir las condiciones de coincidencia y las acciones asociadas que el WAF debe realizar al procesar una solicitud.
Cuando se crean reglas de lista de permitidos de WAF, se le indica al WAF que no aplique la directiva de WAF en casos específicos, por ejemplo, si la solicitud proviene de una dirección IP o un rango específicos, o bien si la solicitud coincide con el patrón de URL especificado mediante el tipo de coincidencia de método HTTP. La configuración de las reglas de lista de permitidos puede ayudar a evitar el desbordamiento de los registros con infracciones de WAF que son falsos positivos y reducir la latencia generada por las inspecciones de firma de WAF.
Procedimiento
Editar las firmas de WAF para un servicio virtual
Puede editar las firmas de WAF para un servicio virtual: puede cambiar un modo de firma de Detección a Aplicación o viceversa, o bien, si es necesario, desactivar una firma o un grupo de firmas.