Migrasi Pemfilteran F5 iRules X-Forwarded-For ke RELIANOID WAF/IPDS

Lihat Kategori

Migrasi Pemfilteran F5 iRules X-Forwarded-For ke RELIANOID WAF/IPDS

4 menit baca

Ringkasan #

Artikel ini menjelaskan cara memigrasikan iRule F5 BIG-IP yang digunakan untuk memblokir permintaan berdasarkan X-Forwarded-For header HTTP ke dalam RELIANOID menggunakan terintegrasi WAF/IPDS (Sistem Pencegahan dan Deteksi Intrusi) Didukung oleh aturan ModSecurity/OWASP yang kompatibel.

iRule asli memeriksa X-Forwarded-For header dan mengembalikan HTTP 410 Gone ketika ditemukan kecocokan pada daftar alamat IP.

iRule F5 Asli #

ketika HTTP_REQUEST { jika { [HTTP::header values ​​"X-Forwarded-For"] berisi "31.192.108.123" || [HTTP::header values ​​"X-Forwarded-For"] berisi "65.103.109.21" || [HTTP::header values ​​"X-Forwarded-For"] berisi "193.90.12.87" || [HTTP::header values ​​"X-Forwarded-For"] berisi "208.100.0.117" || [HTTP::header values ​​"X-Forwarded-For"] berisi "100.113.150.102" || [HTTP::header values ​​"X-Forwarded-For"] berisi "176.10.99.200" || [HTTP::header values ​​"X-Forwarded-For"] contains "163.172.143.114" || [HTTP::header values ​​"X-Forwarded-For"] contains "163.172.209.46" || [HTTP::header values ​​"X-Forwarded-For"] contains "188.138.9.49" || [HTTP::header values ​​"X-Forwarded-For"] contains "217.23.13.129" || [HTTP::header values ​​"X-Forwarded-For"] contains "162.247.72.27" || [HTTP::header values ​​"X-Forwarded-For"] contains "194.67.208.57" || [HTTP::header values ​​"X-Forwarded-For"] contains "41.216.186.114" } { HTTP::respond 410 } }

RELIANOID Pendekatan Migrasi #

In RELIANOIDLogika ini dapat diimplementasikan menggunakan:

  • Modul WAF/IPDS
  • Aturan khusus ModSecurity/OWASP
  • File pencocokan IP eksternal

Pendekatan ini lebih mudah diskalakan dan dipelihara daripada menyematkan beberapa perbandingan IP di dalam sebuah skrip.

Direkomendasikan RELIANOID Arsitektur #

Migrasi ini menggunakan:

  • Pemeriksaan header HTTP X-Forwarded-For
  • File daftar hitam eksternal yang berisi alamat IP
  • Pencocokan IP dinamis menggunakan operator aturan ModSecurity/OWASP.

Keuntungan:

  • Manajemen IP yang lebih mudah
  • Daftar hitam terpusat
  • Tidak perlu mengedit aturan untuk setiap perubahan IP.
  • Skalabilitas yang lebih baik

Konfigurasi Aturan WAF #

Aturan ModSecurity/OWASP berikut dapat dikonfigurasi dalam Mode Mentah di dalam modul WAF/IPDS.

SecRule REQUEST_HEADERS:X-Forwarded-For "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data" "\ id:1001,\ msg:'Custom Match',\ phase:1,\ deny,\ nolog"

Cara Kerja Aturan Ini #

Aturan ini melakukan tindakan-tindakan berikut:
REQUEST_HEADERS:X-Forwarded-ForMembaca header HTTP X-Forwarded-For
@ipMatchFromFile: Membandingkan nilai header dengan file eksternal
xff_blacklist.txt: Berisi daftar IP yang diblokir
phase:1: Dieksekusi selama pemrosesan header permintaan
deny: Memblokir permintaan yang cocok
nologMenonaktifkan pencatatan log untuk permintaan yang cocok.

Konfigurasi File Daftar Hitam #

Buat file daftar hitam:

/usr/local/relianoid/config/ipds/waf/sets/xff_blacklist.data

Contoh isi:

31.192.108.123
65.103.109.21
193.90.12.87
208.100.0.117
100.113.150.102
176.10.99.200
163.172.143.114
163.172.209.46
188.138.9.49
217.23.13.129
162.247.72.27
194.67.208.57
41.216.186.114

Konfigurasikan aturan melalui antarmuka web. #

Buat daftar data IP #

Buat berkas data WAF baru di bagian IPDS > WAF > Berkas yang mencakup konten daftar IP:

berkas data daftar hitam waf ipds relanoid

Buat kondisi aturan #

Buat aturan WAF baru di bagian IPDS > WAF > Aturan, termasuk kondisi pencocokan IP:

relanoid ipds waf xff blacklist rule farm enable

Aktifkan aturan di pertanian #

Aktifkan aturan dan tetapkan ke pertanian yang dibutuhkan.

relanoid ipds waf xff blacklist rule farm enable

Catatan Operasional Penting #

Setiap modifikasi pada file daftar hitam memerlukan:

  • Menghentikan aturan WAF
  • Mulai menerapkan aturan WAF lagi.

Ini memuat ulang aturan dan menerapkan daftar IP yang diperbarui. Ini hanya akan memengaruhi aturan WAF yang diperiksa di farm yang terpengaruh, dan tidak memengaruhi lalu lintas sebenarnya yang melewati load balancer.

Validasi dan Pengujian #

Perintah berikut dapat digunakan untuk memvalidasi perilaku aturan:

curl -k -H "X-Forwarded-For: IP_ADDRESS" https://LB_VIP -v

Contoh:

curl -k -H "X-Forwarded-For: 31.192.108.123" https://192.168.1.100 -v

Hasil yang diharapkan #

Saat IP cocok dengan daftar hitam:

  • Permintaan ditolak oleh WAF
  • Respons kesalahan HTTP dikembalikan

Peningkatan Opsional: Mengembalikan HTTP 410 #

iRule F5 asli secara eksplisit mengembalikan:

HTTP 410 Hilang

Secara default, aturan ModSecurity/OWASP untuk menolak tindakan dapat mengembalikan HTTP. 403 Forbidden.

Jika kesamaan perilaku yang tepat diperlukan, aturan tersebut dapat ditingkatkan untuk mengembalikan 410.

Contoh:

SecRule REQUEST_HEADERS:X-Forwarded-For "@ipMatchFromFile /usr/local/relianoid/config/ipds/waf/xff_blacklist.txt" "\ id:1001,\ msg:'Custom Match',\ phase:1,\ deny,\ status:410,\ nolog"

Penyelesaian masalah #

Aturan Tidak Terpicu #

Memeriksa:

  • WAF/IPDS diaktifkan pada farm tersebut.
  • Aturan dimuat dengan benar.
  • Header tersebut ada dalam permintaan.
  • Aturan dimulai ulang setelah perubahan file.

Permintaan Tidak Diblokir #

Memeriksa:

  • Format IP di dalam file
  • Tidak ada spasi tambahan atau karakter tersembunyi.
  • Izin file yang benar

Header Hilang #

Beberapa proxy hulu mungkin tidak mengirim X-Forwarded-For. Validasi dengan:

curl -k -H "X-Forwarded-For: 1.2.3.4" https://LB_VIP -v

Pencatatan Log Diperlukan untuk Pemecahan Masalah #

Hapus sementara:

nolog

Ini memungkinkan pencatatan aturan ModSecurity/OWASP untuk tujuan debugging.

Praktik Terbaik #

  • Kelola file daftar hitam secara terpusat.
  • Gunakan otomatisasi untuk pembaruan daftar hitam.
  • Tinjau secara berkala IP yang diblokir
  • Lindungi file aturan WAF dengan izin yang tepat.
  • Lebih baik menggunakan file eksternal daripada aturan yang dikodekan secara permanen untuk skalabilitas.

Ringkasan #

F5 iRules berkinerja X-Forwarded-For penyaringan dapat dimigrasikan secara efisien ke dalam RELIANOID menggunakan modul WAF/IPDS terintegrasi dan aturan ModSecurity.

Pendekatan ini menyediakan:

  • Manajemen IP terpusat
  • Skalabilitas yang lebih baik
  • Perawatan lebih mudah
  • Integrasi WAF asli
  • Mengurangi kompleksitas pembuatan skrip

📄 Unduh dokumen ini dalam format PDF #

    EMAIL: *

    Didukung oleh BetterDocs