Migración a las reglas personalizadas de WAF

CIS Se han actualizado las reglas de cortafuegos existentes para que utilicen el motor de conjuntos de reglas; ahora se denominan « reglas personalizadas ». Con las reglas personalizadas, los usuarios obtienen la misma protección con algunas funciones adicionales. En el panel de control de « CIS », estas reglas siguen apareciendo en la página «Seguridad» > pestaña «Reglas de cortafuegos ».

Si aún no ha migrado a las reglas personalizadas de WAF, es posible que tenga alguna configuración no válida que impida que se produzca la migración. En este caso, póngase en contacto con su equipo de cuentas para obtener ayuda con la migración a las reglas personalizadas de WAF.

Principales diferencias entre las reglas de firewall y las reglas personalizadas

Las principales diferencias entre las reglas de firewall y las reglas personalizadas de WAF son las siguientes:

Respuesta mejorada para la acción Bloquear

En las reglas personalizadas, puede personalizar la respuesta de la acción Bloquear.

La respuesta de bloqueo predeterminada es una página HTML estándar de CIS. Si necesita enviar una respuesta personalizada para acciones de bloqueo, configure la regla personalizada para que devuelva una respuesta fija con un código de respuesta personalizado (403, por defecto) y un cuerpo personalizado (HTML, JSON, XML o texto sin formato).

Para definir una respuesta personalizada para una sola regla, vaya a Seguridad > WAF > Reglas personalizadas, edite la regla personalizada y complete las opciones relacionadas con el bloqueo.

Las configuraciones de respuesta de bloqueo personalizadas no son devueltas por la API de reglas de firewall. Utilice la API de Rulesets para gestionar esta nueva función.

Página de error diferente para solicitudes bloqueadas

Las solicitudes bloqueadas por una regla de firewall con una acción de bloqueo obtienen una respuesta de código de error 1020 ( CIS ). Los usuarios de CIS pueden personalizar esta página de error en Páginas personalizadas > Errores de clase 1000.

Las solicitudes bloqueadas por una regla personalizada del WAF reciben una respuesta diferente: la respuesta de bloqueo del WAF. Para personalizar la respuesta de bloqueo predeterminada, puede:

  • Defina una respuesta de bloqueo WAF personalizada para toda su zona en Páginas personalizadas > Bloqueo WAF. Esta página personalizada siempre tendrá un tipo de contenido HTML.
  • Defina una respuesta personalizada para las solicitudes bloqueadas por una regla personalizada específica de WAF. Esta respuesta personalizada admite otros tipos de contenido además de HTML.

Si personalizó su página de error 1xxx en Páginas personalizadas para solicitudes bloqueadas por reglas de firewall, debe crear una nueva página de respuesta para solicitudes bloqueadas utilizando uno de los métodos anteriores.

Nuevo. Omitir acción. Reemplaza las acciones Permitir y Omitir

Las reglas de cortafuegos admitían las acciones Permitir y Omitir, que se utilizan a menudo juntas. Estas acciones se utilizaban habitualmente para gestionar solicitudes legítimas conocidas, por ejemplo, solicitudes procedentes de direcciones IP de confianza.

Cuando una solicitud activa Permitir, no se evalúan todas las reglas de firewall restantes, lo que permite que la solicitud continúe hasta el siguiente producto de seguridad. La acción Bypass se diseñó para especificar qué productos de seguridad (como reglas gestionadas por WAF, reglas de limitación de velocidad y bloqueo de agentes de usuario) no deben ejecutarse en la solicitud que desencadena la acción.

Con las reglas de cortafuegos, si quisiera dejar de ejecutar todos los productos de seguridad para una solicitud determinada, crearía dos reglas:

  • Una regla con acción de omisión (seleccionar todos los productos de seguridad).
  • Una regla con acción Permitir (para detener la ejecución de otras reglas de firewall).

El requisito de tener dos reglas para abordar este escenario común ya no se aplica a las reglas personalizadas de WAF. Ahora utilice la acción Omitir, que combina las acciones Permitir y Omitir. La acción Omitir reemplaza por completo las acciones Permitir y Omitir, que no son compatibles con las reglas personalizadas de WAF.

Con la acción Omitir, puede hacer lo siguiente:

  • Dejar de ejecutar todas las reglas personalizadas WAF restantes (equivalentes a la acción Permitir)
  • Evite ejecutar otros productos de seguridad (equivalente a la acción de omisión)
  • Una combinación de ambos.

También puede seleccionar si desea registrar los eventos que coincidan con la regla personalizada con la acción Omitir o no. Esto es especialmente útil cuando se crea un modelo de seguridad positiva para evitar registrar grandes cantidades de tráfico legítimo.

La API de reglas de cortafuegos no admite la acción Omitir. Cuando se crea una regla personalizada con la acción Omitir, se traduce a Permitir y Omitir en la API de reglas de cortafuegos. Utilice la API de conjuntos de reglas para aprovechar al máximo la nueva funcionalidad de acción Omitir.

Las reglas personalizadas se evalúan en orden

Las acciones de las reglas del cortafuegos tenían un orden de prioridad específico cuando se utilizaba el orden de prioridad. Por el contrario, las acciones de las reglas personalizadas de WAF no tienen ese orden. Las reglas personalizadas siempre se evalúan en orden, y algunas acciones, como Bloquear, detienen la evaluación de otras reglas.

Por ejemplo, si utiliza el orden de prioridad y tiene las siguientes reglas de firewall con la misma prioridad, ambas coinciden con una solicitud entrante:

  • Regla de cortafuegos n.º 1: Prioridad: 2 / Acción: Bloquear
  • Regla de cortafuegos n.º 2: Prioridad: 2 / Acción: Permitir

La solicitud está permitida porque la acción Permitir en las Reglas del Cortafuegos tiene prioridad sobre la acción Bloquear.

Por el contrario, si crea dos reglas personalizadas WAF en las que ambas reglas coinciden con una solicitud entrante:

  • Regla personalizada n.º 1: Acción: Bloquear
  • Regla personalizada n.º 2: Acción: Omitir (configurada para omitir todas las reglas personalizadas restantes)

La solicitud está bloqueada porque las reglas personalizadas de WAF se evalúan en orden y la acción Bloquear detiene la evaluación de otras reglas.

En el caso de las reglas personalizadas del WAF convertidas a partir de tus reglas de cortafuegos existentes, CIS conserva el orden de ejecución actual.

Registros y eventos

Los eventos registrados por las reglas personalizadas de WAF están disponibles en Seguridad > Eventos, con Custom rules como su fuente. Para obtener más información, consulte Uso de la función de eventos de seguridad de CIS.

Es posible que aún encuentre eventos generados por reglas de firewall en la página Eventos de seguridad cuando seleccione un intervalo de tiempo que incluya los días en que se produjo la transición a las reglas personalizadas de WAF. Del mismo modo, es posible que durante el periodo de transición siga encontrando eventos con acciones Omitir y Permitir en la misma vista.

Nueva API

La API preferida para gestionar las reglas personalizadas de WAF es la API de conjuntos de reglas. La API de Rulesets se utiliza en todos los productos de seguridad recientes de CIS para proporcionar una experiencia de usuario uniforme al interactuar con la API de IBM. Para obtener más información sobre la migración a la API de conjuntos de reglas, consulte Cambios relevantes para usuarios de API.

La API de reglas de cortafuegos y la API de filtros seguirán funcionando hasta el 30 de julio de 2025. Habrá una única lista de reglas para las reglas de firewall y las reglas personalizadas, y esta lista contiene las reglas personalizadas de WAF. Gracias a un proceso de conversión interno, las API de reglas de firewall y de filtros devuelven reglas/filtros de firewall convertidos a partir de estas reglas personalizadas de WAF.

Cambios relevantes para los usuarios del cuadro de mandos

La pestaña Reglas del cortafuegos seguirá existiendo y funcionando como es debido. La principal diferencia radica en las API utilizadas en segundo plano.

Cambios relevantes para los usuarios de la API

La API de reglas de cortafuegos y la API de filtros asociada han quedado obsoletas. Después del 30 de julio de 2025, estas API no serán compatibles. Migre cualquier automatización basada en la API de reglas de cortafuegos o la API de filtros a la API de conjuntos de reglas antes de esta fecha para evitar problemas. Los ID de regla son diferentes entre las reglas de cortafuegos y las reglas personalizadas, lo que podría afectar a los procesos automatizados que tratan con ID de regla específicos.

Hasta la fecha de desuso, las tres API están disponibles (API de reglas de firewall, API de filtros y API de conjuntos de reglas). CIS convertirá internamente las llamadas a las API de reglas de firewall y API de filtros en las llamadas a las API de conjuntos de reglas correspondientes. Habrá una única lista de reglas tanto para las reglas del cortafuegos como para las reglas personalizadas del WAF.

Algunas de las nuevas funciones de las reglas personalizadas, como las respuestas personalizadas para solicitudes bloqueadas y la acción Omitir, no son compatibles con la API de reglas de cortafuegos heredada. Para aprovechar estas funciones, CIS recomienda utilizar la página de reglas personalizadas WAF en el panel CIS o la API Rulesets.

Consulte Acerca de las reglas personalizadas de WAF para ver ejemplos de gestión de reglas personalizadas de WAF que utilizan la API Rulesets.