Über Range-Anwendungen
Range-Anwendungen erweitern den Schutz von DDoS, die Verschlüsselung von TLS und benutzerdefinierte Regelrichtlinien auf TCP und UDP Dienste, nicht nur auf den traditionellen HTTP / HTTPS Verkehr. Diese Anwendungen sichern Ihre TCP-basierten Dienste über den reinen Webverkehr hinaus und bieten umfassende Sicherheits- und Leistungsvorteile innerhalb von IBM Cloud CIS.
Anwendungsfälle für den Bereich
Zu den Anwendungsfällen für Range-Anwendungen gehören:
- Schutz eines Unternehmens-VPN-Gateways
- Ein Unternehmen richtet ein VPN für externe Mitarbeiter ein. Eine Range-Anwendung sorgt dafür, dass das VPN auch bei DDoS-Angriffen verfügbar bleibt, während die Ursprungs-IP maskiert wird.
- Absicherung von NAT und Netzwerkgeräten
- NAT-Geräte (Network Address Translations) verwalten den ein- und ausgehenden Datenverkehr. Reichweitenanwendungen verhindern Missbrauch und sorgen gleichzeitig für eine zuverlässige Konnektivität.
- Absicherung einer für Partner zugänglichen Datenbank
- Eine MySQL oder PostgreSQL Datenbank wird von vertrauenswürdigen Partnern aufgerufen. Bereichsanwendungen ermöglichen einen sicheren Datenverkehr, ohne dass der Datenbankserver dem offenen Internet ausgesetzt ist.
- Schutz der Zusammenarbeit und der Integration von Drittanbietern
- Ein Unternehmen integriert sich in Kollaborationsplattformen wie Zoom oder Microsoft Teams. Da der Datenverkehr von einer bekannten und begrenzten Anzahl von IP-Bereichen stammt, ermöglicht eine Bereichsanwendung die ununterbrochene Weiterleitung dieses Datenverkehrs und verhindert gleichzeitig, dass er fälschlicherweise als DDoS Aktivität eingestuft wird.
Anwendungsfälle für WAF-Unterstützung
Bereichsanwendungen können so konfiguriert werden, dass sie entweder auf Schicht 7 ( HTTPS ) oder auf Schicht 4 ( TCP ) arbeiten, was bestimmt, ob eine WAF-Prüfung durchgeführt wird. Die folgenden Anwendungsfälle beschreiben, wie sich die WAF-Unterstützung je nach Anwendungstyp und Modell für die Datenverkehrsbearbeitung unterscheidet.
Ermöglichung der WAF-Prüfung für HTTPS-basierte Range-Anwendungen
Verwenden Sie eine Range-Anwendung mit dem Typ HTTPS (z. B. Port 9443), wenn Ihre Anwendung einen Layer-7-Schutz benötigt.
In dieser Konfiguration wird der TLS Handshake mit der Flanke CIS beendet. Nach der Beendigung von TLS am CIS Edge wird der Datenverkehr entschlüsselt und von der WAF überprüft. CIS kann dann den Datenverkehr vor der Weiterleitung an den Ursprung erneut verschlüsseln und so eine sichere Kommunikation zwischen CIS und dem Ursprung gewährleisten.
Dadurch wird der Datenverkehr geprüft und geschützt, bevor er den Backend-Dienst erreicht, während die sichere Kommunikation zwischen CIS und dem Ursprung aufrechterhalten wird.
Beispiel für den Verkehrsfluss: Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin
Verwendung von TCP-basierten Range-Anwendungen ohne WAF-Unterstützung
Verwenden Sie Range-Anwendungen mit TCP für Dienste, die layer 4 Proxying erfordern.
In dieser Konfiguration arbeitet CIS auf der Transportschicht und stoppt weder TLS noch prüft es den Verkehr von layer 7. Da der Verkehr als TCP weitergeleitet wird, wird die Nutzlast nicht entschlüsselt und von der WAF nicht
ausgewertet.
Infolgedessen werden die WAF-Schutzmaßnahmen nicht angewendet. Stattdessen bietet CIS Funktionen auf Netzwerkebene wie DDoS Schutz, IP-Maskierung und sicheres TCP Proxying, während es den Datenverkehr direkt an den Ursprung weiterleitet.
Beispiel für den Verkehrsfluss: Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin
Unterstützte Protokolle und Anwendungsfälle
Der Anwendungstyp bestimmt, wie der Verkehr vom CIS edge zu Ihrem Ursprung geleitet wird:
- TCP oder UDP: Verwenden Sie diese Option, wenn Sie möchten, dass CIS den Datenverkehr direkt an Ihren Ursprung weiterleitet.
- HTTP oder HTTPS: Erforderlich für Edge-Funktionen oder Bot Management; der Datenverkehr wird durch die CIS Pipeline geleitet.
- RDP: Sichere Verbindung über das Remote Desktop Protocol (RDP) mit integriertem DDoS Schutz und Zugriffskontrolle.
- SSH: Sicherer Zugang zu Remote-Servern über SSH, ohne Ihre ursprüngliche IP-Adresse preiszugeben.
- Minecraft: Schützen und beschleunigen Sie Minecraft-Server mit DDoS Mitigation und verbesserter Netzwerkleistung.
Protokollspezifische Einschränkungen finden Sie unter Bekannte Probleme und Einschränkungen.
Sicherheit und Portkonfiguration
Standardmäßig lauscht die Range-Anwendung auf allen Ports, was bei Sicherheitsüberprüfungen zu Problemen führen kann. Die Range-Anwendung vermittelt jedoch nur Verbindungen von Edge-Ports, die explizit in CIS konfiguriert sind.
Wenn ein TCP Handshake an einem beliebigen Port einer Range-Anwendung IP eingeleitet wird, kann CIS den Handshake am Rand abschließen. Allerdings werden nur Ports, die ausdrücklich für eine Range-Anwendung konfiguriert sind, an den Ursprung weitergeleitet. Verbindungen zu anderen Ports werden sofort an der Kante abgebrochen, ohne den Ursprung zu erreichen.
Die Range-Anwendung leitet den Datenverkehr nur dann an den Ursprung weiter, wenn eine Range-Anwendung für den angeforderten Anschluss konfiguriert ist.