Unterstützung von Netzwerkports für den Proxy CIS

Die Netzwerk-Ports steuern, wie der CIS Proxy den Datenverkehr für Ihre Domäne verarbeitet und auf welche Dienste zugegriffen werden kann.

Unterstützte Ports für Proxydatenverkehr

Standardmäßig verarbeitet der CIS Proxy nur Datenverkehr auf bestimmten HTTP und HTTPS Ports.

Unterstützte Anschlüsse HTTP

CIS unterstützt die folgenden HTTP Anschlüsse:

  • 80
  • 8080
  • 8880
  • 2052
  • 2082
  • 2086
  • 2095

Unterstützte Anschlüsse HTTPS

CIS unterstützt die folgenden HTTPS Anschlüsse:

  • 443
  • 2053
  • 2083
  • 2087
  • 2096
  • 8443

Verkehr auf nicht unterstützten Ports

Der CIS Proxy bearbeitet keinen Verkehr auf Ports außerhalb der unterstützten Listen. Wenn Ihre Anwendung einen anderen Anschluss verwendet (z. B. SSH an Anschluss 22), müssen Sie den Zugriff über erstellen einer Range-Anwendung für den Hostnamen konfigurieren. Range-Anwendungen unterstützen den Datenverkehr auf allen Ports; die vollständige Unterstützung der Ports TCP und UDP ist jedoch nur im Enterprise-Tarif verfügbar.

Blockieren des Datenverkehrs auf anderen Häfen

Um den Datenverkehr auf anderen Ports als 80 und 443 zu blockieren, verwenden Sie WAF-Regeln. Um den Datenverkehr auf Nicht-Standard-Ports zu beschränken, wählen Sie eine der folgenden Optionen:

  • Wenn Sie die vorherige Version der WAF verwalteten Regeln verwenden, aktivieren Sie rule ID 100015 (Anomaly: Port - Non-standard port (not 80 or 443)).
  • Wenn Sie die aktuelle WAF verwenden, aktivieren Sie rule ID 664ed6fe (Anomaly: Port - Non-standard port (not 80 or 443)). Diese Regel ist Teil des CIS Managed Ruleset und ist standardmäßig deaktiviert.

Das WAF CIS Managed Ruleset enthält eine Regel, die den Datenverkehr auf der Anwendungsschicht (Schicht 7) blockiert und verhindert, dass HTTP / HTTPS Anfragen über nicht standardisierte Ports den Ursprungsserver erreichen.

Aufgrund des Anycast-Netzwerks können einige Ports offen erscheinen, weil sie von gemeinsamen Diensten genutzt werden. Dieses Verhalten ist zu erwarten und bedeutet nicht, dass Ihre Anwendung öffentlich zugänglich ist.

Kontrolle des Datenverkehrs nach Port mit benutzerdefinierten Regeln

CIS ermöglicht es Ihnen, mithilfe von benutzerdefinierten Regeln der Web Application Firewall (WAF) zu steuern, wie der Datenverkehr auf bestimmten Ports behandelt wird.

CIS wertet eingehende Anfragen am Rand aus und stellt Anfrageattribute als Felder zur Verfügung, die in Regelausdrücken verwendet werden können. Das Feld cf.edge.server_port steht für den Zielanschluss, an dem die Anfrage auf der Seite CIS empfangen wird.

Wenn Sie dieses Feld in benutzerdefinierten Regelausdrücken verwenden, können Sie Richtlinien definieren, die den Datenverkehr auf der Grundlage des Ports zulassen, blockieren oder zurückweisen.

Datenverkehr nach Hafen einschränken

Um den Datenverkehr auf bestimmten Ports zu beschränken, erstellen Sie eine benutzerdefinierte Regel, die dem Feld cf.edge.server_port entspricht. Wenn Sie beispielsweise nur Datenverkehr über die Standardports HTTP und HTTPS (80 und 443) zulassen möchten, erstellen Sie eine Regel, die alle anderen Ports blockiert:

cf.edge.server_port ne 80 and cf.edge.server_port ne 443

Übereinstimmung mit einem bestimmten Anschluss

Um Regeln auf einen bestimmten Anschluss anzuwenden, geben Sie im Feld cf.edge.server_port den gewünschten Wert ein:

cf.edge.server_port eq 8443

Benutzerdefinierte Regeln werden auf der Anwendungsschicht (Schicht 7) ausgewertet und können verwendet werden, um portbasierte Zugriffskontrollen durchzusetzen, bevor Anfragen den Ursprungsserver erreichen.

Weitere Informationen über verfügbare Felder und die Syntax von Ausdrücken finden Sie unter Benutzerdefinierte Regelfelder und Ausdrücke.