Acerca de las aplicaciones de la gama

Las aplicaciones de la gama amplían la protección DDoS, el cifrado TLS y las políticas de reglas personalizadas a los servicios TCP y UDP, no sólo al tráfico tradicional HTTP / HTTPS. Estas aplicaciones protegen sus servicios basados en TCP más allá del mero tráfico web y ofrecen amplias ventajas de seguridad y rendimiento en IBM Cloud CIS.

Casos de aplicación de la gama

Los casos de uso de las aplicaciones Range incluyen:

Protección de una pasarela VPN corporativa
Una empresa expone una VPN para empleados remotos. Una aplicación Range garantiza que la VPN siga disponible durante los ataques a DDoS al tiempo que enmascara la IP de origen.
Protección de NAT y dispositivos de red
Los dispositivos de traducción de direcciones de red (NAT) gestionan el tráfico entrante y saliente. Las aplicaciones de alcance evitan los abusos al tiempo que mantienen una conectividad fiable.
Proteger una base de datos accesible a los socios
Los socios de confianza acceden a una base de datos MySQL o PostgreSQL. Las aplicaciones de rango permiten que el tráfico pase de forma segura sin exponer el servidor de la base de datos a la Internet abierta.
Proteger la colaboración y las integraciones de terceros
Una empresa se integra con plataformas de colaboración como Zoom o Microsoft Teams. Dado que el tráfico se origina en un conjunto conocido y limitado de rangos de IP, una aplicación Range permite que este tráfico pase sin interrupciones a la vez que evita que se clasifique erróneamente como actividad de DDoS.

Casos de uso de soporte WAF para aplicaciones de gama

Las aplicaciones de alcance pueden configurarse para operar en la Capa 7 ( HTTPS ) o en la Capa 4 ( TCP ), lo que determina si se aplica la inspección WAF. Los siguientes casos de uso describen cómo varía la compatibilidad con WAF en función del tipo de aplicación y el modelo de gestión del tráfico.

Activación de la inspección WAF para aplicaciones Range basadas en HTTPS

Utilice una aplicación Range con el tipo HTTPS (por ejemplo, el puerto 9443) cuando su aplicación requiera protección de Capa 7.

En esta configuración, el handshake TLS finaliza en el flanco CIS. Después de que TLS se termina en el borde de CIS, el tráfico es descifrado e inspeccionado por el WAF. CIS puede volver a cifrar el tráfico antes de reenviarlo al origen, lo que garantiza una comunicación segura entre CIS y el origen.

Como resultado, el tráfico se inspecciona y protege antes de llegar al servicio back-end, al tiempo que se mantiene una comunicación segura entre CIS y el origen.

Ejemplo de flujo de tráfico: Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin

Utilización de aplicaciones Range basadas en TCP sin soporte WAF

Utilice las aplicaciones Range con TCP para los servicios que requieren layer 4 proxy.

En esta configuración, CIS opera en la capa de transporte y no detiene TLS ni inspecciona el tráfico de layer 7. Dado que el tráfico se reenvía como TCP, la carga útil no se descifra y no es evaluada por el WAF.

Como resultado, no se aplican las protecciones WAF. En su lugar, CIS proporciona funciones a nivel de red, como protección DDoS, enmascaramiento de IP y proxy seguro TCP, al tiempo que reenvía el tráfico directamente al origen.

Ejemplo de flujo de tráfico: Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin

Protocolos y casos de uso compatibles

El tipo de aplicación determina cómo se enruta el tráfico desde el borde CIS hasta su origen:

  • TCP o UDP: Utilícelo cuando desee que CIS proxy el tráfico directamente a su origen.
  • HTTP o HTTPS: Requerido para funciones Edge o Bot Management; el tráfico se enruta a través del pipeline CIS.
  • RDP: Conéctese de forma segura mediante el protocolo de escritorio remoto (RDP), con protección y control de acceso integrados en DDoS.
  • SSH: Accede de forma segura a servidores remotos a través de SSH sin exponer tu IP de origen.
  • Minecraft: Protege y acelera los servidores de Minecraft con la mitigación DDoS y un mejor rendimiento de la red.

Para conocer las limitaciones específicas del protocolo, consulte Problemas conocidos y limitaciones.

Seguridad y configuración de puertos

Por defecto, la aplicación Range escucha en todos los puertos, lo que podría plantear problemas durante las auditorías de seguridad. Sin embargo, la aplicación Range sólo proxy conexiones de los puertos de borde explícitamente que están configurados en CIS.

Cuando se inicia un handshake TCP en cualquier puerto de una IP de aplicación Range, CIS puede completar el handshake en el borde. Sin embargo, sólo los puertos explícitamente configurados para una aplicación Range son proxyados hacia el origen. Las conexiones a otros puertos se terminan inmediatamente en el borde sin llegar al origen.

La aplicación Range proxya el tráfico al origen sólo cuando una aplicación Range está configurada para el puerto solicitado.