Prácticas recomendadas para la configuración de CIS
Dado que IBM Cloud® Internet Services está posicionado en el borde de la red, deberá realizar algunos pasos para garantizar una integración fluida con los servicios de CIS. Tenga en cuenta estas prácticas recomendadas para la integración CIS con sus servidores de origen.
Puede realizar estos pasos antes o después de cambiar su DNS y de activar nuestro servicio de proxy. Estas recomendaciones permiten a CIS conectarse a sus servidores de origen correctamente. Le ayudarán a evitar problemas con el tráfico de la API o HTTPS, y ayudarán a sus registros a capturar las direcciones IP correctas de sus clientes, en lugar de las direcciones IP de CIS de protección.
Esto es lo que necesitas para la configuración:
- Restaurar las IP de origen de sus clientes
- Incorporar direcciones IP de CIS
- Asegúrate de que tu configuración de seguridad no interfiera con el tráfico de la API
- Configurar los valores de seguridad tan estrictamente como sea posible
Mejor práctica 1: Saber cómo restaurar las IP de origen de sus clientes
Como proxy inverso, CIS proporciona la dirección IP de origen en estos encabezados:
CF-Connecting-IPX-Forwarded-ForTrue-Client-IP(opcional)
Puede recuperar las direcciones IP de los usuarios utilizando diversas herramientas para infraestructuras como Apache, Windows IIS y NGINX.
Mejor práctica 2: Incorporar direcciones IP de CIS para facilitar la integración
Sigue estos dos pasos:
- Eliminar cualquier limitación de velocidad de direcciones IP de CIS
- Configurar los ACL para permitir solo direcciones IP de CIS y otras partes de confianza
Puede encontrar la lista actualizada de rangos de IP para IBM CIS en esta ubicación.
Práctica recomendada n.º 3: Configura tus ajustes de seguridad de la forma más estricta posible
CIS proporciona algunas opciones para cifrar el tráfico. Como proxy inverso, la conexión TLS termina en Cloudflare y se abre una nueva conexión TLS a sus servidores de origen. Para tu conexión con CIS, puedes subir un certificado personalizado desde tu cuenta, utilizar un certificado comodín que te haya facilitado CIS, o ambas opciones.
Carga de un certificado personalizado
Puedes subir tus claves pública y privada al crear un dominio Enterprise. Si carga su propio certificado, obtendrá compatibilidad inmediata con tráfico cifrado, y mantendrá el control sobre su certificado (por ejemplo, un certificado Validación ampliada (EV)). Recuerda que, si subes un certificado personalizado, eres responsable de gestionar dicho certificado. Por ejemplo, IBM CIS no realiza un seguimiento de las fechas de caducidad de los certificados.
Como alternativa, utilice un certificado suministrado por CIS
IBM CIS colabora con varias autoridades de certificación (CA) para proporcionar certificados de dominio comodín de forma predeterminada. Es posible que sea necesaria una verificación manual para configurar estos certificados, y su equipo de asistencia técnica puede ayudarle a realizar estos pasos adicionales.
Cambie el valor de TLS a Firmado por una entidad emisora de certificados de extremo a extremo
La mayoría de nuestros clientes Enterprise utilizan la configuración de seguridad Firmado por una entidad emisora de certificados de extremo a extremo. Un valor Firmado por una entidad emisora de certificados de extremo a extremo requiere un certificado firmado por una entidad emisora de certificados válido instalado en el servidor web. La fecha de caducidad del certificado debe estar en el futuro, y debe tener una coincidencia de nombre de host o de SAN (Subject Alternative Name).