Opciones de establecimiento de prioridades
Las reglas de cortafuegos están obsoletas. CIS Se han trasladado las reglas de cortafuegos existentes a las reglas personalizadas de WAF. Para obtener más información sobre este cambio, consulte Migración a reglas personalizadas.
De forma predeterminada, la acción que especifica en una regla determina la secuencia de evaluación de todo el conjunto de reglas. Sin embargo, puede definir una opción priority que le permite forzar que la secuencia de evaluación se produzca antes de desencadenar una regla.
Puede gestionar una prioridad mediante la interfaz de usuario de reglas del cortafuegos en el panel de control de CIS. La gestión de prioridades también está disponible en la API de reglas de cortafuegos.
El motor de reglas de cortafuegos procesa las reglas en paralelo. Si no especifica la prioridad en un conjunto de reglas grande, se puede producir un conflicto de coincidencias. Para evitar cualquier conflicto, controla explícitamente el orden de evaluación de tu conjunto de reglas utilizando una prioridad.
Las reglas del cortafuegos no tienen prioridades predeterminadas y no es obligatorio asignar una prioridad a cada regla. Esto le da la libertad de organizar el conjunto de reglas como desee. La numeración puede ser relativamente arbitraria, siempre y cuando tenga sentido para su caso en particular. No obstante, tenga en cuenta lo siguiente:
- La secuencia de evaluación va del número de prioridad más bajo al más alto.
- El rango de prioridad válido es de 1 a 2147483647.
- Evite utilizar el número 1 como prioridad. Dado que ninguna otra regla puede tener prioridad sobre ella, resulta más complicado renumerar las reglas.
- Las reglas sin prioridad se evalúan las últimas.
Agrupa los rangos de números de prioridad en categorías significativas. Por ejemplo:
- 5000-9999 - Direcciones IP de confianza
- 10000-19999 - Reglas de bloqueo para rastreadores maliciosos
- 20000-29999 - Reglas de bloqueo para usuarios de spam o infractores
Estos números de prioridad de ejemplo son válidos ya que puede tener muchas más reglas que el límite asociado con el plan del dominio. Este límite se aplica únicamente a las reglas activas.