Puerto de red compatible con el proxy CIS

Los puertos de red controlan cómo el proxy CIS gestiona el tráfico de su dominio y a qué servicios se puede acceder.

Puertos admitidos para el tráfico proxy

Por defecto, el proxy CIS sólo gestiona el tráfico en los puertos específicos HTTP y HTTPS.

Puertos compatibles HTTP

CIS admite los siguientes puertos HTTP:

  • 80
  • 8080
  • 8880
  • 2052
  • 2082
  • 2086
  • 2095

Puertos compatibles HTTPS

CIS admite los siguientes puertos HTTPS:

  • 443
  • 2053
  • 2083
  • 2087
  • 2096
  • 8443

Tráfico en puertos no compatibles

El proxy CIS no gestiona tráfico en puertos fuera de las listas admitidas. Si su aplicación utiliza un puerto diferente (por ejemplo, SSH en el puerto 22), debe configurar el acceso creando una aplicación Range para el nombre de host. Las aplicaciones de la gama admiten tráfico en todos los puertos; sin embargo, la compatibilidad total con los puertos TCP y UDP sólo está disponible en el plan Enterprise.

Bloquear el tráfico en otros puertos

Para bloquear el tráfico en puertos distintos de 80 y 443, utilice reglas WAF. Para restringir el tráfico en puertos no estándar, elija una de las siguientes opciones:

  • Si utiliza la versión anterior de reglas gestionadas WAF, active rule ID 100015 (Anomaly: Port - Non-standard port (not 80 or 443)).
  • Si utiliza el WAF actual, active rule ID 664ed6fe (Anomaly: Port - Non-standard port (not 80 or 443)). Esta regla forma parte del conjunto de reglas administradas de CIS y está desactivada por defecto.

El WAF CIS Managed Ruleset incluye una regla que bloquea el tráfico en la capa de aplicación (capa 7), impidiendo que las peticiones HTTP / HTTPS a través de puertos no estándar lleguen al servidor de origen.

Debido a la red anycast, algunos puertos pueden aparecer abiertos porque son utilizados por servicios compartidos. Este comportamiento es esperado y no significa que su aplicación sea de acceso público.

Control del tráfico por puerto mediante reglas personalizadas

CIS le permite controlar cómo se gestiona el tráfico en puertos específicos mediante el uso de reglas personalizadas del cortafuegos de aplicaciones web (WAF).

CIS evalúa las solicitudes entrantes en el borde y expone los atributos de las solicitudes como campos que pueden utilizarse en expresiones de reglas. El campo cf.edge.server_port representa el puerto de destino en el que se recibe la solicitud en el borde CIS.

Al utilizar este campo en expresiones de reglas personalizadas, puede definir políticas para permitir, bloquear o cuestionar el tráfico en función del puerto.

Restringir el tráfico por puerto

Para restringir el tráfico en puertos específicos, cree una regla personalizada que coincida con el campo cf.edge.server_port. Por ejemplo, para permitir el tráfico sólo en los puertos estándar HTTP y HTTPS (80 y 443), cree una regla que bloquee todos los demás puertos:

cf.edge.server_port ne 80 and cf.edge.server_port ne 443

Coincidir con un puerto específico

Para aplicar reglas a un puerto específico, haga coincidir el campo cf.edge.server_port con el valor requerido:

cf.edge.server_port eq 8443

Las reglas personalizadas se evalúan en la capa de aplicación (capa 7) y pueden utilizarse para aplicar controles de acceso basados en puertos antes de que las solicitudes lleguen al servidor de origen.

Para obtener más información sobre los campos disponibles y la sintaxis de las expresiones, consulte Campos y expresiones de reglas personalizadas.