À propos des applications de la gamme
Les applications de la gamme étendent la protection DDoS, le cryptage TLS et les règles personnalisées aux services TCP et UDP, et pas seulement au trafic traditionnel HTTP / HTTPS. Ces applications sécurisent vos services basés sur TCP au-delà du simple trafic web et offrent des avantages complets en termes de sécurité et de performance au sein de IBM Cloud CIS.
Cas d'utilisation des applications de la gamme
Les cas d'utilisation des applications de la gamme sont les suivants :
- Protéger une passerelle VPN d'entreprise
- Une entreprise expose un VPN pour les employés à distance. Une application Range garantit que le VPN reste disponible pendant les attaques DDoS tout en masquant l'IP d'origine.
- Sauvegarde des périphériques NAT et réseau
- Les dispositifs de traduction d'adresses de réseau (NAT) gèrent le trafic entrant et sortant. Les applications de gamme évitent les abus tout en maintenant une connectivité fiable.
- Sécurisation d'une base de données accessible à un partenaire
- Une base de données MySQL ou PostgreSQL est accessible aux partenaires de confiance. Les applications de la gamme permettent au trafic de passer en toute sécurité sans exposer le serveur de base de données à l'internet ouvert.
- Protéger la collaboration et les intégrations de tiers
- Une entreprise intègre des plateformes de collaboration telles que Zoom ou Microsoft Teams. Comme le trafic provient d'un ensemble connu et limité de plages d'adresses IP, une application de plage permet à ce trafic de passer sans interruption tout en évitant qu'il soit classé à tort comme une activité DDoS.
Cas d'utilisation de la gamme d'applications WAF
Les applications de la gamme peuvent être configurées pour fonctionner au niveau de la couche 7 ( HTTPS ) ou de la couche 4 ( TCP ), ce qui détermine si l'inspection WAF est appliquée. Les cas d'utilisation suivants décrivent comment la prise en charge du WAF varie en fonction du type d'application et du modèle de gestion du trafic.
Activation de l'inspection WAF pour les applications de plage basées sur HTTPS
Utilisez une application de plage de type HTTPS (par exemple, le port 9443) lorsque votre application nécessite une protection de couche 7.
Dans cette configuration, la poignée de main TLS se termine sur le front CIS. Une fois que TLS est terminé à la périphérie de CIS, le trafic est décrypté et inspecté par le WAF. CIS peut alors recrypter le trafic avant de le transmettre au point d'origine, ce qui garantit une communication sécurisée entre CIS et le point d'origine.
Ainsi, le trafic est inspecté et protégé avant qu'il n'atteigne le service dorsal, tandis que la communication sécurisée entre CIS et l'origine est maintenue.
Exemple de flux de trafic : Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin
Utilisation d'applications de gamme basées sur TCP sans prise en charge WAF
Utilisez les applications Range avec TCP pour les services qui requièrent la procuration layer 4.
Dans cette configuration, CIS opère au niveau de la couche transport et n'arrête pas TLS ou n'inspecte pas le trafic de layer 7. Comme le trafic est transmis en tant que TCP, la charge utile n'est pas décryptée et n'est pas évaluée
par le WAF.
Par conséquent, les protections WAF ne sont pas appliquées. Au lieu de cela, CIS fournit des capacités au niveau du réseau telles que la protection DDoS, le masquage IP et la procuration sécurisée TCP tout en acheminant le trafic directement vers l'origine.
Exemple de flux de trafic : Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin
Protocoles pris en charge et cas d'utilisation
Le type d'application détermine la manière dont le trafic est acheminé de la périphérie de CIS à votre point d'origine :
- TCP ou UDP: Utilisez cette option lorsque vous souhaitez que CIS transfère le trafic directement vers votre site d'origine.
- HTTP ou HTTPS: Nécessaire pour les fonctions Edge ou Bot Management; le trafic est acheminé via le pipeline CIS.
- RDP : Connectez-vous en toute sécurité en utilisant le protocole RDP (Remote Desktop Protocol), avec la protection DDoS et le contrôle d'accès intégrés.
- SSH : Accédez en toute sécurité à des serveurs distants via SSH sans exposer votre IP d'origine.
- Minecraft : Protégez et accélérez les serveurs Minecraft grâce à l'atténuation DDoS et à l'amélioration des performances du réseau.
Pour les limitations spécifiques au protocole, voir Problèmes et limitations connus.
Sécurité et configuration des ports
Par défaut, l'application Range écoute sur tous les ports, ce qui peut poser problème lors des audits de sécurité. Cependant, l'application Range n'autorise que les connexions provenant de ports de bordure explicitement configurés dans CIS.
Lorsqu'une poignée de main TCP est initiée sur n'importe quel port d'une application IP de la gamme, CIS peut terminer la poignée de main à la périphérie. Toutefois, seuls les ports explicitement configurés pour une application de la gamme sont transférés vers l'origine. Les connexions vers d'autres ports sont immédiatement interrompues à la périphérie sans atteindre le point d'origine.
L'application de plage ne dirige le trafic vers l'origine que si une application de plage est configurée pour le port demandé.