Meilleures pratiques pour la configuration de CIS

IBM Cloud® Internet Services étant placé à l'extrémité du réseau, certaines mesures supplémentaires sont nécessaires pour veiller à l'intégration harmonieuse de vos services CIS. Tenez compte de ces bonnes pratiques recommandées pour l'intégration CIS avec vos serveurs d'origine.

Vous pouvez réaliser ces opérations avant ou après avoir changé votre DNS et activé votre service proxy. En suivant ces recommandations, vous garantirez une intégration parfaite de CIS à vos serveurs d'origine. De plus, vous éviterez les problèmes liés à l'API ou au trafic HTTPS, et vous permettrez aux journaux de collecter les vraies adresses IP de vos clients et non les adresses IP CIS de protection.

Voici ce dont vous avez besoin pour la configuration :

  • Restaurer les adresses IP d'origine de vos clients
  • Incorporer les adresses IP de CIS
  • Assurez-vous que vos paramètres de sécurité n'interfèrent pas avec le trafic API
  • Configurer vos paramètres de sécurité de la façon la plus rigoureuse possible

Meilleure pratique 1 : Savoir restaurer les adresses IP d'origine de vos clients

En tant que proxy inverse, CIS fournit l'adresse IP d'origine dans les en-têtes suivants :

  • CF-Connecting-IP
  • X-Forwarded-For
  • True-Client-IP (facultatif)

Vous pouvez récupérer les adresses IP des utilisateurs à l'aide de divers outils destinés à des infrastructures telles qu' Apache, Windows IIS et NGINX.

Meilleure pratique 2 : Incorporer les adresses IP CIS pour une intégration en douceur

Procédez comme suit :

  • Supprimez toutes les limites d'adresses IP CIS.
  • Configurez vos listes de contrôle d'accès (ACL) de manière à n'autoriser que les adresses IP provenant de CIS ou d'autres tiers de confiance.

Pour obtenir la liste à jour des plages d'adresses IP valides pour IBM CIS cliquez ici.

Meilleure pratique n° 3 : configurez vos paramètres de sécurité de la manière la plus stricte possible

CIS propose des options de chiffrement de votre trafic. En tant que proxy inverse, la connexion TLS est interrompue chez Cloudflare et une nouvelle connexion TLS est ouverte vers vos serveurs d'origine. Pour votre terminaison avec CIS, vous pouvez télécharger un certificat personnalisé depuis votre compte, utiliser un certificat générique mis à votre disposition par CIS, ou les deux.

Télécharger un certificat personnalisé

Vous pouvez importer vos clés publiques et privées lors de la création d'un domaine d'entreprise. Si vous téléchargez votre propre certificat, vous êtes immédiatement assuré de sa compatibilité avec le trafic chiffré et vous gardez le contrôle sur votre certificat, par exemple, un certificat à confirmation étendue (EV). N'oubliez pas que vous êtes responsable de la gestion de votre certificat si vous téléchargez un certificat personnalisé. Par exemple, IBM CIS ne permet pas de suivre les dates d'expiration des certificats.

Ou utiliser un certificat fourni par CIS

IBM CIS collabore avec plusieurs autorités de certification (CA) pour fournir par défaut des certificats de domaine génériques. Une vérification manuelle peut s'avérer nécessaire pour configurer ces certificats; votre équipe d'assistance peut vous aider à effectuer ces étapes supplémentaires.

Modifier votre paramètre TLS en Signé CA de bout en bout

La plupart de nos clients d'entreprise utilisent le paramètre de sécurité signé par une CA de bout en bout. Le paramètre Signé CA de bout en bout nécessite qu'un certificat signé par une autorité de certification valide soit installé sur votre serveur Web. La date d'expiration ne doit pas être dépassée, et le certificat doit posséder un nom d'hôte ou un autre nom de sujet correspondant.