Prise en charge des ports réseau pour le proxy CIS

Les ports réseau contrôlent la manière dont le proxy CIS gère le trafic pour votre domaine et les services auxquels il peut accéder.

Ports pris en charge pour le trafic proxy

Par défaut, le proxy CIS ne gère que le trafic sur les ports spécifiques HTTP et HTTPS.

Ports HTTP pris en charge

CIS prend en charge les ports HTTP suivants :

  • 80
  • 8080
  • 8880
  • 2052
  • 2082
  • 2086
  • 2095

Ports HTTPS pris en charge

CIS prend en charge les ports HTTPS suivants :

  • 443
  • 2053
  • 2083
  • 2087
  • 2096
  • 8443

Trafic sur les ports non pris en charge

Le proxy CIS ne gère pas le trafic sur les ports en dehors des listes prises en charge. Si votre application utilise un port différent (par exemple, SSH sur le port 22), vous devez configurer l'accès en créant une application Range pour le nom d'hôte. Les applications de la gamme prennent en charge le trafic sur tous les ports; toutefois, la prise en charge complète des ports TCP et UDP n'est disponible que dans le cadre du plan Enterprise.

Bloquer le trafic sur d'autres ports

Pour bloquer le trafic sur des ports autres que 80 et 443, utilisez des règles WAF. Pour restreindre le trafic sur les ports non standard, choisissez l'une des options suivantes :

  • Si vous utilisez la version précédente des règles gérées par le WAF, activez rule ID 100015 (Anomaly: Port - Non-standard port (not 80 or 443)).
  • Si vous utilisez le WAF actuel, activez rule ID 664ed6fe (Anomaly: Port - Non-standard port (not 80 or 443)). Cette règle fait partie de l'ensemble de règles gérées CIS et est désactivée par défaut.

Le WAF CIS Managed Ruleset comprend une règle qui bloque le trafic au niveau de la couche d'application (couche 7), empêchant les requêtes HTTP / HTTPS sur des ports non standard d'atteindre le serveur d'origine.

En raison du réseau anycast, certains ports peuvent apparaître ouverts parce qu'ils sont utilisés par des services partagés. Ce comportement est attendu et ne signifie pas que votre application est accessible au public.

Contrôle du trafic par port à l'aide de règles personnalisées

CIS vous permet de contrôler la manière dont le trafic est traité sur des ports spécifiques en utilisant des règles personnalisées de pare-feu d'application web (WAF).

CIS évalue les demandes entrantes à la périphérie et présente les attributs des demandes sous forme de champs pouvant être utilisés dans des expressions de règles. Le champ cf.edge.server_port représente le port de destination sur lequel la demande est reçue sur le bord CIS.

En utilisant ce champ dans les expressions de règles personnalisées, vous pouvez définir des règles qui autorisent, bloquent ou contestent le trafic en fonction du port.

Restreindre le trafic par port

Pour restreindre le trafic sur des ports spécifiques, créez une règle personnalisée qui correspond au champ cf.edge.server_port. Par exemple, pour autoriser le trafic uniquement sur les ports standard HTTP et HTTPS (80 et 443), créez une règle qui bloque tous les autres ports :

cf.edge.server_port ne 80 and cf.edge.server_port ne 443

Correspondre à un port spécifique

Pour appliquer des règles à un port spécifique, faites correspondre le champ cf.edge.server_port à la valeur requise :

cf.edge.server_port eq 8443

Les règles personnalisées sont évaluées au niveau de l'application (couche 7) et peuvent être utilisées pour appliquer des contrôles d'accès basés sur le port avant que les demandes n'atteignent le serveur d'origine.

Pour plus d'informations sur les champs disponibles et la syntaxe des expressions, voir Champs et expressions des règles personnalisées.