Informazioni sulle applicazioni di gamma

Le applicazioni Range estendono la protezione DDoS, la crittografia TLS e i criteri delle regole personalizzate ai servizi TCP e UDP, non solo al traffico tradizionale HTTP / HTTPS. Queste applicazioni proteggono i servizi basati su TCP al di là del semplice traffico web e offrono vantaggi completi in termini di sicurezza e prestazioni all'interno di IBM Cloud CIS.

Casi d'uso delle applicazioni di gamma

I casi d'uso delle applicazioni Range includono:

Protezione di un gateway VPN aziendale
Un'azienda espone una VPN per i dipendenti remoti. Un'applicazione Range assicura che la VPN rimanga disponibile durante gli attacchi di DDoS, mascherando al contempo l'IP di origine.
Salvaguardia dei dispositivi NAT e di rete
I dispositivi NAT (Network Address Translations) gestiscono il traffico in entrata e in uscita. Le applicazioni di gamma prevengono gli abusi mantenendo una connettività affidabile.
Protezione di un database accessibile ai partner
Un database MySQL o PostgreSQL è accessibile a partner fidati. Le applicazioni Range consentono il passaggio del traffico in modo sicuro senza esporre il server del database a Internet.
Protezione della collaborazione e delle integrazioni di terze parti
Un'azienda si integra con piattaforme di collaborazione come Zoom o Microsoft Teams. Poiché il traffico proviene da un insieme noto e limitato di intervalli IP, un'applicazione Range consente a questo traffico di passare senza interruzioni, impedendo al contempo che venga classificato erroneamente come attività DDoS.

Casi d'uso del supporto WAF per le applicazioni

Le applicazioni Range possono essere configurate per operare a livello 7 ( HTTPS ) o a livello 4 ( TCP ), il che determina l'applicazione dell'ispezione WAF. I seguenti casi d'uso descrivono come il supporto WAF varia in base al tipo di applicazione e al modello di gestione del traffico.

Abilitazione dell'ispezione WAF per le applicazioni Range basate su HTTPS

Utilizzare un'applicazione Range con il tipo HTTPS (ad esempio, la porta 9443) quando l'applicazione richiede la protezione Layer 7.

In questa configurazione, l'handshake TLS viene terminato sul fronte CIS. Dopo che TLS è terminato sul bordo di CIS, il traffico viene decrittografato e ispezionato dal WAF. CIS può quindi criptare nuovamente il traffico prima di inoltrarlo all'origine, garantendo una comunicazione sicura tra CIS e l'origine.

Di conseguenza, il traffico viene ispezionato e protetto prima che raggiunga il servizio back-end, mantenendo una comunicazione sicura tra CIS e l'origine.

Esempio di flusso di traffico: Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin

Utilizzo di applicazioni Range basate su TCP senza supporto WAF

Utilizzare le applicazioni Range con TCP per i servizi che richiedono il proxying di layer 4.

In questa configurazione, CIS opera a livello di trasporto e non interrompe TLS né ispeziona il traffico di layer 7. Poiché il traffico viene inoltrato come TCP, il payload non viene decifrato e non viene valutato dal WAF.

Di conseguenza, le protezioni WAF non vengono applicate. Invece, CIS fornisce funzionalità a livello di rete come la protezione DDoS, il mascheramento IP e il proxying TCP sicuro mentre inoltra il traffico direttamente all'origine.

Esempio di flusso di traffico: Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin

Protocolli e casi d'uso supportati

Il tipo di applicazione determina il modo in cui il traffico viene instradato dall'edge di CIS all'origine:

  • TCP o UDP: Usare quando si vuole che CIS proxy il traffico direttamente all'origine.
  • HTTP o HTTPS: Richiesto per le funzioni Edge o per il Bot Management; il traffico viene instradato attraverso la pipeline CIS.
  • RDP: Connettetevi in modo sicuro utilizzando il protocollo RDP (Remote Desktop Protocol), con protezione DDoS e controllo degli accessi integrati.
  • SSH: accesso sicuro ai server remoti tramite SSH senza esporre l'IP di origine.
  • Minecraft: Proteggete e accelerate i server Minecraft con la mitigazione di DDoS e il miglioramento delle prestazioni di rete.

Per le limitazioni specifiche del protocollo, vedere Problemi e limitazioni noti.

Sicurezza e configurazione delle porte

Per impostazione predefinita, l'applicazione Range ascolta su tutte le porte, il che potrebbe destare preoccupazioni durante i controlli di sicurezza. Tuttavia, l'applicazione Range proxa solo le connessioni dalle porte edge esplicitamente configurate in CIS.

Quando viene avviato un handshake TCP su una qualsiasi porta di un'applicazione IP Range, CIS può completare l'handshake sul bordo. Tuttavia, solo le porte esplicitamente configurate per un'applicazione Range vengono proxate all'origine. Le connessioni ad altre porte vengono immediatamente terminate sul bordo senza raggiungere l'origine.

L'applicazione Range proxa il traffico verso l'origine solo se è configurata un'applicazione Range per la porta richiesta.