Procedure consigliate per la configurazione di CIS
Poiché IBM Cloud® Internet Services è posizionato ai margini della tua rete, dovrai effettuare alcuni passi per garantire una buona integrazione con i tuoi servizi CIS. Prendete in considerazione queste best practice consigliate per l'integrazione CIS con i vostri server di origine.
Puoi seguire questi passi sia prima che dopo aver modificato il tuo DNS e attivato il nostro servizio proxy. Questi consigli permettono a CIS di collegarsi ai tuoi server di origine correttamente. Ti aiuteranno a prevenire i problemi con il traffico HTTPS o API e consentiranno ai tuoi log di acquisire gli indirizzi IP corretti dei tuoi clienti invece degli indirizzi IP CIS di protezione.
Ecco cosa devi fare per configurarlo:
- Ripristinare gli IP di origine dei clienti
- Incorpora gli indirizzi IP CIS
- Assicurati che le tue impostazioni di sicurezza non interferiscano con il traffico API
- Configurare le impostazioni di sicurezza nel modo più rigoroso possibile
Procedura consigliata 1: impara come ripristinare gli IP originati dai tuoi clienti
In qualità di proxy inverso, CIS fornisce l'IP di origine nelle seguenti intestazioni:
CF-Connecting-IPX-Forwarded-ForTrue-Client-IP(facoltativo)
È possibile recuperare gli indirizzi IP degli utenti utilizzando vari strumenti per infrastrutture quali Apache, Windows IIS e NGINX.
Procedura consigliata 2: incorpora gli indirizzi IP CIS per rendere più fluida l'integrazione
Effettuare le due operazioni riportate di seguito:
- Rimuovi qualsiasi limite alla frequenza di indirizzi IP CIS
- Configura i tuoi ACL per consentire solo gli indirizzi IP CIS e altre parti attendibili.
Puoi trovare l'elenco aggiornato degli intervalli di IP per IBM CIS in questa ubicazione.
Migliore pratica n. 3: Configurare le impostazioni di sicurezza nel modo più rigoroso possibile
CIS fornisce alcune opzioni per la codifica del tuo traffico. Come proxy inverso, la connessione TLS viene terminata su Cloudflare e viene aperta una nuova connessione TLS verso i server di origine. Per la tua interruzione del servizio con CIS, puoi caricare un certificato personalizzato dal tuo account, utilizzare un certificato wildcard fornito da CIS oppure entrambe le opzioni.
Carica un certificato personalizzato
È possibile caricare le chiavi pubbliche e private al momento della creazione di un dominio Enterprise. Se carichi il tuo certificato, ottieni la compatibilità immediata e mantieni il controllo sul tuo certificato (ad esempio, un certificato di convalida estesa (EV)). Ricorda che, se carichi un certificato personalizzato, sarai responsabile della sua gestione. Ad esempio, IBM CIS non tiene traccia delle date di scadenza dei certificati.
In alternativa, utilizzare un certificato fornito da CIS
IBM CIS collabora con diverse autorità di certificazione (CA) per fornire, per impostazione predefinita, certificati con caratteri jolly per i domini. Per la configurazione di questi certificati potrebbe essere necessaria una verifica manuale; il nostro team di assistenza è a tua disposizione per aiutarti a completare questi passaggi aggiuntivi.
Modifica l'impostazione " TLS " (Richiesta di firma) su "End-to-End CA Signed" (Firmata da CA end-to-end)
La maggior parte dei nostri clienti Enterprise utilizza l'impostazione di sicurezza "End-to-End CA Signed". Una configurazione End-to-End CA Signed richiede un certificato firmato CA valido installato nel tuo server web. La data di scadenza del certificato deve essere futura e il certificato deve riportare un nome host o un nome alternativo del soggetto (SAN) corrispondente.