Opzioni di assegnazione delle priorità

Le regole firewall sono deprecate. CIS Ho spostato le regole del firewall esistenti nelle regole personalizzate del WAF. Per ulteriori informazioni su questa modifica, vedere Migrazione a regole personalizzate.

Per impostazione predefinita, l'azione che specifichi in una regola determina la sequenza di valutazione per la tua intera serie di regole. Tuttavia, è possibile impostare un'opzione di priorità che consente di forzare l'esecuzione della sequenza di valutazione prima dell'attivazione di una regola.

È possibile gestire una priorità utilizzando l'interfaccia utente delle regole del firewall nella dashboard di CIS. La gestione della priorità è disponibile anche dall'API delle regole del firewall.

Il motore delle regole del firewall elabora le regole in parallelo. Se non specifichi la priorità in una serie di regole di grandi dimensioni, è possibile che si verifichi un conflitto di corrispondenza. Per evitare eventuali conflitti, controlla in modo esplicito la sequenza di valutazione del tuo insieme di regole utilizzando una priorità.

Le regole del firewall non hanno priorità predefinite e non richiedono necessariamente di assegnare una priorità a ogni singola regola. Ciò ti dà la libertà di organizzare la tua serie di regole come desideri. La numerazione può essere relativamente arbitraria fintanto che ha senso per la tua particolare situazione. Tuttavia, tieni presente quanto segue:

  • La sequenza di valutazione procede dal numero di priorità più basso a quello più alto.
  • L'intervallo di priorità valido va da 1 a 2147483647.
  • Evita di utilizzare il numero 1 come priorità. Poiché nessun'altra regola può avere priorità su di essa, ciò rende più difficile rinumerare le regole.
  • Le regole senza priorità vengono valutate per ultime.

Raggruppa le serie di numeri di priorità in categorie significative. Ad esempio:

  • 5000-9999 - Indirizzi IP attendibili
  • 10000-19999 - Regole di blocco per crawler malintenzionati
  • 20000-29999 - Regole di blocco per utenti abusivi/spam

Questi numeri di priorità di esempio sono validi, poiché è possibile avere un numero di regole molto superiore al limite previsto dal proprio piano di dominio. Tale limite si applica esclusivamente alle regole attive.