CIS 설정의 우수 사례
IBM Cloud® Internet Services가 네트워크의 에지에 위치하므로 CIS 서비스와 원만하게 통합할 수 있으려면 몇 가지 단계를 수행해야 합니다. 원본 서버와 CIS 통합할 때 권장되는 모범 사례를 고려하십시오.
DNS를 변경하고 프록시 서비스를 활성화하기 전후에 이러한 단계를 수행할 수 있습니다. 이러한 권장사항에 따라 CIS는 오리진 서버에 올바르게 연결할 수 있습니다. 권장사항은 API 또는 HTTPS 트래픽에서 발생하는 문제를 방지하고 보안 CIS IP 주소가 아닌 고객의 올바른 IP 주소를 로그에서 캡처할 수 있도록 도움을 줍니다.
설정을 위해 다음 사항이 필요합니다:
- 고객의 오리진 IP 복원
- CIS IP 주소 통합
- 보안 설정이 API 트래픽에 지장을 주지 않는지 확인하십시오
- 가급적 엄격하게 보안 설정 구성
우수 사례 1: 고객의 오리진 IP 복원 방법 알아보기
리버스 프록시로서, CIS 은 다음 헤더에 원본 IP 주소를 제공합니다:
CF-Connecting-IPX-Forwarded-ForTrue-Client-IP(선택사항)
Apache, Windows IIS, NGINX 와 같은 인프라용 다양한 도구를 사용하여 사용자 IP 주소를 복원할 수 있습니다.
우수 사례 2: 원만한 통합을 위해 CIS IP 주소 포함
다음 두 단계를 따르세요:
- CIS IP 주소의 속도 제한 제거
- CIS IP 주소 및 기타 신뢰 기관만 허용하도록 ACL 설정
IBM CIS의 업데이트된 IP 범위 목록은 여기에서 찾을 수 있습니다.
모범 사례 3: 보안 설정을 가능한 한 엄격하게 구성하십시오
CIS는 트래픽을 암호화하는 일부 옵션을 제공합니다. 역방향 프록시로, TLS 연결은 Cloudflare에서 종료되고 새 TLS 연결이 원본 서버에 열립니다. CIS 서비스 해지 시, 계정에서 사용자 지정 인증서를 업로드하거나, CIS 에서 제공되는 와일드카드 인증서를 사용하거나, 두 가지 방법을 모두 활용할 수 있습니다.
사용자 정의 인증서 업로드
엔터프라이즈 도메인을 생성할 때 공개 키와 개인 키를 업로드할 수 있습니다. 자체 인증서를 업로드하면 암호화된 트래픽과의 즉각적인 호환성이 확보되며 인증서(예: EV(Extended Validation) 인증서)에 대한 제어가 유지됩니다. 사용자 지정 인증서를 업로드하는 경우, 해당 인증서의 관리 책임은 귀하에게 있음을 유의하시기 바랍니다. 예를 들어, IBM CIS 는 인증서 만료일을 추적하지 않습니다.
CIS에서 제공한 인증서 사용
IBM CIS 여러 인증 기관(CA)과 협력하여 기본적으로 도메인 와일드카드 인증서를 제공합니다. 이러한 인증서를 설정하는 과정에서 수동 확인 절차가 필요할 수 있으며, 지원팀에서 이러한 추가 단계를 수행하는 데 도움을 드릴 수 있습니다.
TLS 설정을 엔드-투-엔드 CA 서명으로 변경
대부분의 엔터프라이즈 고객은 엔드-투-엔드 CA 서명 보안 설정을 사용합니다. 엔드-투-엔드 CA 서명 설정에서는 웹 서버에 설치된 유효한 CA-서명 인증서가 필요합니다. 인증서의 만기 날짜는 미래의 날짜여야 하며, 일치하는 호스트 이름 또는 SAN(Subject Alternative Name)이 있어야 합니다.