Sobre os aplicativos Range
Os aplicativos de alcance estendem a proteção DDoS, a criptografia TLS e as políticas de regras personalizadas para os serviços TCP e UDP, e não apenas para o tráfego tradicional HTTP / HTTPS. Esses aplicativos protegem seus serviços baseados em TCP além do tráfego da Web e oferecem benefícios abrangentes de segurança e desempenho em IBM Cloud CIS.
Casos de uso de aplicativos de alcance
Os casos de uso dos aplicativos Range incluem:
- Proteção de um gateway de VPN corporativo
- Uma empresa expõe uma VPN para funcionários remotos. Um aplicativo Range garante que a VPN permaneça disponível durante ataques DDoS, mascarando o IP de origem.
- Proteção de NAT e dispositivos de rede
- Os dispositivos de tradução de endereços de rede (NAT) gerenciam o tráfego de entrada e saída. Os aplicativos de alcance evitam abusos e mantêm a conectividade confiável.
- Proteção de um banco de dados acessível a parceiros
- Um banco de dados MySQL ou PostgreSQL é acessado por parceiros confiáveis. Os aplicativos de intervalo permitem que o tráfego passe com segurança sem expor o servidor de banco de dados à Internet aberta.
- Proteger a colaboração e as integrações de terceiros
- Uma empresa se integra a plataformas de colaboração, como Zoom ou Microsoft Teams. Como o tráfego se origina de um conjunto conhecido e limitado de intervalos de IP, um aplicativo de intervalo permite que esse tráfego passe sem interrupções e evita que ele seja classificado erroneamente como atividade DDoS.
Casos de uso de suporte a WAF de aplicativos variados
Os aplicativos de alcance podem ser configurados para operar na Camada 7 ( HTTPS ) ou na Camada 4 ( TCP ), o que determina se a inspeção WAF é aplicada. Os casos de uso a seguir descrevem como o suporte do WAF varia de acordo com o tipo de aplicativo e o modelo de tratamento de tráfego.
Ativação da inspeção WAF para aplicativos Range baseados em HTTPS
Use um aplicativo Range com o tipo HTTPS (por exemplo, a porta 9443) quando seu aplicativo exigir proteção de camada 7.
Nessa configuração, o handshake TLS é encerrado na borda CIS. Depois que o TLS é encerrado na borda do CIS, o tráfego é descriptografado e inspecionado pelo WAF. CIS pode então criptografar novamente o tráfego antes de encaminhá-lo para a origem, garantindo a comunicação segura entre CIS e a origem.
Como resultado, o tráfego é inspecionado e protegido antes de chegar ao serviço de back-end, enquanto a comunicação segura entre CIS e a origem é mantida.
Exemplo de fluxo de tráfego: Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin
Uso de aplicativos Range baseados em TCP sem suporte a WAF
Use os aplicativos Range com TCP para serviços que exigem proxy layer 4.
Nessa configuração, o CIS opera na camada de transporte e não interrompe o TLS nem inspeciona o tráfego do layer 7. Como o tráfego é encaminhado como TCP, a carga útil não é descriptografada e não é avaliada pelo WAF.
Como resultado, as proteções do WAF não são aplicadas. Em vez disso, o CIS fornece recursos em nível de rede, como proteção DDoS, mascaramento de IP e proxy TCP seguro, enquanto encaminha o tráfego diretamente para a origem.
Exemplo de fluxo de tráfego: Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin
Protocolos suportados e casos de uso
O tipo de aplicativo determina como o tráfego é roteado da borda do site CIS para a sua origem:
- TCP ou UDP: Use quando quiser que o CIS faça proxy do tráfego diretamente para sua origem.
- HTTP ou HTTPS: Necessário para funções de borda ou gerenciamento de bots; o tráfego é roteado pelo pipeline CIS.
- RDP: Conecte-se com segurança usando o Remote Desktop Protocol (RDP), com proteção integrada DDoS e controle de acesso.
- SSH: acesse com segurança servidores remotos por SSH sem expor seu IP de origem.
- Minecraft: Proteja e acelere os servidores do Minecraft com a atenuação do DDoS e o desempenho aprimorado da rede.
Para conhecer as limitações específicas do protocolo, consulte Problemas e limitações conhecidos.
Segurança e configuração de portas
Por padrão, o aplicativo Range escuta em todas as portas, o que pode gerar preocupações durante as auditorias de segurança. No entanto, o aplicativo Range só faz proxy de conexões de portas de borda explicitamente configuradas em CIS.
Quando um handshake TCP é iniciado em qualquer porta de um aplicativo Range IP, o CIS pode concluir o handshake na borda. No entanto, somente as portas configuradas explicitamente para um aplicativo Range são enviadas como proxy para a origem. As conexões com outras portas são imediatamente encerradas na borda sem chegar à origem.
O aplicativo Range faz proxy do tráfego para a origem somente quando um aplicativo Range está configurado para a porta solicitada.