Melhores práticas para configuração do CIS

Como o IBM Cloud® Internet Services é posicionado na borda de sua rede, você precisará executar algumas etapas para garantir uma integração suave com os seus serviços do CIS. Considere estas práticas recomendadas para integração CIS com seus servidores de origem.

É possível executar essas etapas antes ou depois que mudar seu DNS e ativar nosso serviço de proxy. Essas recomendações permitem que o CIS se conecte aos seus servidores de origem corretamente. Eles o ajudarão a evitar qualquer problema com o tráfego de API ou HTTPS e ajudarão os seus logs a capturarem os endereços IP corretos de seus clientes, em vez dos endereços IP protetores do CIS.

Veja o que você precisa preparar:

  • Restaurar os IPs originais de seus clientes
  • Incorporar endereços IP do CIS
  • Certifique-se de que suas configurações de segurança não interfiram no tráfego da API
  • Definir suas configurações de segurança de forma mais estrita possível

Melhor prática 1: saiba como restaurar os IPs de origem de seus clientes

Como proxy reverso, o CIS fornece o endereço IP de origem nestes cabeçalhos:

  • CF-Connecting-IP
  • X-Forwarded-For
  • True-Client-IP (opcional)

É possível recuperar os endereços IP dos usuários utilizando diversas ferramentas para infraestruturas como Apache, o Windows IIS e NGINX.

Melhor prática 2: incorporar endereços IP do CIS para tornar a integração mais suave

Siga estas duas etapas:

  • Remova qualquer limitação de taxa de endereços IP do CIS
  • Configure as suas ACLs para permitir apenas endereços IP do CIS e outras partes confiáveis

É possível localizar a lista atualizada de intervalos de IP para o IBM CIS neste local.

Melhor prática 3: Configure suas configurações de segurança da forma mais rigorosa possível

O CIS fornece algumas opções para criptografar o seu tráfego. Como um proxy reverso, a conexão TLS é encerrada na Cloudflare e uma nova conexão TLS é aberta para seus servidores de origem. Para sua integração com o CIS, você pode fazer o upload de um certificado personalizado a partir da sua conta, usar um certificado curinga provisionado para você pelo CIS ou ambas as opções.

Faça upload de um certificado customizado

Você pode enviar suas chaves pública e privada ao criar um domínio Enterprise. Se você fizer upload de seu próprio certificado, obterá compatibilidade imediata com o tráfego criptografado e manterá o controle sobre seu certificado (por exemplo, um certificado de Validação estendida (EV)). Lembre-se de que você é responsável pelo gerenciamento do seu certificado caso faça o upload de um certificado personalizado. Por exemplo, IBM CIS não monitora as datas de validade dos certificados.

Usar, como alternativa, um certificado provisionado pelo CIS

IBM CIS trabalha com várias Autoridades Certificadoras (CAs) para fornecer, por padrão, certificados de domínio com curinga. Pode ser necessária uma verificação manual para configurar esses certificados, e sua equipe de suporte pode ajudá-lo a realizar essas etapas adicionais.

Mudar sua configuração de TLS para Assinado pela autoridade de certificação de ponta a ponta

A maioria de nossos clientes corporativos usa a configuração de segurança Assinado pela autoridade de certificação de ponta a ponta. Uma configuração Assinado pela CA de ponta a ponta requer um certificado assinado pela CA válido instalado em seu servidor da web. A data de expiração do certificado deve estar no futuro e deve ter um nome do host ou um Subject Alternative Name (SAN) correspondente.