Opções de priorização
As regras de firewall estão obsoletas. CIS transferi as regras existentes do firewall para as regras personalizadas do WAF. Para obter mais informações sobre essa alteração, consulte Migração para regras personalizadas.
Por padrão, a ação que você especifica em uma regra determina a sequência de avaliação para o seu conjunto de regras inteiro. No entanto, é possível configurar uma opção prioridade que permite forçar a sequência de avaliação a ocorrer antes do acionamento de uma regra.
É possível gerenciar uma prioridade usando a interface de usuário das regras do firewall no painel do CIS. O gerenciamento de prioridade também está disponível na API de regras de firewall.
O mecanismo de regras de firewall processa regras em paralelo. Se você não especificar a prioridade em um conjunto de regras grande, um conflito correspondente será possível. Para evitar conflitos, controle explicitamente a sequência de avaliação do seu conjunto de regras utilizando uma prioridade.
As regras do firewall não possuem prioridades padrão e não exigem que você defina uma prioridade para cada regra. Isso lhe dá a liberdade de organizar o seu conjunto de regras do jeito que você quer. A numeração pode ser relativamente arbitrária, desde que isso faça sentido para a sua situação específica. No entanto, tenha em mente os problemas a seguir:
- A sequência de avaliação inicia-se do número de prioridade mais baixo para o mais alto.
- O intervalo de prioridade válido é de 1 a 2147483647.
- Evite usar o número 1 como uma prioridade. Como nenhuma outra regra pode ter prioridade sobre ela, isso dificulta a renumeração das regras.
- As regras sem prioridades são avaliadas por último.
Agrupe as séries de números de prioridade em categorias significativas. Por exemplo:
- 5000-9999 - Endereços IP confiáveis
- 10000-19999 - Bloco de regras para crawlers ruins
- 20000-29999 - Bloco de regras para usuários abusivos/spam
Esses números de prioridade de exemplo são válidos uma vez que é possível ter muitas mais regras do que o limite associado ao seu plano de domínio. Este limite aplica-se exclusivamente às regras ativas.