關於範圍應用
範圍應用程式可將 DDoS 保護、TLS 加密和自訂規則政策延伸至 TCP 和 UDP 服務,而不只是傳統的 HTTP / HTTPS 流量。 這些應用程式可保護您的 TCP-based 服務,而不只是網頁流量,並可在 IBM Cloud CIS 內提供全面的安全性與效能優勢。
範圍應用實例
Range 應用程式的用例包括
- 保護企業 VPN 閘道
- 某公司為遠端員工開放 VPN。 Range 應用程式可確保 VPN 在 DDoS 攻擊期間仍然可用,同時遮蔽來源 IP。
- 保護 NAT 和網路裝置
- 網路位址轉換 (NAT) 裝置可管理入站和出站流量。 範圍應用可防止濫用,同時維持可靠的連線。
- 保護合作夥伴可存取的資料庫
- MySQL 或 PostgreSQL 資料庫由可信賴的合作夥伴存取。 Range 應用程式可讓流量安全地傳送,而不會讓資料庫伺服器暴露在開放的網際網路上。
- 保護協作與第三方整合
- 公司與 Zoom 或 Microsoft Teams 等協作平台整合。 由於流量來自已知且有限的 IP 範圍,Range 應用程式可讓這些流量不間斷地通過,同時防止其被錯誤分類為 DDoS 活動。
範圍應用 WAF 支援使用個案
範圍應用程式可設定為在第 7 層 ( HTTPS ) 或第 4 層 ( TCP ) 運作,以決定是否套用 WAF 檢查。 以下使用案例說明 WAF 支援如何根據應用程式類型和流量處理模型而有所不同。
啟用 WAF 檢查 HTTPS-based Range 應用程式
當您的應用程式需要第 7 層保護時,請使用類型為 HTTPS 的 Range 應用程式 (例如連接埠 9443)。
在此配置中,TLS 握手在 CIS 邊緣結束。 TLS 在 CIS 邊緣終止後,流量會由 WAF 解密和檢查。 CIS 然後可以在將流量轉送至來源之前重新加密,確保 CIS 與來源之間的安全通訊。
因此,流量在到達後端服務之前就已受到檢查和保護,同時 CIS 與來源之間的安全通訊也得以維持。
交通流量範例:Client → HTTPS:443 → CIS (WAF inspection) → HTTPS:9443 → Origin
在沒有 WAF 支援的情況下使用 TCP-based Range 應用程式
對於需要 layer 4 代理的服務,使用範圍應用程式 TCP。
在此設定中,CIS 在傳輸層運作,不會停止 TLS 或檢查 layer 7 流量。 由於流量是以 TCP 的形式轉送,因此 Payload 不會被解密,也不會被 WAF 評估。
因此,不會應用 WAF 保護。 取而代之的是,CIS 提供網路層級的功能,例如 DDoS 保護、IP 遮罩和安全 TCP 代理,同時直接將流量轉送至來源。
交通流量範例:Client → TCP → CIS (L4 proxy/DDoS protection) → TCP → Origin
支援的通訊協定與使用個案
應用程式類型決定流量如何從 CIS 邊緣路由到您的來源:
- TCP 或 UDP:當您希望 CIS 直接將流量代理到您的來源時使用。
- HTTP 或 HTTPS:邊緣功能或 Bot Management 必須使用;流量透過 CIS 管道路由。
- RDP:使用遠端桌面通訊協定 (RDP),透過內建的 DDoS 保護和存取控制功能,進行安全連線。
- SSH:透過 SSH 安全地存取遠端伺服器,而不會暴露您的原始 IP。
- Minecraft:透過 DDoS 減緩和改善網路效能,保護並加速 Minecraft 伺服器。
如需特定於通訊協定的限制,請參閱 已知問題與限制。
安全性與連接埠組態
預設情況下,Range 應用程式會監聽所有連接埠,這可能會在安全稽核時引起疑慮。 但是,Range 應用程式只會代理來自在 CIS 中明確設定的邊緣連接埠的連線。
當 Range 應用 IP 的任何連接埠啟動 TCP 握手時,CIS 可在邊緣完成握手。 但是,只有為 Range 應用程式明確設定的連接埠才會代理到來源。 連接到其他連接埠的連線會立即在邊緣終止,而不會到達原點。
只有當要求的連接埠設定了 Range 應用程式時,Range 應用程式才會將流量代理到來源。