遷移到 WAF 管理規則

CIS Web 應用程式防火牆 (WAF) 功能移至 Ruleset Engine 套件之下。 此變更需要手動遷移。 請使用「CIS」使用者介面遷移精靈,並在完成更新前檢視相關設定及 安全性事件

完成移轉之後,任何使用 API、CLI 或 Terraform 與 WAF 相關的自動化都會停止運作,且必須更新才能使用新的受管理規則集。

2024 年 6 月之後建立的 Instances 使用新的 Ruleset Engine 語言,不需要進行遷移。

若要將實例移轉至受管理規則,請採取下列步驟:

  1. 請前往「安全性」區段。

  2. 選取「WAF」分頁。 如果CIS執行個體尚未升級,您會收到更新至新 WAF 的訊息。

  3. 按一下 檢閱配置

  4. 在「檢閱」組態面板中,規則集會依應用的順序列出。

  5. 使用 Status(狀態 )欄中的切換開關啟用或停用規則集。

  6. 在每個規則集旁邊的動作功能表中,您可以選擇編輯或重新排序規則集,或完全刪除規則集。 這些動作被視為預設值的置換。

  7. Managed rulesets(已管理的規則集 )部分,您可以新增或設定尚未新增的規則集。

    • 按一下要新增的規則集上的新增,然後在新規則上將開關從停用切換到啟用
    • 按一下要在遷移前設定的規則集上的 Configure(設定 )。 在 配置部署 側邊畫面中,您可以接受所有送入的要求,或使用您在表示式建置器中所建立的自訂過濾器來更新執行範圍。 然後,按一下儲存
  8. 點擊側面板中的 “部署” 以繼續。

  9. (僅限企業版)在安全性 > 事件索引標籤中檢閱安全性事件。

    當您選擇「部署」時,兩個 WAF 實作會同時啟用,讓您可以驗證新組態並完成升級。

    部署新 WAF 組態後,新舊 WAF Managed Rules 會平行執行(稱為驗證模式)。 在此階段中,CIS 主控台中的 WAF 索引標籤會顯示兩個規則集,新的 WAF 管理規則會先於舊版本進行評估。

    1. 使用目前的驗證模式,在安全性 > 事件中檢查新 WAF 設定的行為。
    2. 當您完成檢視已啟用兩個 WAF 的組態後,按一下 Ready 以完成升級。
  10. 選取關閉先前版本以完成轉換 (此步驟無法撤銷),或取消以繼續編輯。 此轉移不會產生任何關閉時間。

編輯規則集

從「動作」功能表中,您可以選取下列動作:

  • 編輯:開啟一個面板,您可以在此變更規則集動作和狀態,以及對規則集內的規則執行批次編輯。 編輯會被視為置換預設規則。
  • 刪除:從清單中移除規則集。
  • 上移:改變規則集的執行順序,將優先順序上移一行。
  • 搬遷至……: 變更執行規則集的優先順序。

新增異常狀況

若要新增您自己的異常狀況,請採取下列步驟。

  1. 按一下 新增異常狀況
  2. 新增異常狀況 側邊畫面中,輸入異常狀況的名稱。
  3. 選取 當送入要求符合 ... 區段中的選項,或使用表示式建置器來細部調整異常狀況。
  4. 如果您要記載相符要求,請將交換器移至 開啟 位置。
  5. 選擇是否要讓例外跳過所有剩餘規則,或跳過管理規則集中的特定規則。
  6. 按一下儲存

受管理規則常見問題 (FAQ)

如果我不遷移呢?

在 2025 年 6 月 12 日前未手動完成遷移至「管理規則」的使用者,可能會自動進行遷移,但預期不會影響其目前的 WAF 政策或安全性。 從即日起,您必須使用 規則集引擎 API 進行 WAF 和託管規則配置。

規則和配置可能與先前略有不同,因為新的託管規則增加了更強大的 OWASP 安全性覆蓋範圍。 此規則集從 OWASP v2.x 更新至 OWASP v3.x;,增加了偏執等級,並改善誤報率。

遷移會導致 WAF 停機嗎?

遷移期間 WAF 保護不會中斷,但使用者可能會在遷移完成後的一小時內,同時觀察到來自舊 WAF 和新 WAF 管理規則的安全事件。

先前的 WAF API 將會發生什麼情況?

廢棄之後,先前的 WAF API 將無法使用,並會產生錯誤,回傳指示切換到管理規則功能的訊息。

如何確認移轉已完成?

執行移轉狀態 API 檢查。 您也可以查看使用者介面是否在 WAF 頁面上顯示精靈。 如果出現嚮導,則必須遷移。

我可以回復為前一個 WAF 嗎?

次數 遷移至管理規則集是最終決定,無法撤銷。

為何我無法再看到移轉精靈?

只有在啟用前一個 WAF 時,才會出現精靈。 如果您沒有看到精靈,則可能已移轉。

如何在不使用 IBM 使用者介面或移轉精靈的情況下進行移轉?

當 API 可用時,精靈是建議的方法。

遷移時的預期變更

遷移到新版本的 WAF 管理規則時,更新程序會部分沿用上一版本使用的 OWASP ModSecurity Core Ruleset 的設定。

下列 OWASP 設定將遷移:

  • 敏感度先前規則集中的 敏感度等級將移轉至新 OWASP 規則集中的偏執等級 (PL) 與分數臨界值組合:
OWASP 規則集中的敏感度值
舊敏感度 新 PL 新分數臨界值
PL2 中等 – 40 或以上
PL1 高 – 25 或更高
PL1 中等 – 40 或以上
預設值 PL2 中等 – 40 或以上
  • 動作:先前 OWASP 規則集中的大部分動作都會直接映射到新規則集中。 但是,模擬動作現在對應到日誌

下列 OWASP 設定將不會轉移,因為兩個版本的規則之間沒有直接的等效性:

  • OWASP 群組覆寫
  • OWASP 規則覆寫

若要取代這些設定,您必須在 WAF 管理的規則中重新設定新的 OWASP Core Ruleset。 這包括任何自訂,例如標籤或規則覆寫。 如需詳細資訊,請參閱 CIS OWASP Core Ruleset

移轉的已知問題

您可以聯絡 IBM Cloud 支援中心,以取得下列錯誤的協助:

  • 如果您要移轉的防火牆規則數目超過 200。
  • 如果防火牆規則表示式的長度超過 4 KB。