遷移到 WAF 管理規則
CIS Web 應用程式防火牆 (WAF) 功能移至 Ruleset Engine 套件之下。 此變更需要手動遷移。 請使用「CIS」使用者介面遷移精靈,並在完成更新前檢視相關設定及 安全性事件。
完成移轉之後,任何使用 API、CLI 或 Terraform 與 WAF 相關的自動化都會停止運作,且必須更新才能使用新的受管理規則集。
2024 年 6 月之後建立的 Instances 使用新的 Ruleset Engine 語言,不需要進行遷移。
若要將實例移轉至受管理規則,請採取下列步驟:
-
請前往「安全性」區段。
-
選取「WAF」分頁。 如果CIS執行個體尚未升級,您會收到更新至新 WAF 的訊息。
-
按一下 檢閱配置。
-
在「檢閱」組態面板中,規則集會依應用的順序列出。
-
使用 Status(狀態 )欄中的切換開關啟用或停用規則集。
-
在每個規則集旁邊的動作功能表中,您可以選擇編輯或重新排序規則集,或完全刪除規則集。 這些動作被視為預設值的置換。
-
在 Managed rulesets(已管理的規則集 )部分,您可以新增或設定尚未新增的規則集。
- 按一下要新增的規則集上的新增,然後在新規則上將開關從停用切換到啟用。
- 按一下要在遷移前設定的規則集上的 Configure(設定 )。 在 配置部署 側邊畫面中,您可以接受所有送入的要求,或使用您在表示式建置器中所建立的自訂過濾器來更新執行範圍。 然後,按一下儲存。
-
點擊側面板中的 “部署” 以繼續。
-
(僅限企業版)在安全性 > 事件索引標籤中檢閱安全性事件。
當您選擇「部署」時,兩個 WAF 實作會同時啟用,讓您可以驗證新組態並完成升級。
部署新 WAF 組態後,新舊 WAF Managed Rules 會平行執行(稱為驗證模式)。 在此階段中,CIS 主控台中的 WAF 索引標籤會顯示兩個規則集,新的 WAF 管理規則會先於舊版本進行評估。
- 使用目前的驗證模式,在安全性 > 事件中檢查新 WAF 設定的行為。
- 當您完成檢視已啟用兩個 WAF 的組態後,按一下 Ready 以完成升級。
-
選取關閉先前版本以完成轉換 (此步驟無法撤銷),或取消以繼續編輯。 此轉移不會產生任何關閉時間。
編輯規則集
從「動作」功能表中,您可以選取下列動作:
- 編輯:開啟一個面板,您可以在此變更規則集動作和狀態,以及對規則集內的規則執行批次編輯。 編輯會被視為置換預設規則。
- 刪除:從清單中移除規則集。
- 上移:改變規則集的執行順序,將優先順序上移一行。
- 搬遷至……: 變更執行規則集的優先順序。
新增異常狀況
若要新增您自己的異常狀況,請採取下列步驟。
- 按一下 新增異常狀況。
- 在 新增異常狀況 側邊畫面中,輸入異常狀況的名稱。
- 選取 當送入要求符合 ... 區段中的選項,或使用表示式建置器來細部調整異常狀況。
- 如果您要記載相符要求,請將交換器移至 開啟 位置。
- 選擇是否要讓例外跳過所有剩餘規則,或跳過管理規則集中的特定規則。
- 按一下儲存。
受管理規則常見問題 (FAQ)
- 如果我不遷移呢?
-
在 2025 年 6 月 12 日前未手動完成遷移至「管理規則」的使用者,可能會自動進行遷移,但預期不會影響其目前的 WAF 政策或安全性。 從即日起,您必須使用 規則集引擎 API 進行 WAF 和託管規則配置。
規則和配置可能與先前略有不同,因為新的託管規則增加了更強大的 OWASP 安全性覆蓋範圍。 此規則集從 OWASP v2.x 更新至 OWASP v3.x;,增加了偏執等級,並改善誤報率。
- 遷移會導致 WAF 停機嗎?
-
遷移期間 WAF 保護不會中斷,但使用者可能會在遷移完成後的一小時內,同時觀察到來自舊 WAF 和新 WAF 管理規則的安全事件。
- 先前的 WAF API 將會發生什麼情況?
-
廢棄之後,先前的 WAF API 將無法使用,並會產生錯誤,回傳指示切換到管理規則功能的訊息。
- 如何確認移轉已完成?
-
執行移轉狀態 API 檢查。 您也可以查看使用者介面是否在 WAF 頁面上顯示精靈。 如果出現嚮導,則必須遷移。
- 我可以回復為前一個 WAF 嗎?
-
次數 遷移至管理規則集是最終決定,無法撤銷。
- 為何我無法再看到移轉精靈?
-
只有在啟用前一個 WAF 時,才會出現精靈。 如果您沒有看到精靈,則可能已移轉。
- 如何在不使用 IBM 使用者介面或移轉精靈的情況下進行移轉?
-
當 API 可用時,精靈是建議的方法。
遷移時的預期變更
遷移到新版本的 WAF 管理規則時,更新程序會部分沿用上一版本使用的 OWASP ModSecurity Core Ruleset 的設定。
下列 OWASP 設定將遷移:
- 敏感度:先前規則集中的 敏感度等級將移轉至新 OWASP 規則集中的偏執等級 (PL) 與分數臨界值組合:
| 舊敏感度 | 新 PL | 新分數臨界值 |
|---|---|---|
| 高 | PL2 | 中等 – 40 或以上 |
| 中 | PL1 | 高 – 25 或更高 |
| 低 | PL1 | 中等 – 40 或以上 |
| 預設值 | PL2 | 中等 – 40 或以上 |
- 動作:先前 OWASP 規則集中的大部分動作都會直接映射到新規則集中。 但是,模擬動作現在對應到日誌。
下列 OWASP 設定將不會轉移,因為兩個版本的規則之間沒有直接的等效性:
- OWASP 群組覆寫
- OWASP 規則覆寫
若要取代這些設定,您必須在 WAF 管理的規則中重新設定新的 OWASP Core Ruleset。 這包括任何自訂,例如標籤或規則覆寫。 如需詳細資訊,請參閱 CIS OWASP Core Ruleset。
移轉的已知問題
您可以聯絡 IBM Cloud 支援中心,以取得下列錯誤的協助:
- 如果您要移轉的防火牆規則數目超過 200。
- 如果防火牆規則表示式的長度超過 4 KB。