- Visão geral
- Habilitando HSTS (Segurança de Transporte Estrita)
- Configurando o cabeçalho de segurança X-XSS-Protection
- Configurando o cabeçalho de segurança da Política de Segurança de Conteúdo (Content-Security-Policy)
- Configurando o cabeçalho de segurança X-Content-Type-Options
- Validação
- guia de solução de problemas
- Resumo
Visão geral #
Este artigo explica como migrar uma iRule comum do F5 BIG-IP usada para inserção de cabeçalho de segurança HTTP para RELIANOID Utilizando recursos nativos de farm HTTP/S.
A seguinte iRule injeta vários cabeçalhos de segurança na resposta HTTP:
quando HTTP_RESPONSE_RELEASE { se {!([ HTTP::header exists "X-XSS-Protection"])} { HTTP::header insert "X-XSS-Protection" "1; mode=block" } se { !([ HTTP::header exists "Strict-Transport-Security" ])} { HTTP::header insert "Strict-Transport-Security" "max-age=63072000; includeSubDomains; preload" } se { !([ HTTP::header exists "content-security-policy" ])} { HTTP::header insert "content-security-policy" "frame-ancestors 'none'" } se {!([HTTP::header exists "X-Content-Type-Options" ])} { HTTP::header insert "X-Content-Type-Options" nosniff } }
In RELIANOIDEsses controles de segurança podem ser configurados diretamente através da interface web, sem a necessidade de scripts TCL.
Habilitando HSTS (Segurança de Transporte Estrita) #
HSTS Obriga os navegadores a usar apenas conexões HTTPS. Os benefícios incluem:
- Prevenção de ataques de remoção de SSL
- Impor comunicações criptografadas
- Melhorando a segurança de transporte no lado do navegador
A seguinte seção iRule:
HTTP::header insert "Strict-Transport-Security" "max-age=63072000; includeSubDomains; preload"
Pode ser migrado diretamente através da interface web.
Navegar para: Fazendas > Fazenda HTTP/S > Serviços
Então:
- Selecione o serviço HTTP/S desejado.
- Ative a chave STS
Isso injeta automaticamente o Strict-Transport-Security cabeçalho em respostas HTTPS.
Configurando o cabeçalho de segurança X-XSS-Protection #
Habilita a filtragem XSS em navegadores legados. Embora os navegadores modernos dependam mais do CSP, este cabeçalho ainda é útil para cenários de compatibilidade.
Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:
Tipo: Response: Add header
Cabeçalho: X-XSS-Protection
Valor: 1; mode=block
Configurando o cabeçalho de segurança da Política de Segurança de Conteúdo (Content-Security-Policy) #
Controla como o conteúdo pode ser incorporado e carregado. Benefícios:
- Impede o clickjacking
- Restringe o enquadramento não autorizado.
- Melhora a postura de segurança do navegador
Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:
Tipo: Response: Add header
Cabeçalho: Content-Security-Policy
Valor: frame-ancestors 'none'
Configurando o cabeçalho de segurança X-Content-Type-Options #
Impede a detecção de MIME pelos navegadores. Benefícios:
- Impede a interpretação de conteúdo malicioso.
- Reduz certos vetores de injeção de scripts
Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:
Tipo: Response: Add header
Cabeçalho: X-Content-Type-Options
Valor: nosniff
Validação #
Após aplicar a configuração, valide os cabeçalhos de resposta usando:
curl -I https://
Saída esperada:
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload X-XSS-Protection: 1; mode=block Content-Security-Policy: frame-ancestors 'none' X-Content-Type-Options: nosniff
guia de solução de problemas #
Cabeçalhos não aparecem #
Verificar:
- As regras são aplicadas à fazenda correta.
- HTTPS está habilitado para HSTS
- As regras de cabeçalho estão configuradas como Automatizadas regras
- A configuração da fazenda foi aplicada/recarregada.
Cabeçalhos duplicados #
Se a aplicação de backend já injeta cabeçalhos, podem ocorrer duplicatas. Recomendação:
- Decida se os cabeçalhos devem ser gerenciados pelo aplicativo Backend ou pelo servidor. RELIANOID configuração da fazenda
- Evite gerenciar os mesmos cabeçalhos em ambos os locais.
HSTS não está funcionando #
Garantir:
- Os clientes se conectam via HTTPS.
- Certificados SSL válidos estão instalados.
- Os navegadores não estão realizando testes via HTTP.
Os cabeçalhos HSTS são ignorados em conexões não TLS.
Resumo #
As iRules do F5 usadas para inserção de cabeçalhos de segurança HTTP podem ser migradas para RELIANOID Utilizando recursos nativos de farm HTTP/S sem scripts TCL.
Essa abordagem simplifica a administração, mantendo ao mesmo tempo funcionalidades de segurança equivalentes.