Migrando cabeçalhos de segurança do F5 iRules para RELIANOID Configuração de fazendas

Ver Categorias

Migrando cabeçalhos de segurança do F5 iRules para RELIANOID Configuração de fazendas

3 min read

Visão geral #

Este artigo explica como migrar uma iRule comum do F5 BIG-IP usada para inserção de cabeçalho de segurança HTTP para RELIANOID Utilizando recursos nativos de farm HTTP/S.

A seguinte iRule injeta vários cabeçalhos de segurança na resposta HTTP:

quando HTTP_RESPONSE_RELEASE { se {!([ HTTP::header exists "X-XSS-Protection"])} { HTTP::header insert "X-XSS-Protection" "1; mode=block" } se { !([ HTTP::header exists "Strict-Transport-Security" ])} { HTTP::header insert "Strict-Transport-Security" "max-age=63072000; includeSubDomains; preload" } se { !([ HTTP::header exists "content-security-policy" ])} { HTTP::header insert "content-security-policy" "frame-ancestors 'none'" } se {!([HTTP::header exists "X-Content-Type-Options" ])} { HTTP::header insert "X-Content-Type-Options" nosniff } }

In RELIANOIDEsses controles de segurança podem ser configurados diretamente através da interface web, sem a necessidade de scripts TCL.

Habilitando HSTS (Segurança de Transporte Estrita) #

HSTS Obriga os navegadores a usar apenas conexões HTTPS. Os benefícios incluem:

  • Prevenção de ataques de remoção de SSL
  • Impor comunicações criptografadas
  • Melhorando a segurança de transporte no lado do navegador

A seguinte seção iRule:

HTTP::header insert "Strict-Transport-Security" "max-age=63072000; includeSubDomains; preload"

Pode ser migrado diretamente através da interface web.

Navegar para: Fazendas > Fazenda HTTP/S > Serviços

Então:

  • Selecione o serviço HTTP/S desejado.
  • Ative a chave STS

Isso injeta automaticamente o Strict-Transport-Security cabeçalho em respostas HTTPS.

Configurando o cabeçalho de segurança X-XSS-Protection #

Habilita a filtragem XSS em navegadores legados. Embora os navegadores modernos dependam mais do CSP, este cabeçalho ainda é útil para cenários de compatibilidade.

Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:

Tipo: Response: Add header
Cabeçalho: X-XSS-Protection
Valor: 1; mode=block

Configurando o cabeçalho de segurança da Política de Segurança de Conteúdo (Content-Security-Policy) #

Controla como o conteúdo pode ser incorporado e carregado. Benefícios:

  • Impede o clickjacking
  • Restringe o enquadramento não autorizado.
  • Melhora a postura de segurança do navegador

Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:

Tipo: Response: Add header
Cabeçalho: Content-Security-Policy
Valor: frame-ancestors 'none'

Configurando o cabeçalho de segurança X-Content-Type-Options #

Impede a detecção de MIME pelos navegadores. Benefícios:

  • Impede a interpretação de conteúdo malicioso.
  • Reduz certos vetores de injeção de scripts

Navegar para: Fazendas > Fazenda HTTP/S > Global > Avançado > CabeçalhosEm seguida: Clique Create ruleSelecione:

Tipo: Response: Add header
Cabeçalho: X-Content-Type-Options
Valor: nosniff

Validação #

Após aplicar a configuração, valide os cabeçalhos de resposta usando:

curl -I https://

Saída esperada:

Strict-Transport-Security: max-age=63072000; includeSubDomains; preload X-XSS-Protection: 1; mode=block Content-Security-Policy: frame-ancestors 'none' X-Content-Type-Options: nosniff

guia de solução de problemas #

Cabeçalhos não aparecem #

Verificar:

  • As regras são aplicadas à fazenda correta.
  • HTTPS está habilitado para HSTS
  • As regras de cabeçalho estão configuradas como Automatizadas regras
  • A configuração da fazenda foi aplicada/recarregada.

Cabeçalhos duplicados #

Se a aplicação de backend já injeta cabeçalhos, podem ocorrer duplicatas. Recomendação:

  • Decida se os cabeçalhos devem ser gerenciados pelo aplicativo Backend ou pelo servidor. RELIANOID configuração da fazenda
  • Evite gerenciar os mesmos cabeçalhos em ambos os locais.

HSTS não está funcionando #

Garantir:

  • Os clientes se conectam via HTTPS.
  • Certificados SSL válidos estão instalados.
  • Os navegadores não estão realizando testes via HTTP.

Os cabeçalhos HSTS são ignorados em conexões não TLS.

Resumo #

As iRules do F5 usadas para inserção de cabeçalhos de segurança HTTP podem ser migradas para RELIANOID Utilizando recursos nativos de farm HTTP/S sem scripts TCL.

Essa abordagem simplifica a administração, mantendo ao mesmo tempo funcionalidades de segurança equivalentes.

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs