Configurar regras de WAF pré-configuradas

Use estas instruções para configurar e ajustar as regras de firewall de aplicativos da Web (WAF) pré-configuradas do Google Cloud Armor e proteger seu aplicativo contra ataques. Se você não conhece as regras de WAF pré-configuradas, consulte a visão geral.

Configurar uma regra de WAF pré-configurada

Esta seção fornece regras de WAF pré-configuradas de modelo que podem ser copiadas para o console do Google Cloud e personalizadas para se adequar ao seu caso de uso. Em cada exemplo de comando da CLI do Google Cloud, você configura uma política de segurança com o nome POLICY_NAME e a prioridade PRIORITY.

O primeiro exemplo configura uma regra com o nome RULE_NAME e um nível de sensibilidade SENSITIVITY, que ativa todas as assinaturas com sensibilidade menor ou igual a SENSITIVITY. Para mais informações sobre a sensibilidade das regras, consulte Escolher um nível de sensibilidade.

Console

Selecione Modo avançado e use a seguinte expressão de exemplo no campo Correspondência:

evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY})

gcloud

gcloud compute security-policies rules create PRIORITY \
    --security-policy POLICY_NAME  \
    --expression "evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY})" \
    --action deny-403

Substitua:

  • PRIORITY: a prioridade da política de segurança
  • POLICY_NAME: o nome da política de segurança que você quer configurar
  • RULE_NAME: o nome da regra de WAF que você quer configurar
  • SENSITIVITY: o nível de sensibilidade da regra de WAF

O segundo exemplo é semelhante ao primeiro, mas desativa as assinaturas de regra SIGNATURE_1 e SIGNATURE_2. Isso significa que essas duas assinaturas não são avaliadas quando a regra de WAF é avaliada:

Console

Selecione Modo avançado e use a seguinte expressão de exemplo no campo Correspondência:

evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY, 'opt_out_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})

gcloud

gcloud compute security-policies rules create PRIORITY \
    --security-policy POLICY_NAME  \
    --expression "evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY, 'opt_out_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})" \
    --action deny-403

Substitua:

  • PRIORITY: a prioridade da política de segurança
  • POLICY_NAME: o nome da política de segurança que você quer configurar
  • RULE_NAME: o nome da regra de WAF que você quer configurar
  • SENSITIVITY: o nível de sensibilidade da regra de WAF
  • SIGNATURE_1: o nome da assinatura do WAF que você quer desativar
  • SIGNATURE_2: o nome da assinatura do WAF que você quer desativar

O terceiro exemplo é semelhante ao segundo, mas em vez de desativar duas assinaturas, você ativa duas assinaturas de regras. Só é possível ativar as assinaturas de regras quando o nível de sensibilidade é definido como 0:

Console

Selecione Modo avançado e use a seguinte expressão de exemplo no campo Correspondência:

evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': 0, 'opt_in_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})

gcloud

gcloud compute security-policies rules create PRIORITY \
    --security-policy POLICY_NAME  \
    --expression "evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': 0, 'opt_in_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})" \
    --action deny-403

Substitua: