この記事では、Imperva WAF/DDoS保護サービスを、Catoサイトの背後に位置するインターネット向けの公開リソースと統合する方法について説明します。
概要
Catoのリモートポートフォワード(RPF)は、許可リスト方式で既知の企業ユーザーに企業リソースを公開するために主に設計されています。 これは、特定のIPアドレスに対して企業リソースへの接続を制限でき、その他のトラフィックはブロックされます。
時には、未知のユーザーにアクセスを提供し、RPFを介してサイトの背後にある内部サーバーをインターネット上で公開する必要があります。 これは、内部リソースへの公開アクセスを許可するため、潜在的なセキュリティリスクを生じさせます。 この記事では、サイトの前にImperva Cloudサービスを構成してRPFトラフィックを保護するためにWAFとDDoS保護を提供する方法を説明します。
Incapsula Cloud WAF/DDoSとRPFの図解

Imperva DDoSソリューションを統合してRPFトラフィックを保護する
このセクションでは、Imperva Cloud WAF/DDoSのみがアクセスできるようにRPFリソースを設定する方法を説明します。 これは、公開インターネット上で利用可能なリソースに重要なセキュリティ層を追加します。
CMAでのRPFルールの定義
Imperva Cloud WAFへのトラフィックを転送する許可リストRPFルールを定義するためにCato管理アプリケーション(CMA)を使用します。 ルールのトラフィック送信元は、公開されているImperva IPレンジに基づいています。
保護されたImperva Cloud用に各データセンターとホストに対して個別のルールを作成します。
Cato Cloudのセキュリティスタックは、インバウンドRPFトラフィックに対してTLSインスペクションを行いません

Imperva Cloudへのトラフィックを転送する許可リストRPFルールを定義するには:
ナビゲーションメニューから、セキュリティ > リモートポートフォワードをクリックします。
リモートポートフォワードページが、既存の未公開の改訂または最新の公開済み改定に開きます。
これらの設定で新しいRPFルールを作成します:
外部IPおよび外部ポート範囲のためにCato公開IPを使用します(各公開IPに対して別々のルールを作成します)
内部IPおよび内部ポート範囲を内部ホストまたはリソースのために指定します
トラフィックタイプは許可リストです
トラフィック送信元は、公開されているImperva IPアドレスの範囲です
保存をクリックし、次に公開をクリックします。
リビジョンを公開確認ウィンドウで、公開をクリックします。 リビジョンがアカウントポリシーに適用されます。
Imperva Cloud WAFを定義してRPFリソースを保護する
Imperva管理コンソールでは、サイトレコードの作成を自動化するためのこれらのオプションを使用できます:
RPFトラフィック用のサードパーティセキュリティサービスを統合するには:
Imperva Cloud WAF管理コンソールで保護対象のサイトのFQDN(www.your-website.com)を使用してサイトレコードを作成します。
ImpervaプロビジョニングされたGlobalSign SSL証明書フォームを利用してSSLを構成するか、カスタムSSL証明書をアップロードします。
サイトレコード用のImpervaプロビジョニング済みCNAMEを取得します。
RPFルールで使用されているCato割り当てパブリックIPアドレスをImperva Cloud WAFの 出元サーバーエントリとして追加し、ロードバランシングオプションを選択します。
DNSプロバイダーで、ドメインをIncapsulaのステップ3のCNAMEに転送するように設定します。