インターネット向けRPFトラフィックのためのImperva Cloud WAF/DDoSサービスを統合する

Prev Next

この記事では、Imperva WAF/DDoS保護サービスを、Catoサイトの背後に位置するインターネット向けの公開リソースと統合する方法について説明します。

概要

Catoのリモートポートフォワード(RPF)は、許可リスト方式で既知の企業ユーザーに企業リソースを公開するために主に設計されています。 これは、特定のIPアドレスに対して企業リソースへの接続を制限でき、その他のトラフィックはブロックされます。

時には、未知のユーザーにアクセスを提供し、RPFを介してサイトの背後にある内部サーバーをインターネット上で公開する必要があります。 これは、内部リソースへの公開アクセスを許可するため、潜在的なセキュリティリスクを生じさせます。 この記事では、サイトの前にImperva Cloudサービスを構成してRPFトラフィックを保護するためにWAFとDDoS保護を提供する方法を説明します。

Incapsula Cloud WAF/DDoSとRPFの図解

Network_Diagram_-_RPF.png

Imperva DDoSソリューションを統合してRPFトラフィックを保護する

このセクションでは、Imperva Cloud WAF/DDoSのみがアクセスできるようにRPFリソースを設定する方法を説明します。 これは、公開インターネット上で利用可能なリソースに重要なセキュリティ層を追加します。

CMAでのRPFルールの定義

Imperva Cloud WAFへのトラフィックを転送する許可リストRPFルールを定義するためにCato管理アプリケーション(CMA)を使用します。 ルールのトラフィック送信元は、公開されているImperva IPレンジに基づいています。

保護されたImperva Cloud用に各データセンターとホストに対して個別のルールを作成します。

Cato Cloudのセキュリティスタックは、インバウンドRPFトラフィックに対してTLSインスペクションを行いません

sample_imperva_rule.png

Imperva Cloudへのトラフィックを転送する許可リストRPFルールを定義するには:

  1. ナビゲーションメニューから、セキュリティ > リモートポートフォワードをクリックします。

    リモートポートフォワードページが、既存の未公開の改訂または最新の公開済み改定に開きます。

  2. これらの設定で新しいRPFルールを作成します:

    • 外部IPおよび外部ポート範囲のためにCato公開IPを使用します(各公開IPに対して別々のルールを作成します)

    • 内部IPおよび内部ポート範囲を内部ホストまたはリソースのために指定します

    • トラフィックタイプは許可リストです

    • トラフィック送信元は、公開されているImperva IPアドレスの範囲です

  3. 保存をクリックし、次に公開をクリックします。

  4. リビジョンを公開確認ウィンドウで、公開をクリックします。 リビジョンがアカウントポリシーに適用されます。

Imperva Cloud WAFを定義してRPFリソースを保護する

Imperva管理コンソールでは、サイトレコードの作成を自動化するためのこれらのオプションを使用できます:

RPFトラフィック用のサードパーティセキュリティサービスを統合するには:

  1.  Imperva Cloud WAF管理コンソールで保護対象のサイトのFQDN(www.your-website.com)を使用してサイトレコードを作成します。

  2. ImpervaプロビジョニングされたGlobalSign SSL証明書フォームを利用してSSLを構成するか、カスタムSSL証明書をアップロードします。

  3. サイトレコード用のImpervaプロビジョニング済みCNAMEを取得します。

  4. RPFルールで使用されているCato割り当てパブリックIPアドレスをImperva Cloud WAFの 出元サーバーエントリとして追加し、ロードバランシングオプションを選択します。

  5. DNSプロバイダーで、ドメインをIncapsulaのステップ3のCNAMEに転送するように設定します。