Configurar reglas de WAF preconfiguradas

Sigue estas instrucciones para configurar y ajustar las reglas preconfiguradas del cortafuegos de aplicaciones web (WAF) de Cloud Armor y proteger tu aplicación frente a ataques. Si no conoces las reglas de WAF preconfiguradas, consulta la descripción general.

Configurar una regla de WAF preconfigurada

En esta sección se proporcionan plantillas de reglas de WAF preconfiguradas que puedes copiar en la consola Google Cloud y personalizar para adaptarlas a tu caso práctico. En cada ejemplo de comando de Google Cloud CLI, se configura una política de seguridad con el nombre POLICY_NAME y la prioridad PRIORITY.

En el primer ejemplo, se configura una regla con un nombre de regla RULE_NAME y un nivel de sensibilidad SENSITIVITY, lo que habilita todas las firmas con una sensibilidad inferior o igual a SENSITIVITY. Para obtener más información sobre la sensibilidad de las reglas, consulta Elegir un nivel de sensibilidad.

Consola

Selecciona Modo avanzado y, a continuación, usa la siguiente expresión de ejemplo en el campo Coincidencia:

evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY})

gcloud

gcloud compute security-policies rules create PRIORITY \
    --security-policy POLICY_NAME  \
    --expression "evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY})" \
    --action deny-403

Haz los cambios siguientes:

  • PRIORITY: la prioridad de la política de seguridad
  • POLICY_NAME: el nombre de la política de seguridad que quieras configurar
  • RULE_NAME: el nombre de la regla de WAF que quieres configurar
  • SENSITIVITY: el nivel de sensibilidad de la regla de WAF

El segundo ejemplo es similar al primero, pero inhabilita las firmas de reglas SIGNATURE_1 y SIGNATURE_2. Esto significa que estas dos firmas no se evalúan cuando se evalúa la regla del WAF:

Consola

Selecciona Modo avanzado y, a continuación, usa la siguiente expresión de ejemplo en el campo Coincidencia:

evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY, 'opt_out_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})

gcloud

gcloud compute security-policies rules create PRIORITY \
    --security-policy POLICY_NAME  \
    --expression "evaluatePreconfiguredWaf('RULE_NAME', {'sensitivity': SENSITIVITY, 'opt_out_rule_ids': ['SIGNATURE_1', 'SIGNATURE_2']})" \
    --action deny-403

Haz los cambios siguientes:

  • PRIORITY: la prioridad de la política de seguridad
  • POLICY_NAME: el nombre de la política de seguridad que quieras configurar
  • RULE_NAME: el nombre de la regla de WAF que quieres configurar
  • SENSITIVITY: el nivel de sensibilidad de la regla de WAF
  • SIGNATURE_1: el nombre de la firma de WAF de la que quieras inhabilitar la participación