
限制訪問與備份 LoadMaster 設定
在最近的Technical Kemping活動中,LoadMaster的首席售前工程師Renard Schöpfel (LinkedIn Profile) 簡報了兩個實用且重要的主題:
- 如何控制應用程式存取
- 如何備份及還原您的 Progress Kemp LoadMaster 設定
在這場線上研討會中,Renard 介紹了五種存取控制機制,並逐一進行了現場示範。他還強調了將 LoadMaster 的設定備份與獨立的證書備份結合的重要性。
請觀看下方的網路研討會錄影,接著閱讀書面摘要。
如果你想直接從活動錄影中獲取資訊,現在就可以觀看了。
想要了解討論的主題摘要,請往下閱讀。
五個工具,一個目標
LoadMaster 解決方案提供你五種方式來控制誰可以訪問你的應用程式,Renard 在整個會議中的核心觀點是你可以將這些工具進行層疊使用,而不必僅僅選擇一種。每一種工具都有其獨特的功能,相較於死背功能列表,理解每個工具的權衡更為重要。
這五個工具包括:封包路由過濾器、存取控制清單、內容規則、Edge Security Pack,以及網路應用程式防火牆(WAF)。
1. 套件路由過濾器
這個封包路由過濾器在全球範圍內運作。當啟用後,LoadMaster 解決方案將不再僅僅充當一個簡單的 IP 轉發器,而是開始根據來源 IP 強制執行規則。您可以建立允許和封鎖清單,而這裡的封鎖適用於所有在 LoadMaster 平台上託管的虛擬服務。
Renard 透過實際操作示範了這一點,當他封鎖自己的客戶端 IP 時,LoadMaster 解決方案上的所有虛擬服務立刻停止對他回應。撤銷這個規則後,立馬恢復了存取。如果你需要快速將某人鎖定在整個部署之外,這就是你需要的工具。
2. 存取控制清單
存取控制清單(ACLs)是針對每個虛擬服務應用,而不是整台機器。你可以擁有無限的條目和註解欄位,這對於維護長列表會很有幫助。取捨在於:ACLs 僅應用於主要虛擬服務,而不包括子虛擬服務,並且被阻擋的存取嘗試不會出現在標準日誌中。存取控制檢查在 TLS/SSL 握手之前進行,這就是為什麼子虛擬服務無法使用它的原因。握手只在主要虛擬服務處終止。
3. 內容規則
內容規則是 LoadMaster 解決方案中最具彈性的存取控制工具。您可以根據來源 IP、主機標頭、URL 路徑、HTTP 方法、使用者代理、Cookies 或任何您關心的其他標頭進行匹配。這些規則適用於主虛擬服務和子虛擬服務,並且可以以多種方式結合使用。Renard 展示了兩種方法:
這種「柔性」方法使用沒有啟用「匹配失敗即停止」的匹配規則。只有當流量符合至少一條規則時,才會通過。其他所有流量則預設被封鎖。
這種「硬性」方法使用帶有「匹配失敗時封鎖」的匹配規則。符合條件的流量會被封鎖,其他所有流量則會被通過。
大部分的實際部署都需要結合多種規則。內容規則的總數上限為 1,024,並且觸發的規則只會出現在除錯日誌中,而不會顯示在主要日誌中。
問題:結合規則與標記
一位線上研討會的參與者詢問是否可以建立AND條件(同時匹配特定的主機名稱和特定的資料夾)。Renard展示了兩種方法。
第一個用法是標誌。建立一個選擇規則來匹配主機名稱並將標誌設置為 1。接著再建立一個內容規則來匹配資料夾,但只有當標誌為 1 時才會觸發。選擇規則總是先執行,因此標誌會在第二個規則評估之前被設置。
第二種方法完全省略了標誌。建立一個單一的匹配 URL 規則,將標頭欄位留空,並勾選包含主機名稱的選項。這樣就有一條規則,可以同時匹配主機名稱和目錄。
當多個規則依賴於相同的條件時,使用旗標。當你只需要一次 AND 條件時,可以使用組合匹配規則。
4. 邊緣安全套件
Edge Security Pack (ESP) 需要企業版授權。它控制您的應用程式接受哪些主機名稱和目錄。任何不在允許清單中的請求都會在到達後端伺服器之前被阻擋,並且這些阻擋記錄會直接寫入您的安全日誌中。
ESP 也處理預認證。客戶端在 LoadMaster 解決方案與後端伺服器開啟任何連線之前,會先與您的身份提供者(如 LDAP、RADIUS、OIDC、SAML 或其他)進行認證。如果認證失敗,後端將不會接收到請求。成功認證後,客戶端會獲得一個 LoadMaster 資料 Cookie,該 Cookie 可在整個會話中證明其身份。
您可以根據使用者群組或是指導小組限制存取權限。指導小組會設定一個額外的 cookie,以識別使用者的群組,然後內容規則可以將不同的群組導向不同的子虛擬服務。這種 ESP 與內容規則的配對,使得基於角色的路由成為可能,而不需要為每個角色建立單獨的服務。
關於多個雲端身份提供者的說明:LoadMaster 每個服務僅支援一個 OIDC 或 SAML 提供者。如果您需要根據用戶的域名來導向不同的身份提供者,Renard 建議使用 RADIUS 作為中介。RADIUS 可以處理路由邏輯並轉發到適當的提供者。
5. 網路應用防火牆
LoadMaster WAF 是依據每個請求進行運作的,而不是依照會話或時間窗口。每一個進來的請求都會針對每一條活躍的規則進行評估。每當有規則被觸發,便會累加分數,一旦累積的分數超過預設的門檻,該請求就會被封鎖。單一請求可以觸發多條規則,所有這些分數將會對該請求進行總和計算。
這很重要,因為許多管理員認為WAF是採用基於速率的封鎖("在Y分鐘內X次違規")。而LoadMaster解決方案並不是這樣。它會根據每個請求的自身條件來評估。
這款 WAF 附帶 OWASP Top 10 核心規則集,還有一個經常(通常是每日)更新的已知壞帳號 IP 阻擋清單,以及一個偵測誤報的檢視區,顯示每個封鎖級別會觸發哪些規則。您需要訂閱支援服務才能獲取規則更新。您可以新增自訂規則,參考外部數據檔案進行動態查詢,並將規則應用於主虛擬服務及子虛擬服務。WAF 規則的數量沒有上限。
我們的下一場技術營(Technical Kemping)網路研討會將著重於WAF與安全性。
LoadMaster 備份
Renard 在網路研討會中也提到如何備份 LoadMaster 的憑證和配置設定。
憑證備份包括TLS/SSL和中介憑證,並且始終需要設置密碼。配置備份則涵蓋其他所有內容:虛擬服務、地理設定、TLS/SSL設定(指的是配置,而不是憑證本身)、ESP設定、內容規則以及核心配置。
當你恢復配置備份時,你會有針對操作的選項。虛擬服務、地理設定及TLS/SSL設定都可以在不重啟的情況下恢復。這些設定會覆蓋現有的配置,而不是與之合併。
不過,核心配置還原會觸發重啟,並受到更嚴格的規範:獨立備份僅可還原到獨立機器,而高可用性(HA)備份僅可還原到HA配對。其他項目(虛擬服務、GEO、TLS/SSL)則可以在獨立和HA設置的備份之間自由移動。
來自線上課程的一個實用技巧:你可以打開備份檔案,編輯XML將所有虛擬服務設置為關閉,然後將這個修改過的備份恢復到新的機器上。你的配置會被轉移過來,但任何功能都不會啟動,直到你手動重新啟用它們。
對於自動化,您有幾個選擇。API 支援配置和憑證備份,使用者可選擇使用帳號/密碼或 API 金鑰進行認證。FTP 自動備份可行,但僅能捕捉部分配置資料。LoadMaster 360,我們的 SaaS 管理解決方案,現在會自動將備份儲存至雲端。
實用重點
在許多情境中,解決 IT 設定問題的正確答案往往不會是單一功能。在存取控制的情況下,這是成立的。封包路由過濾器處理緊急鎖定。ACL(存取控制清單)涵蓋簡單的每個服務規則。內容規則讓你可以進行更精細的流量管理。ESP(加密安全通訊協定)負責身份驗證和授權。WAF(網路應用防火牆)則是用來防範應用層的威脅。根據每個功能的最佳用途,把它們一起使用。


