您在此处:
eCDN 区域的领域安全规则
领域安全规则允许您定义托管 IP 地址列表和自定义防火墙规则,以控制跨 eCDN 区域处理可信 IP 流量的方式。这些规则取代了传统的受信任 IP 配置。
概述
领域安全规则提供了两个组件,它们协同工作以管理受信任的 IP 流量:
- 托管 IP 地址列表
- IP 地址或 CIDR 范围的命名列表。您可以将列表的范围限定为整个域(账户级别)或单个区域(区域级别)。请参阅 创建和管理受信任的 IP 地址列表。
- 自定义防火墙规则
- 引用您的 IP 地址并定义跳过操作的规则,以便来自受信任 IP 的流量绕过选定的安全检查。请参阅为 eCDN 区域创建自定义防火墙规则。
访问领域安全规则
要打开“领域安全规则”选项卡,请执行以下操作:
- 在 Business Manager 中,点击应用程序启动器,然后选择 。
- 找到要配置的区域,然后从下拉菜单中选择 配置区域 。
- 选择“ 安全规则 ”选项卡。
- 选择“ 领域安全规则 ”子选项卡。
领域安全规则选项卡 — 帐户级别
自定义防火墙规则 — 跳过操作详细信息
账户级别与区域级别范围
托管 IP 地址列表及其关联的自定义防火墙规则的范围可以在两个级别进行:
| 范围 | 适用范围 | 符合条件的区域类型 |
|---|---|---|
| 帐户(领域) | 适用于领域中所有符合条件的区域,包括开发环境 (Development)、准备环境 (Staging)、生产环境 (Production) 和沙盒 (Sandbox) 实例。 | 代理、旧域、默认域区域 |
| 区 | 仅适用于您正在配置的特定区域。同一领域中的两个区域可以具有同名的独立区域级列表,而不会发生冲突。 | 代理、旧域、默认域区域 |
领域安全规则选项卡 — 区域级别
“区域安全规则”选项卡
行为:绕过哪些流量
当流量源自受信任列表中的 IP 地址并与跳过规则匹配时,将绕过以下安全检查:
- 自定义防火墙规则
- WAF 托管规则
- 速率限制规则
此外,对于配置了账户级可信 IP 列表的账户,会自动调整 DDoS 第 7 层保护。这样可以防止对来自受信任来源的合法大容量流量进行误报质询。DDoS 调整不需要额外的配置。有关被覆盖的特定托管规则的详细信息,请参阅 DDoS 第 7 层覆盖详细信息。
权限
| 操作 | 所需角色 |
|---|---|
| 查看领域安全规则和列表(任何实例) | eCDN 管理员或 eCDN 查看器 |
| 创建、编辑或删除规则和列表 | eCDN 管理员(仅限生产环境实例) |
在非生产环境实例(准备环境 (Staging)、开发环境 (Development)、沙盒 (Sandbox))上,“领域安全规则”(Realm Security Rules) 选项卡为只读。蓝色信息横幅表示:“领域级配置在此实例上是只读的。使用生产环境 (Production) 实例进行更改。
在生产环境中,琥珀色警告横幅表示:“帐户级更改会影响所有区域(开发环境 (Development)、准备环境 (Staging) 和生产环境 (Production))。”
- 创建和管理受信任的 IP 地址列表
创建受信任的 IP 地址或 CIDR 范围的命名列表,以用于绕过对受信任流量的安全检查的自定义防火墙规则。 - 关于可信 IP 迁移到 Web 应用程序防火墙 (WAF) 自定义规则
了解 Salesforce 如何自动将旧版可信 IP 配置迁移到 WAF 自定义规则和托管 IP 地址列表,以及如何验证迁移的配置。

