Usted estĆ” aquĆ:
Acerca de las reglas personalizadas de migración de IP de confianza a firewall de aplicaciones web (WAF)
Obtenga información sobre cómo Salesforce migra automÔticamente sus configuraciones de IP de confianza heredadas a reglas personalizadas de WAF y listas de direcciones IP administradas, y cómo verificar su configuración migrada.
¿Qué estÔ cambiando?
La configuración de IP de confianza heredada, que anteriormente se administraba a través de la pestaña Firewall en el control deslizante de configuración de zona, estÔ siendo reemplazada por dos componentes en la nueva pestaña Reglas de seguridad del realm:
- Listas de direcciones IP administradas: Listas con nombre de direcciones IP de confianza o rangos de CIDR, con alcance en el nivel de cuenta (realm) o en el nivel de zona.
- Reglas de firewall personalizadas con acciones de omisión: Reglas que hacen referencia a sus listas de direcciones IP y especifican qué comprobaciones de seguridad omitir para el trÔfico de fuentes de confianza.
Este cambio es parte de una migración mÔs amplia de los ajustes de configuración de la zona de eCDN a la nueva interfaz Configurar zonas basada en LWC en Business Manager.
Lo que Salesforce hace automƔticamente
Salesforce migra automÔticamente sus configuraciones de IP de confianza existentes al nuevo formato. No es necesario que vuelva a crear sus listas de IP de confianza manualmente. Después de la migración:
- Sus grupos de IP de confianza existentes a nivel de cuenta se convierten en listas de direcciones IP administradas a nivel de cuenta con reglas de firewall personalizadas asociadas en la pestaƱa Reglas de seguridad del realm.
- Los grupos de IP de confianza existentes a nivel de zona se convierten en listas de direcciones IP administradas a nivel de zona con reglas de firewall personalizadas asociadas.
- Los nombres de las listas se derivan del campo de notas de las reglas de acceso heredadas. El sistema convierte la etiqueta en un slug en minúsculas, reemplaza los caracteres no alfanuméricos con guiones bajos y antepone
customer_. Por ejemplo:- Un grupo etiquetado como TrustedVPN se convierte en
customer_trustedvpn - Un grupo etiquetado como Support-Team VPN se convierte en
customer_support_team_vpn - Un grupo sin etiqueta se convierte en
customer_sin sufijo
- Un grupo etiquetado como TrustedVPN se convierte en
- La migración es idempotente. Si el proceso de migración se ejecuta mÔs de una vez, las reglas migradas existentes se detectan y no se duplican. No es necesario realizar ninguna acción para evitar la doble migración.
Cómo cambia el comportamiento
El objetivo principal, asegurarse de que el trĆ”fico de las direcciones IP de confianza no se bloquee, se conserva. Los mecanismos que lo implementan son mĆ”s especĆficos en el nuevo modelo.
| Comprobación de seguridad | Comportamiento heredado (grupos de IP de confianza) | Nuevo comportamiento (reglas personalizadas de WAF + acciones de omisión) |
|---|---|---|
| Reglas de firewall personalizadas | Omitido | Omitido |
| Reglas administradas por WAF | Omitido | Omitido |
| Reglas de limitación de velocidad | Omitido | Omitido |
| Protecciones DDoS de capa 7 | Omitido | Ajuste automÔtico (sensibilidad reducida para fuentes confiables). No se requiere configuración adicional. |
| Gestión de bots | Omitido | No se omite de forma predeterminada. Evalúe si su caso de uso lo requiere y configúrelo en consecuencia. |
Detalles de anulación de la capa 7 de DDoS
Cuando una cuenta tiene configuradas listas de IP de confianza a nivel de cuenta (nivel de realm), Salesforce aplica automĆ”ticamente anulaciones de capa 7 de DDoS en todas las zonas elegibles. Estas anulaciones son independientes de la regla de omisión que se aplica a las reglas de firewall personalizadas, las reglas de WAF y las reglas de limitación de velocidad. EstĆ”n configurados en sensitivity_level: off y action: log para evitar desafĆos de falsos positivos en trĆ”fico legĆtimo de gran volumen de fuentes confiables.
Las siguientes reglas administradas por DDoS de Cloudflare se anulan automƔticamente:
| Id. de regla | Descripción |
|---|---|
0b1e17bd25c74e38834f19043486aee1 |
Encabezados inusuales/firma de ruta de acceso URI #1 |
466d6c2e8ba74459a2670e91e269dfd6 |
Encabezados/firma de ruta de acceso URI inusuales #56 |
12b9aecf1f6245b29d7e842bf35a42a0 |
Encabezados inusuales/firma de ruta de acceso URI #57 |
6e3ccc23900c428e8ec0fb8a3a679c52 |
Solicitudes de fuentes maliciosas conocidas |
d38bbe6dc925461ca4e47e4cecd68c61 |
Alta tasa de solicitudes para buscar puntos de conexión |
0a07c24f3cd44a57a5c19b73d2f294d7 |
Solicitudes que intentan suplantar navegadores |
Elegibilidad del tipo de zona
Los siguientes tipos de zona admiten reglas de seguridad de realm (igual que la compatibilidad con IP de confianza heredada):
- Zonas proxy
- Zonas heredadas (dominios personalizados personalizados)
- Zonas de dominio predeterminadas
Cambio de caracterĆstica
Las reglas de seguridad del realm se controlan mediante un cambio de caracterĆstica en Business Manager. Cuando se habilita el conmutador de la caracterĆstica Habilitar migración de IP de confianza de eCDN, la pestaƱa Reglas de seguridad con la funcionalidad Listas de direcciones IP administradas y Reglas de firewall personalizadas estĆ” disponible en la interfaz Configurar zonas. Póngase en contacto con su equipo de cuentas de Salesforce si esta pestaƱa no estĆ” visible en su organización.

