Você está aqui:
Sobre as regras personalizadas de migração de IP confiável para firewall de aplicativo web (WAF)
Saiba como o Salesforce migra automaticamente suas configurações de IP confiáveis legadas para WAF regras personalizadas e listas de endereços IP gerenciadas e como verificar sua configuração migrada.
O que muda
A configuração de IP confiável herdado — anteriormente gerenciada por meio da guia Firewall no controle deslizante de configurações de zona — está sendo substituída por dois componentes na nova guia Regras de segurança do realm:
- Listas de endereços IP gerenciados: Listas nomeadas de endereços IP confiáveis ou intervalos CIDR, com escopo no nível da conta (realm) ou na zona.
- Regras de firewall personalizadas com ações de ignorar: Regras que fazem referência às suas listas de endereços IP e especificam quais verificações de segurança ignorar para tráfego de fontes confiáveis.
Essa alteração faz parte da migração mais ampla das definições de configuração da zona eCDN para a nova interface Configure Zones baseada em LWC no Business Manager.
O que o Salesforce faz automaticamente
O Salesforce migra automaticamente suas configurações de IP confiáveis existentes para o novo formato. Você não precisa recriar suas listas de IPs confiáveis manualmente. Após a migração:
- Seus grupos de IPs confiáveis existentes no nível da conta se tornam Listas de endereços IP gerenciados no nível da conta com regras de firewall personalizadas associadas na guia Regras de segurança do realm.
- Seus grupos de IPs confiáveis existentes no nível da zona se tornam Listas de endereços IP gerenciados no nível da zona com regras de firewall personalizadas associadas.
- Os nomes das listas são derivados do campo de anotações de suas regras de acesso herdadas. O sistema converte o rótulo em um slug minúsculo, substituindo caracteres não alfanuméricos por sublinhados, e precede
customer_. Por exemplo:- Um grupo rotulado como TrustedVPN torna-se
customer_trustedvpn - Um grupo denominado Support-Team VPN torna-se
customer_support_team_vpn - Um grupo sem rótulo torna-se
customer_sem sufixo
- Um grupo rotulado como TrustedVPN torna-se
- A migração é idempotente. Se o processo de migração for executado mais de uma vez, as regras migradas existentes serão detectadas e não duplicadas. Não é necessário executar nenhuma ação para evitar a migração dupla.
Como o comportamento muda
O objetivo principal — garantir que o tráfego de endereços IP confiáveis não seja bloqueado — é preservado. Os mecanismos que a implementam são mais visados no novo modelo.
| Verificação de segurança | Comportamento herdado (grupos de IPs confiáveis) | Novo comportamento (WAF regras personalizadas + ignorar ações) |
|---|---|---|
| Regras de firewall personalizadas | Ignorada | Ignorada |
| WAF regras gerenciadas | Ignorada | Ignorada |
| Regras de limite de taxa | Ignorada | Ignorada |
| Proteções contra DDoS Layer 7 | Ignorada | Ajustado automaticamente (sensibilidade reduzida para fontes confiáveis). Nenhuma configuração adicional necessária. |
| Gerenciamento de bots | Ignorada | Não ignorado por padrão. Avalie se seu caso de uso requer isso e configure de acordo. |
Detalhes da substituição da camada 7 do DDoS
Quando uma conta tem listas de IPs confiáveis no nível da conta (nível do realm) configuradas, o Salesforce aplica automaticamente substituições de DDoS Layer 7 em todas as zonas qualificadas. Essas substituições são separadas da regra de pular aplicada a regras de firewall personalizadas, regras de WAF e regras de limite de taxa. Eles são definidos como sensitivity_level: desativado e ação: log para evitar desafios falso-positivos em tráfego legítimo de alto volume de fontes confiáveis.
As seguintes regras gerenciadas por DDoS Cloudflare são automaticamente substituídas:
| ID da regra | Descrição |
|---|---|
0b1e17bd25c74e38834f19043486aee1 |
Cabeçalhos incomuns/assinatura de caminho de URI #1 |
466d6c2e8ba74459a2670e91e269dfd6 |
Cabeçalhos incomuns/assinatura de caminho de URI #56 |
12b9aecf1f6245b29d7e842bf35a42a0 |
Cabeçalhos incomuns/assinatura de caminho de URI #57 |
6e3ccc23900c428e8ec0fb8a3a679c52 |
Solicitações de fontes conhecidas incorretas |
d38bbe6dc925461ca4e47e4cecd68c61 |
Alta taxa de solicitação para pesquisar endpoints |
0a07c24f3cd44a57a5c19b73d2f294d7 |
Solicitações que tentam representar navegadores |
Elegibilidade do tipo de zona
Os seguintes tipos de zona são compatíveis com regras de segurança de realm (o mesmo que o suporte a IP confiável herdado):
- Zonas proxy
- Zonas legadas (domínios personalizados personalizados)
- Zonas de domínio padrão
Alternância de recursos
As regras de segurança do realm são controladas por uma alternância de recursos no Business Manager. Quando a opção do recurso Habilitar migração de IP confiável da eCDN está habilitada, a guia Regras de segurança com a funcionalidade Listas de endereços IP gerenciadas e Regras de firewall personalizadas fica disponível na interface Configurar zonas. Entre em contato com a equipe da conta do Salesforce se essa guia não estiver visível em sua organização.

