您在此处:
关于可信 IP 迁移到 Web 应用程序防火墙 (WAF) 自定义规则
了解 Salesforce 如何自动将旧版可信 IP 配置迁移到 WAF 自定义规则和托管 IP 地址列表,以及如何验证迁移的配置。
正在发生什么变化
原有的可信 IP 配置(以前通过区域设置滑块中的“防火墙”选项卡进行管理)将被新的“领域安全规则”选项卡中的两个组件所取代:
- 托管 IP 地址列表:受信任的 IP 地址或 CIDR 范围的命名列表,范围限定为账户(领域)级别或区域级别。
- 具有跳过操作的自定义防火墙规则:引用 IP 地址的规则列出了您的 IP 地址,并指定对来自受信任来源的流量绕过哪些安全检查。
此更改是将 eCDN 区域配置设置更广泛地迁移到 Business Manager 中新的基于 LWC 的配置区域界面的一部分。
Salesforce 自动执行的操作
Salesforce 会自动将您现有的可信 IP 配置迁移到新格式。您无需手动重新创建受信任的 IP 列表。迁移后:
- 在“领域安全规则”选项卡中,现有的账户级受信任 IP 组将成为具有关联自定义防火墙规则的账户级托管 IP 地址列表。
- 现有的区域级受信任 IP 组将成为具有关联自定义防火墙规则的区域级托管 IP 地址列表。
- 列表名称派生自旧版访问规则的注释字段。系统将标签转换为小写 slug,将非字母数字字符替换为下划线,并在
前面加上customer_。例如:- 标记为 TrustedVPN 的组变
为customer_trustedvpn - 标记为 “支持团队 VPN ”的组将变
为customer_support_team_vpn - 没有标签的组会变成没有后缀的
customer_组
- 标记为 TrustedVPN 的组变
- 迁移是幂等的。如果迁移过程运行多次,则会检测到现有迁移的规则,并且不会复制这些规则。无需采取任何措施来防止双重迁移。
行为如何改变
保留核心目的 - 确保来自受信任 IP 地址的流量不被阻止。在新模型中,实现它的机制更具针对性。
| 安全检查 | 旧行为(受信任的 IP 组) | 新行为(WAF 自定义规则 + 跳过操作) |
|---|---|---|
| 自定义防火墙规则 | 绕过 | 绕过 |
| WAF 托管规则 | 绕过 | 绕过 |
| 速率限制规则 | 绕过 | 绕过 |
| DDoS 第 7 层保护 | 绕过 | 自动调整(可信来源的灵敏度降低)。无需额外配置。 |
| 机器人管理 | 绕过 | 默认情况下不绕过。评估您的用例是否需要此功能并相应地进行配置。 |
DDoS 第 7 层覆盖详细信息
当账户配置了账户级(领域级)可信 IP 列表时,Salesforce 会自动在所有符合条件的区域上应用 DDoS 第 7 层覆盖。这些覆盖与应用于自定义防火墙规则、WAF 规则和速率限制规则的跳过规则是分开的。它们设置为 sensitivity_level: off 和 action: log ,以防止对来自受信任来源的合法大容量流量进行误报质询。
以下 Cloudflare DDoS 托管规则将被自动覆盖:
| 规则 ID | 描述 |
|---|---|
0b1e17bd25c74e38834f19043486aee1 |
异常标头/URI 路径签名 #1 |
466d6c2e8ba74459a2670e91e269dfd6 |
异常标头/URI 路径签名 #56 |
12b9aecf1f6245b29d7e842bf35a42a0 |
异常标头/URI 路径签名 #57 |
6e3ccc23900c428e8ec0fb8a3a679c52 |
来自已知恶意来源的请求 |
D38bbe6dc925461ca4e47e4cecd68c61 |
搜索终结点的高请求率 |
0a07c24f3cd44a57a5c19b73d2f294d7 |
尝试冒充浏览器的请求 |
区域类型资格
以下区域类型支持领域安全规则(与旧版可信 IP 支持相同):
- 代理区域
- 旧区域(自定义虚域)
- 默认域区域
功能开关
领域安全规则由 Business Manager 中的功能开关控制。启用 启用 eCDN 可信 IP 迁移 功能开关后,“配置区域”界面中将提供包含“托管 IP 地址列表”和“自定义防火墙规则”功能的“安全规则”选项卡。如果此选项卡在您的组织中不可见,请联系您的 Salesforce 客户团队。

