Selitys ja korjausohje

Juuriosoite ei saa kiertää CDN-suojausta

Jos www kulkee CDN:n tai hyökkäyssuojauksen kautta mutta juuriosoite osoittaa suoraan palvelimeen, alkuperäpalvelin jää saavutettavaksi suojauksen ohi.

Miten vuoto syntyy

Yleinen toteutus on laittaa www-osoite proxyn taakse ja jättää apex eli paljas verkkotunnus vanhaan palvelinosoitteeseen tekemään HTTP-ohjaus. DNS paljastaa silloin alkuperäpalvelimen IP-osoitteen.

Korjausperiaate

Ohjaa myös juuriosoitteen liikenne CDN:n kautta. Tee www-ohjaus vasta suojauksen sisällä ja rajaa alkuperäpalvelimen palomuuri hyväksymään verkkoliikenne vain CDN-palvelun osoiteavaruuksista.

Mitä tarkistetaan

Vertaa apexin ja www:n A- sekä AAAA-vastauksia. Pelkkä sama HTTP-sisältö ei todista reitin olevan sama, sillä ohjaus voi tapahtua vasta alkuperäpalvelimella.

← Kaikki ohjeet