HTTP RFC コンプライアンスを強制する
グローバルレベルで非 RFC 準拠要求をブロックまたはバイパスする
malformedReqActionオプションを構成する必要があります。
malformedReqAction パラメータでブロックオプションを無効にすると、アプライアンスはすべての非 RFC コンプライアンス要求に対してアプリケーションファイアウォール処理全体をバイパスし、要求を次のモジュールに転送します。
コマンドラインインターフェイスを使用して無効な非 RFC 苦情 HTTP 要求をブロックまたはバイパスするには
set appfw settings -malformedreqaction <action>
set appfw settings –malformedReqAction block
不正なリクエストアクション設定を表示するには
show appfw settings
DefaultProfile: APPFW_BYPASS UndefAction: APPFW_BLOCK SessionTimeout: 900 LearnRateLimit: 400 SessionLifetime: 0 SessionCookieName: citrix_ns_id ImportSizeLimit: 134217728 SignatureAutoUpdate: OFF SignatureUrl:"https://s3.amazonaws.com/NSAppFwSignatures/SignaturesMapping.xml" CookiePostEncryptPrefix: ENC GeoLocationLogging: OFF CEFLogging: OFF EntityDecoding: OFF UseConfigurableSecretKey: OFF SessionLimit: 100000 MalformedReqAction: block log stats
Done
NetScaler GUIを使用して無効な非RFC苦情HTTPリクエストをブロックまたはバイパスするには
-
[セキュリティ**]>[NetScaler Web App Firewall**]に移動します。
-
[NetScaler Web App Firewall]ページで、[設定]の下の[エンジン設定の変更**]** をクリックします。
-
[NetScaler Web App Firewall設定の構成] ページで、[ 不正な形式の要求をログに記録する ]オプションを選択します。[ブロック]、[ログ]、または[統計]を選択します。
-
「 **OK」をクリックして「**閉じる」をクリックします。
プロファイルレベルで非 RFC 準拠要求をブロックまたはバイパスする
-
無効な GWT-RPC リクエスト
-
無効なコンテンツタイプヘッダー
-
無効なマルチパートリクエスト
-
無効な JSON リクエスト
-
重複する Cookie 名と値のペアチェック
RFC プロファイルを「バイパス」モードで設定する場合は、「 HTML クロスサイトスクリプティング設定」および「HTML SQL インジェクション設定 」セクションで変換オプションを無効にする必要があります。バイパスモードでRFCプロファイルを有効にして設定すると、アプライアンスには「クロスサイトスクリプトの変換」と「SQL 特殊文字の変換」の両方が現在オンになっているという警告メッセージが表示されます。APPFW_RFC_BYPASSと一緒に使用する場合は、オフにすることをお勧めします。
コマンドラインインターフェイスを使用して Web App Firewall プロファイルで RFC プロファイルを構成するには
set appfw profile <profile_name> -rfcprofile <rfcprofile_name
例
set appfw profile P1 -rfcprofile APPFW_RFC_BLOCK
RFC プロファイルはブロックモードの Web App Firewall プロファイルにバインドされます。