Web App Firewall ウィザードでは、次の画面が表形式で表示されます。
1\. 名前を指定: この画面では、新しいセキュリティ設定を作成するときに、わかりやすい名前と適切なタイプ (HTML、XML、または WEB 2.0) をプロファイルに指定します。デフォルトのポリシーと署名は、同じ名前を使用して自動生成されます。
名前は文字、数字、または下線記号で始めることができ、1 ~ 31 文字の数字、およびハイフン (-)、ピリオド (.)、ポンド (#)、スペース ()、アットマーク (@)、等号 (=)、コロン (:)、およびアンダースコア (_) で構成されます。新しいセキュリティ設定が保護するコンテンツが他のユーザーにわかりやすい名前を付けてください。
ウィザードはポリシーとプロファイルの両方にこの名前を使用するため、31 文字に制限されています。手動で作成したポリシーには、最大 127 文字の名前を付けることができます。
既存の構成を変更する場合は、「既存の構成を変更」を選択し、「名前」ドロップダウンリストで、変更する既存の構成の名前を選択します。
このリストには、グローバルまたはバインドポイントにバインドされているポリシーのみが表示されます。バインドされていないポリシーをアプリケーションファイアウォールウィザードを使用して変更することはできません。グローバルまたはバインドポイントに手動でバインドするか、手動で変更する必要があります。(手動で変更する場合は、GUI で)
>
>
ペインでポリシーを選択し、
をクリックします。
プロファイルの種類
また、この画面でプロファイルタイプを選択します。プロファイルタイプによって、設定できる高度な保護 (セキュリティチェック) の種類が決まります。特定の種類のコンテンツは特定の種類のセキュリティ脅威に対して脆弱ではないため、利用可能なチェックのリストを制限することで、設定時の時間を節約できます。Web App Firewall プロファイルの種類は次のとおりです。
-
ウェブアプリケーション (HTML)。XML または Web 2.0 テクノロジーを使用しない HTML ベースの Web サイト。
-
XML アプリケーション (XML、SOAP)。任意の XML ベースの Web サービス。
-
ウェブ 2.0 アプリケーション (HTML、XML、REST)。Atom ベースのサイト、ブログ、RSS フィード、Wiki など、HTML と XML ベースのコンテンツを組み合わせた任意の Web 2.0 サイト。
注: Web サイトで使用されているコンテンツの種類が不明な場合は、Web 2.0 アプリケーションを選択して、あらゆる種類の Web アプリケーションコンテンツを確実に保護できます。
2\. ルールを指定: この画面では、現在の構成で検査するトラフィックを定義するポリシールール (式) を指定します。ウェブサイトとウェブサービスを保護するための初期設定を作成する場合、デフォルト値の trueをそのまま使用すると、すべての Web トラフィックが選択されます。
このセキュリティ設定で、アプライアンスを経由するすべての HTTP トラフィックではなく、特定のトラフィックを調べたい場合は、検査するトラフィックを指定するポリシールールを記述できます。ルールは、完全に機能するオブジェクト指向プログラミング言語であるCitrix ADC表現言語で記述されています。
注: デフォルトの式の構文に加えて、下位互換性のために、Citrix ADCオペレーティングシステムは、NetScaler Classic、nCoreアプライアンスと仮想アプライアンスでのCitrix ADCクラシック式構文をサポートしています。クラシック式は、NetScaler Clusterアプライアンスおよび仮想アプライアンスではサポートされていません。既存の構成をCitrix ADCクラスターに移行する現在のユーザーは、従来の式を含むポリシーをデフォルトの式の構文に移行する必要があります。
-
Citrix ADC式の構文を使用してWeb App Firewallルールを作成する簡単な説明と便利なルールのリストについては、「
ファイアウォールポリシー」を参照してください。
-
Citrix ADC式の構文でポリシールールを作成する方法の詳細については、「
ポリシーと式」を参照してください。
4\. 署名の選択:この画面では、ウェブサイトやウェブサービスを保護するために使用する署名のカテゴリを選択します。
これは必須の手順ではありません。必要であればスキップして、「 ディーププロテクションの指定 」画面に移動してください。Select Signatures 画面をスキップすると、プロファイルと関連するポリシーのみが作成され、署名は作成されません。
新しいセキュリティ設定を作成する場合、選択したシグニチャカテゴリは有効になり、デフォルトでは新しいシグニチャオブジェクトに記録されます。新しいシグネチャオブジェクトには、セキュリティ設定の名前として
画面で入力したのと同じ名前が割り当てられます。
以前にシグニチャオブジェクトを設定していて、そのうちの 1 つを、作成中のセキュリティ設定に関連するシグニチャオブジェクトとして使用する場合は、「 Select Existing Signature 」をクリックし、「Signature」リストからシグニチャオブジェクトを選択します。
既存のセキュリティ設定を変更する場合は、「既存の署名を選択」をクリックして、セキュリティ設定に別の署名オブジェクトを割り当てることができます。
「新しい署名を作成」をクリックすると、編集モードを「 シンプル 」または「 アドバンス」として選択できます。 5. 署名保護の指定 (簡易モード)
シンプルモードでは、IIS(インターネットインフォメーションサーバー)、PHP、ActiveXなどの一般的なアプリケーションの保護定義のプリセットリストを使用して、署名を簡単に設定できます。Simple モードのデフォルトカテゴリは以下のとおりです。
-
CGI。PERL スクリプト、Unix シェルスクリプト、Python スクリプトなど、あらゆる言語の CGI スクリプトを使用する Web サイトへの攻撃に対する保護。
-
Cold Fusion。アドビシステムズ® ColdFusion® Web 開発プラットフォームを使用する Web サイトへの攻撃からの保護。
-
表紙。Microsoft® FrontPage® Web 開発プラットフォームを使用する Web サイトへの攻撃に対する保護。
-
PHP。PHP オープンソースの Web 開発スクリプト言語を使用する Web サイトへの攻撃からの保護。
-
クライアント側。Microsoft Internet Explorer、Mozilla Firefox、Opera ブラウザ、Adobe Acrobat Reader など、保護されている Web サイトへのアクセスに使用されるクライアントサイドツールへの攻撃からの保護。
-
Microsoft IIS。Microsoft インターネットインフォメーションサーバー (IIS) を実行する Web サイトへの攻撃からの保護
-
その他。Web サーバーやデータベースサーバーなど、他のサーバー側ツールへの攻撃に対する保護。
この画面では、「署名の選択」画面で選択した署名カテゴリに関連するアクションを選択します。設定できるアクションは以下のとおりです。
デフォルトでは、ログアクションと統計アクションは有効になっていますが、ブロックアクションは有効になっていません。アクションを設定するには、
をクリックします。アクションドロップダウンリストを使用して、
選択したすべてのカテゴリのアクション設定を変更できます 。 6.
署名保護の指定 (詳細モード)
アドバンスモードでは、シグネチャ定義をより細かく制御でき、より多くの情報が得られます。シグニチャ定義を完全に制御する場合は、詳細モードを使用します。
7\. ディーププロテクションの指定: この画面では、ウェブサイトやウェブサービスの保護に使用する高度な保護 (セキュリティチェックまたは単にチェックとも呼ばれます) を選択します。選択できるチェックは、「名前の指定」画面で選択したプロファイルタイプによって異なります。Web 2.0 アプリケーションプロファイルでは、すべてのチェックを使用できます。
有効化した高度な保護のアクションを設定します。設定できるアクションは次のとおりです。
-
ブロック:署名と一致する接続をブロックします。デフォルトでは、無効になっています。
-
ログ:後で分析できるように、署名と一致する接続を記録します。デフォルトで有効。
-
統計情報:シグネチャごとに、一致した接続の数を示す統計情報を保持し、ブロックされた接続の種類に関するその他の特定の情報を提供します。デフォルトでは、無効になっています。
-
アクションを構成するには、チェックボックスをクリックして保護を選択し、
をクリックして必要なアクションを選択します。必要に応じて他のパラメータを選択し、
をクリックして
ウィンドウを閉じます。
特定のチェックのすべてのログを表示するには、そのチェックを選択し、
をクリックして、[
Web App Firewall ログ] の説明に従って Syslog Viewer を表示します。セキュリティチェックが保護されたWebサイトまたはWebサービスへの正当なアクセスをブロックしている場合は、不要なブロックを示すログを選択し、
をクリックして、そのセキュリティチェックの緩和を作成および実装できます。
アクション設定の指定が完了したら、
をクリックしてウィザードを完了します。
Web App Firewall ウィザードを使用して特定の種類の構成を実行する方法を示す 4 つの手順を次に示します。