Web App Firewall ポリシーのバインディング
コマンドラインインターフェイスを使用して Web App Firewall ポリシーをバインドするには
-
bind appfw global <policyName> -
bind appfw profile <profile_name> -crossSiteScripting data
例
bind appfw global pl-blog 10
save ns config
ログ表現の設定
設定例
bind appfw profile <profile> -logexpression <string> <expression>
add policy expression headers "" HEADERS(100):"+HTTP.REQ.FULL_HEADER"
add policy expression body_100 ""BODY:"+HTTP.REQ.BODY(100)"
bind appfw profile test -logExpression log_body body_100
bind appfw profile test -logExpression log_headers headers
bind appfw profile test -logExpression ""URL:"+HTTP.REQ.URL+" IP:"+CLIENT.IP.SRC"
ログの例
Dec 8 16:55:33 <local0.info> 10.87.222.145 CEF:0|Citrix|NetScaler|NS12.1|APPFW|APPFW_LOGEXPRESSION|6|src=10.217.222.128 spt=26409 method=POST request=http://10.217.222.44/test/credit.html msg= HEADERS(100):POST /test/credit.html HTTP/1.1^M User-Agent: curl/7.24.0 (amd64-portbld-freebsd8.4) libcurl/7.24.0 OpenSSL/0.9.8y zlib/1.2.3^M Host: 10.217.222.44^M Accept: /^M Content-Length: 33^M Content-Type: application/x-www-form-urlencoded^M ^M cn1=58 cn2=174 cs1=test cs2=PPE1 cs4=ALERT cs5=2017 act=not blockedDec 8 16:55:33 <local0.info> 10.87.222.145 CEF:0|Citrix|NetScaler|NS12.1|APPFW|APPFW_LOGEXPRESSION|6|src=10.217.222.128 spt=26409 method=POST request=http://10.217.222.44/test/credit.html msg=BODY:ata=asdadasdasdasdddddddddddddddd cn1=59 cn2=174 cs1=test cs2=PPE1 cs4=ALERT cs5=2017 act=not blockedDec 8 16:55:33 <local0.info> 10.87.222.145 CEF:0|Citrix|NetScaler|NS12.1|APPFW|APPFW_LOGEXPRESSION|6|src=10.217.222.128 spt=26409 method=POST request=http://10.217.222.44/test/credit.html msg=URL:/test/credit.html IP:10.217.222.128 cn1=60 cn2=174 cs1=test cs2=PPE1 cs4=ALERT cs5=2017 act=not blockedOther violation logs
Dec 8 16:55:33 <local0.info> 10.87.222.145 CEF:0|Citrix|NetScaler|NS12.1|APPFW|APPFW_STARTURL|6|src=10.217.222.128 spt=26409 method=POST request=http://10.217.222.44/test/credit.html msg=Disallow Illegal URL. cn1=61 cn2=174 cs1=test cs2=PPE1 cs4=ALERT cs5=2017 act=not blockedDec 8 16:55:33 <local0.info> 10.87.222.145 CEF:0|Citrix|NetScaler|NS12.1|APPFW|APPFW_SAFECOMMERCE|6|src=10.217.222.128 spt=26409 method=POST request=http://10.217.222.44/test/credit.html msg=Maximum number of potential credit card numbers seen cn1=62 cn2=174 cs1=test cs2=PPE1 cs4=ALERT cs5=2017 act=not blocked
-
監査ログサポートのみ利用可能です。ログストリームのサポートとセキュリティインサイトの可視性は、今後のリリースバージョンで追加される予定です。
-
監査ログが生成される場合、ログメッセージごとに生成できるのは 1024 バイトのデータだけです。
-
ログストリーミングを使用する場合、制限はサポートされるログストリームの最大サイズ/IPFIXプロトコルのサイズ制限に基づいています。ログストリームの最大サポートサイズは 1024 バイトを超えています。
GUI を使用して Web App Firewall ポリシーをバインドするには
-
次のいずれかを行います:
-
Web App Firewall Policy Manager ダイアログで、ポリシーをバインドするバインドポイントをドロップダウンリストから選択します。選択肢は以下のとおりです。
-
オーバーライドグローバル -このバインドポイントにバインドされたポリシーは、NetScalerアプライアンス上のすべてのインターフェイスからのトラフィックを処理し、他のポリシーよりも前に適用されます。
-
VPN 仮想サーバー -VPN 仮想サーバーにバインドされたポリシーは、ポリシー表現内の処理済みトラフィックまたは特定の Web アプリに適用されます。VPN 仮想サーバーを選択したら、このポリシーをバインドする特定の VPN 仮想サーバーも選択する必要があります。 セキュリティポリシーをVPN仮想サーバーにバインドすることで、その背後にあるすべてのアプリケーションを保護できます。
-
**LB 仮想サーバー。**負荷分散仮想サーバーにバインドされたポリシーは、その負荷分散仮想サーバーによって処理されるトラフィックにのみ適用され、デフォルトのグローバルポリシーの前に適用されます。LB 仮想サーバーを選択したら、このポリシーをバインドする特定の負荷分散仮想サーバーも選択する必要があります。
-
**CS 仮想サーバー。**コンテンツスイッチング仮想サーバーにバインドされたポリシーは、そのコンテンツスイッチング仮想サーバーによって処理されるトラフィックにのみ適用され、デフォルトのグローバルポリシーの前に適用されます。CS 仮想サーバーを選択したら、このポリシーをバインドする特定のコンテンツスイッチング仮想サーバーも選択する必要があります。
-
**デフォルトグローバル。**このバインドポイントにバインドされたポリシーは、NetScalerアプライアンス上のすべてのインターフェイスからのすべてのトラフィックを処理します。
-
**ポリシーラベル。**ポリシーラベルにバインドされたポリシーは、ポリシーラベルがルーティングするトラフィックを処理します。ポリシーラベルは、このトラフィックにポリシーが適用される順序を制御します。
-
**なし。**ポリシーをどのバインドポイントにもバインドしないでください。
-
-
[続行] をクリックします。既存の Web App Firewall ポリシーのリストが表示されます。
-
バインドするポリシーをクリックして選択します。
-
バインディングをさらに調整します。
-
ポリシーの優先度を変更するには、フィールドをクリックして有効にし、新しい優先度を入力します。「 優先順位を再作成」を選択して、優先順位を均等に再設定することもできます 。
-
ポリシー表現を変更するには、そのフィールドをダブルクリックして Web App Firewall ポリシーの設定ダイアログボックスを開き 、ポリシー表現を編集できます。
-
Goto Expression を設定するには、Goto Expression 列の見出しにあるフィールドをダブルクリックしてドロップダウンリストを表示し 、そこで式を選択できます。
-
-
ステップ 3 ~ 6 を繰り返して、グローバルにバインドするその他の Web App Firewall ポリシーを追加します。
-
[OK] をクリックします。ポリシーが正常にバインドされたことを示すメッセージがステータスバーに表示されます。