Configurare i proxy attendibili
Negli ambienti che richiedono un livello di sicurezza elevato, la configurazione dei proxy attendibili è obbligatoria.
Quando Cyberwatch si trova dietro uno o più proxy (come un load balancer, un reverse proxy o un proxy di sicurezza), è necessario configurare la variabile TRUSTED_PROXIES per indicare a Cyberwatch quali proxy sono attendibili. Questa configurazione consente a Cyberwatch di ottenere gli indirizzi IP corretti dei client nelle sessioni e nei log, utilizzando le intestazioni HTTP appropriate (come X-Forwarded-For) anziché l’indirizzo IP del proxy.
Per determinare l’indirizzo IP reale del client verranno utilizzati solo gli indirizzi IP dei proxy attendibili. Assicurarsi di includere solo i proxy controllati e considerati affidabili.
Configurazione
Con Docker Swarm e Podman
Aggiungere la variabile d’ambiente
TRUSTED_PROXIESnel file/etc/cyberwatch/containers.env:TRUSTED_PROXIES=10.0.0.1,10.0.0.2È possibile specificare:
- Un solo indirizzo IP:
TRUSTED_PROXIES=10.0.0.1 - Più indirizzi IP separati da virgole:
TRUSTED_PROXIES=10.0.0.1,10.0.0.2,192.168.1.100 - Una o più reti CIDR:
TRUSTED_PROXIES=10.0.0.0/24
- Un solo indirizzo IP:
Riavviare Cyberwatch:
sudo cyberwatch restart
Con Kubernetes
Aggiungere la variabile d’ambiente
TRUSTED_PROXIESinweb.envnel filevalues.yml:web: env: ## Trusted proxy IP addresses or CIDR ranges ## Allows Cyberwatch to correctly identify client IP addresses when behind proxies TRUSTED_PROXIES: "10.0.0.1,10.0.0.2"È possibile specificare:
- Un solo indirizzo IP:
TRUSTED_PROXIES: "10.0.0.1" - Più indirizzi IP separati da virgole:
TRUSTED_PROXIES: "10.0.0.1,10.0.0.2,192.168.1.100" - Una o più reti CIDR:
TRUSTED_PROXIES: "10.0.0.0/24"
- Un solo indirizzo IP:
Riavviare Cyberwatch seguendo la procedura descritta in Riavviare e aggiornare il chart Helm
Verifica
Dopo la configurazione, è possibile verificare che gli indirizzi IP vengano rilevati correttamente consultando i log delle sessioni o controllando gli indirizzi IP registrati nell’interfaccia Cyberwatch.
Disattivare la gestione dei proxy attendibili
Se non è configurato nulla, l’applicazione Cyberwatch utilizza i proxy predefiniti elencati nella RFC 1918, utilizzati per le reti private. È possibile disattivare questi proxy predefiniti impostando la variabile TRUSTED_PROXIES a none.
Per Docker Swarm:
TRUSTED_PROXIES=none
Per Kubernetes:
web:
env:
TRUSTED_PROXIES: "none"