Configurare i proxy attendibili

Negli ambienti che richiedono un livello di sicurezza elevato, la configurazione dei proxy attendibili è obbligatoria.

Quando Cyberwatch si trova dietro uno o più proxy (come un load balancer, un reverse proxy o un proxy di sicurezza), è necessario configurare la variabile TRUSTED_PROXIES per indicare a Cyberwatch quali proxy sono attendibili. Questa configurazione consente a Cyberwatch di ottenere gli indirizzi IP corretti dei client nelle sessioni e nei log, utilizzando le intestazioni HTTP appropriate (come X-Forwarded-For) anziché l’indirizzo IP del proxy.

Per determinare l’indirizzo IP reale del client verranno utilizzati solo gli indirizzi IP dei proxy attendibili. Assicurarsi di includere solo i proxy controllati e considerati affidabili.

Configurazione

Con Docker Swarm e Podman

  1. Aggiungere la variabile d’ambiente TRUSTED_PROXIES nel file /etc/cyberwatch/containers.env:

    TRUSTED_PROXIES=10.0.0.1,10.0.0.2
    

    È possibile specificare:

    • Un solo indirizzo IP: TRUSTED_PROXIES=10.0.0.1
    • Più indirizzi IP separati da virgole: TRUSTED_PROXIES=10.0.0.1,10.0.0.2,192.168.1.100
    • Una o più reti CIDR: TRUSTED_PROXIES=10.0.0.0/24
  2. Riavviare Cyberwatch:

    sudo cyberwatch restart
    

Con Kubernetes

  1. Aggiungere la variabile d’ambiente TRUSTED_PROXIES in web.env nel file values.yml:

    web:
      env:
        ## Trusted proxy IP addresses or CIDR ranges
        ## Allows Cyberwatch to correctly identify client IP addresses when behind proxies
        TRUSTED_PROXIES: "10.0.0.1,10.0.0.2"
    

    È possibile specificare:

    • Un solo indirizzo IP: TRUSTED_PROXIES: "10.0.0.1"
    • Più indirizzi IP separati da virgole: TRUSTED_PROXIES: "10.0.0.1,10.0.0.2,192.168.1.100"
    • Una o più reti CIDR: TRUSTED_PROXIES: "10.0.0.0/24"
  2. Riavviare Cyberwatch seguendo la procedura descritta in Riavviare e aggiornare il chart Helm

Verifica

Dopo la configurazione, è possibile verificare che gli indirizzi IP vengano rilevati correttamente consultando i log delle sessioni o controllando gli indirizzi IP registrati nell’interfaccia Cyberwatch.

Disattivare la gestione dei proxy attendibili

Se non è configurato nulla, l’applicazione Cyberwatch utilizza i proxy predefiniti elencati nella RFC 1918, utilizzati per le reti private. È possibile disattivare questi proxy predefiniti impostando la variabile TRUSTED_PROXIES a none.

Per Docker Swarm:

TRUSTED_PROXIES=none

Per Kubernetes:

web:
  env:
    TRUSTED_PROXIES: "none"