회사 개요 #
이 문서에서는 HTTP 보안 헤더 삽입에 사용되는 일반적인 F5 BIG-IP iRule을 마이그레이션하는 방법을 설명합니다. RELIANOID 네이티브 HTTP/S 팜 기능을 사용합니다.
다음 iRule은 여러 HTTP 응답 보안 헤더를 삽입합니다.
HTTP_RESPONSE_RELEASE가 발생하면, "X-XSS-Protection" 헤더가 있는 경우 "X-XSS-Protection" 헤더에 "1; mode=block"을 삽입합니다. 또한 "Strict-Transport-Security" 헤더가 있는 경우 "Strict-Transport-Security" 헤더에 "max-age=63072000; includeSubDomains; preload"을 삽입합니다. "content-security-policy" 헤더가 있는 경우 "content-security-policy" 헤더에 "frame-ancestors 'none'"을 삽입합니다. "X-Content-Type-Options" 헤더가 있는 경우 "X-Content-Type-Options" 헤더에 nosniff를 삽입합니다.
In RELIANOID이러한 보안 제어는 TCL 스크립팅 없이 웹 UI를 통해 직접 구성할 수 있습니다.
HSTS(엄격한 운송 보안) 활성화 #
HSTS 브라우저가 HTTPS 연결만 사용하도록 강제합니다. 장점은 다음과 같습니다.
- SSL 탈거 공격 방지
- 암호화된 통신 시행
- 브라우저 측 전송 보안 강화
다음은 iRule 섹션입니다.
HTTP::header insert "Strict-Transport-Security" "max-age=63072000; includeSubDomains; preload"
웹 UI를 통해 직접 마이그레이션할 수 있습니다.
로 이동합니다 : 팜 > HTTP/S 팜 > 서비스
다음 :
- 원하는 HTTP/S 서비스를 선택하세요
- STS 스위치를 활성화하세요
이것은 자동으로 주입합니다 Strict-Transport-Security HTTPS 응답에 헤더를 추가합니다.
X-XSS 보호 보안 헤더 구성 #
레거시 브라우저의 XSS 필터링을 활성화합니다. 최신 브라우저는 CSP에 더 많이 의존하지만, 이 헤더는 호환성 유지를 위해 여전히 유용합니다.
로 이동합니다 : 팜 > HTTP/S 팜 > 전역 > 고급 > 헤더그다음: 클릭하세요 Create rule. 선택하다:
유형: Response: Add header
머리글: X-XSS-Protection
값 : 1; mode=block
Content-Security-Policy 보안 헤더 구성 #
콘텐츠를 삽입하고 불러오는 방식을 제어합니다. 장점:
- 클릭재킹을 방지합니다
- 무단 프레임을 제한합니다
- 브라우저 보안 수준을 향상시킵니다.
로 이동합니다 : 팜 > HTTP/S 팜 > 전역 > 고급 > 헤더그다음: 클릭하세요 Create rule. 선택하다:
유형: Response: Add header
머리글: Content-Security-Policy
값 : frame-ancestors 'none'
X-Content-Type-Options 보안 헤더 구성 #
브라우저의 MIME 스니핑을 방지합니다. 장점:
- 악의적인 콘텐츠 해석을 방지합니다.
- 특정 스크립트 삽입 경로를 줄입니다.
로 이동합니다 : 팜 > HTTP/S 팜 > 전역 > 고급 > 헤더그다음: 클릭하세요 Create rule. 선택하다:
유형: Response: Add header
머리글: X-Content-Type-Options
값 : nosniff
검증 #
설정을 적용한 후 다음 명령어를 사용하여 응답 헤더를 검증하십시오.
curl -I https://
예상 출력 :
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload X-XSS-Protection: 1; mode=block Content-Security-Policy: frame-ancestors 'none' X-Content-Type-Options: nosniff
문제해결 #
헤더가 표시되지 않음 #
확인:
- 규칙은 올바른 농장에 적용됩니다.
- HTTPS 에 대해 활성화됨 HSTS
- 헤더 규칙은 다음과 같이 구성됩니다. 응답 규칙
- 팜 구성이 적용/재로드되었습니다.
중복 헤더 #
백엔드 애플리케이션에서 이미 헤더를 삽입하는 경우 중복이 발생할 수 있습니다. 권장 사항:
- 헤더를 백엔드 애플리케이션에서 관리할지 아니면 다른 방식으로 관리할지 결정하세요. RELIANOID 농장 구성
- 두 곳에서 동일한 헤더를 관리하지 마십시오.
HSTS가 작동하지 않습니다 #
안전하게 하다:
- 클라이언트는 HTTPS를 통해 연결됩니다.
- 유효한 SSL 인증서가 설치되었습니다.
- 브라우저는 HTTP를 통해 테스트하지 않습니다.
HSTS 헤더는 TLS를 사용하지 않는 연결에서는 무시됩니다.
제품 개요 #
HTTP 보안 헤더 삽입에 사용되는 F5 iRules는 마이그레이션할 수 있습니다. RELIANOID TCL 스크립팅 없이 네이티브 HTTP/S 팜 기능을 사용합니다.
이러한 접근 방식은 동등한 보안 기능을 유지하면서 관리를 간소화합니다.