Reiter Sicherheit¶
Im Reiter Sicherheit sind Einstellungsmöglichkeiten verfügbar, die Auswirkungen auf das Sicherheitslevel haben und sicherheitsrelevante Features näher spezifizieren.
Die folgenden Einstellungen sind verfügbar:
| Name | Definition |
|---|---|
| IP-Adressen, die nicht auf der Allow-Liste stehen, blockieren | Aktiviert oder deaktiviert das Blockieren von IP-Adressen, die nicht auf der Liste der erlaubten IP-Adressen stehen.HinweisDie Blockierung von IP-Adressen, die nicht auf der Positivliste stehen, können Sie für die gezielte Selektion von Nutzenden verwenden, zum Beispiel für das Beta-Testing oder die Entwicklerumgebungen mit eingeschränktem Nutzerkreis. Die Positivliste finden Sie unter DOMAINS → SUBDOMAINS → IP-Positivliste/Negativliste.Standardwert: Deaktiviert |
| Traffic aus dem TOR-Netzwerk blockieren | Aktiviert oder deaktiviert das Blockieren von Traffic aus dem Tor-Netzwerk. Standardwert: Deaktiviert |
| Antibot | Aktiviert oder deaktiviert das Antibot-Modul von Myra. Das Antibot-Modul von Myra erkennt Bots automatisch und schließt diese aus. Durch verschiedene Sicherheitsmechanismen können Bots von validen Nutzern, zum Beispiel durch die Häufigkeit und Folge von Anfragen, unterschieden werden. Die Bots werden damit ausgeschlossen und valide Nutzer werden nicht beeinträchtigt.HinweisBei schweren Angriffen behält sich Myra vor, diese Option zur Abwehr zu aktivieren.Standardwert: Deaktiviert |
| Antibot-Schwellenwert-Rate | Definiert den Schwellenwert für Anfragen pro Minute an die Kundeninfrastruktur. Wird der Wert überschritten, aktiviert Myra das Antibot-Modul.HinweisDieser Wert ist das Verhältnis zwischen den direkten Anfragen an die Kundeninfrastruktur und den zwischengespeicherten (gecachten) Anfragen. Bei manchen DDoS-Angriffsarten zielen die Angreifer auf große, nicht cachebare Ressourcen, um die Kundeninfrastruktur zu überlasten. Diese Einstellung dient dazu, solche Angriffe automatisch zu erkennen und abzuwehren.Standardwert: 1800 |
| KI-Bots blockieren | Aktiviert oder deaktiviert das Blockieren von KI-Bots und KI-Crawlern, um Ihre Webinhalte vor diesen zu schützen.HinweisDie Liste der KI-Bots wird regelmäßig erweitert. Für eine aktuelle Liste der KI-Bots, die durch Myra geblockt werden, wenden Sie sich an den Support von Myra oder das Customer Success Management.Standardwert: Deaktiviert |
| POST-Flood-Erkennung durch JavaScript | Aktiviert oder deaktiviert die Erkennung von POST-Floods durch die Verwendung eines JavaScript-basierten Rätsels. Standardwert: Deaktiviert |
| Häufigkeit der POST-Flood-Erkennung | Definiert den Wert zur Bestimmung der Frequenz des JavaScript-basierten Rätsels. Je höher der Wert, desto seltener muss das Rätsel gelöst werden. Standardwert: 540 |
| HTTP Strict Transport Security (HSTS) | Definiert die Zeitspanne in Sekunden, in der ausschließlich per HTTPS verschlüsselte Verbindungen zugelassen werden. Standardwert: Deaktiviert |
| HSTS-Maximalzeitraum | Definiert die Zeitspanne in Sekunden, in der ausschließlich per HTTPS verschlüsselte Verbindungen zugelassen werden. Standardwert: 31536000 |
| Richtlinie für HSTS includeSubDomains | Aktiviert oder deaktiviert die Ausweitung des Schutzes durch HSTS auf alle Subdomains. Standardwert: Deaktiviert |
| Richtlinie für HSTS preload | Aktiviert oder deaktiviert das Hinzufügen der Domain in die HSTS preload-Liste (hstspreload.appspot.com).Standardwert: Deaktiviert |
| DHE-Schlüssellänge | Definiert die Länge des Diffie-Hellman-Schlüsselaustausch-Parameters in Bit.HinweisBitte beachten Sie, dass Java 6 und 7 einen Parameter größer als 1024 Bit nicht unterstützen.Standardwert: 2048-bit |
| Origin-SNI | Aktiviert oder deaktiviert den Server Name Indication (SNI) der Kundeninfrastruktur. Standardwert: Aktiviert |
| WAF | Aktiviert oder deaktiviert die Web Application Firewall (WAF).HinweisDie Web Application Firewall (WAF) kann nur genutzt werden, wenn Sie diese auch erworben haben. Wenn Sie die WAF nicht erworben haben, ist diese Option ausgegraut.HinweisFür die vollständige Aktivierung müssen Sie in der Ansicht WAF oder Tags mindestens eine WAF-Regel hinzufügen oder einen vorkonfigurierten Myra Tag kopieren. Siehe WAF aktivieren.Standardwert: Aktiviert |
| WAF-Hierarchie | Definiert, auf welcher Ebene die WAF-Regeln ausgeführt werden. Die folgenden Optionen sind verfügbar:
|
| WAF-Standardrichtlinie | Definiert, ob im Rahmen der Default Policy für fehlende Regeln der WAF alle Anfrage zugelassen oder blockiert werden. Standardwert: Zulassen |
| Myra-Authentifizierung zum Origin-Server (Zertifikat) | Um Anfragen an die Kundeninfrastruktur zu stellen, wird ein SSL/TLS-Zertifikat (und chain) eingebunden. Alternativ kann ein vorhandenes Zertifikat als Standardwert verwendet werden. Standardwert: Nicht vorhanden |
| Myra-Authentifizierung zum Origin-Server (Zertifikatsschlüssel) | Bindet den Private Key für das SSL/TLS-Zertifikat ein. Alternativ kann ein vorhandener Private Key als Standardwert verwendet werden. Standardwert: Nicht vorhanden |
| Verwendete TLS-Versionen | Definiert, welche TLS-Verbindungen verwendet werden sollen. Folgende Werte sind verfügbar:
|
| Erlaubte HTTP-Anfragemethoden | Definiert, welche HTTP-Anfragemethoden erlaubt sind. Folgende Werte sind verfügbar:
|
| Überprüfen von Client-Zertifikaten | Aktiviert oder deaktiviert die Überprüfung von Client-Zertifikat (mTLS). Standardwert: Deaktiviert |
| Vertrauenswürdiges Zertifikat zur Client Zertifikatsüberprüfung | Bindet eine Datei mit vertrauenswürdigen CA-Zertifikaten im PEM-Format ein, die zur Verifizierung von Client-Zertifikaten verwendet werden. Alternativ kann ein vorhandenes Zertifikat als Standardwert verwendet werden. Standardwert: Nicht vorhanden |
| Header-Name für den Status der Zertifikatsüberprüfung | Definiert den Namen des Headers, der den SSL-Verifizierungsstatus enthält. Standardwert: X-MYRA-SSL-VERIFIED |
| Header-Name für Client-Zertifikat-Fingerprint | Definiert den Namen des Headers, der den Fingerabdruck des genutzten Client-Zertifikats enthält. Standardwert: X-MYRA-SSL-Fingerprint |