Aller au contenu

Muri i zjarrit

Restorm i kap të gjitha thirrjet e veta dalëse — tuajat si edhe ato të varësive të tij — dhe bllokon si parazgjedhje atë që nuk njihet.

Vlera është e drejtpërdrejtë: një bibliotekë e palës së tretë që do të telefononte fshehurazi në shtëpi nuk e bën këtë pa e parë ju.

Kërkesa e autorizimit e murit të zjarrit: origjina e bllokuar, shtresa e kapjes dhe korniza thirrëse, si dhe butonat Allow / Deny

Sipas këtij rendi:

  1. Portat e infrastrukturës së brendshme të Restorm mbi lakun lokal lejohen.
  2. Lista e bardhë lejon.
  3. Origjinat që rrjedhin nga projekti juaj lejojnë — domethënë URL-të e kërkesave tuaja, pas zëvendësimit të {{variables}} mbi të gjitha mjediset, të rillogaritura në çdo modifikim të pemës.
  4. Lista e zezë refuzon.
  5. Përndryshe, shfaqet një kërkesë autorizimi.

Pika 3 është ajo që e bën murin e zjarrit të jetueshëm: importimi i një specifikimi me treqind veprime nuk shkakton treqind kërkesa, sepse të gjitha ato URL vijnë nga projekti juaj.

Ajo shfaq:

  • origjinën përkatëse, në formën https://exemple.com:443;
  • shtresën që e kapi thirrjen;
  • një të dhënë për thirrësin — URL-në nisëse, ose një gjurmë steku që emërton paketën npm ose skedarin përgjegjës;
  • dy butona Allow dhe Deny.

Çdo vendim ruhet përgjithmonë brenda listës përkatëse.

Pa asnjë dritare të disponueshme, ose pas 60 sekondash pa përgjigje, thirrja refuzohet automatikisht.

Pamja ▸ Firewall hap një skedë të vetme: dy lista, Whitelist (N) dhe Blacklist (N), me numëruesit e tyre në kohë reale, një rresht për çdo rregull bashkë me koshin e tij, plus një fushë shtimi në formatin scheme://host:port.

Një buton Test outbound to google.com lejon të verifikohet se mekanizmi funksionon.

Një rregull është një trini skemë + host + portë. Të tria janë domethënëse: http nuk është https dhe :443 nuk është :8443.

Shtimi i një origjine te një listë e heq automatikisht atë nga tjetra.

Pranohen dy xhoker:

FormaEfekti
https://api.exemple.com:*Të gjitha portat e këtij hosti
https://*.exemple.comNënfushat e një niveli të vetëm

https://*.exemple.com nuk mbulon as exemple.com të zhveshur, as a.b.exemple.com.

  • Thirrjet e përditësimit automatik janë të përjashtuara: ato nuk shkaktojnë ndonjë kërkesë.
  • Fijeve të ekzekutimit dhe proceseve fëmijë u refuzohet çdo trafik HTTP, pa mundësi kërkese dhe pa mundësi mbivendosjeje nga lista e bardhë. Qëndrim mbrojtës i qëllimshëm.
  • Nuk ka asnjë çelës të përgjithshëm për ta çaktivizuar murin e zjarrit. Kjo është e qëllimshme.

Çdo thirrje e kapur shfaqet brenda konsolës, me vendimin e vet, në formën e një komande shell-i të kopjueshme.

Gjashtë vegla, të gjitha në botimin Community: open_firewall, firewall_list_rules, firewall_allow, firewall_deny, firewall_list_pending_prompts dhe firewall_resolve_prompt. Çdo modifikim i bërë nga një agjent auditohet. Shihni Veglat MCP.