Häufig gestellte Fragen zu Azure Web Application Firewall auf dem Anwendungsgateway

In diesem Artikel werden häufig gestellte Fragen zu Features und Funktionen für Azure Web Application Firewall zu Azure Application Gateway beantwortet.

Was ist Azure Web Application Firewall?

Azure Web Application Firewall (WAF) schützt Ihre Webanwendungen vor gängigen Bedrohungen wie SQL-Einfügung, websiteübergreifendes Skripting und anderen Web-Exploits. Sie können eine WAF-Richtlinie definieren, die aus einer Kombination aus benutzerdefinierten und verwalteten Regeln besteht, um den Zugriff auf Ihre Webanwendungen zu steuern.

Sie können eine WAF-Richtlinie auf Webanwendungen anwenden, die auf Azure Application Gateway, Application Gateway for Containers oder Azure Front Door gehostet werden.

Welche Features unterstützt die WAF-Produktebene?

Die WAF-Ebene des Anwendungsgateways unterstützt alle Features, die auf der Standardebene verfügbar sind.

Wie kann ich die WAF überwachen?

Überwachen Sie das WAF mittels diagnostischer Protokollierung. Weitere Informationen finden Sie in den Diagnoseprotokollen für das Anwendungsgateway.

Wird Datenverkehr durch den Erkennungsmodus blockiert?

Nein. Der Erkennungsmodus protokolliert nur Datenverkehr, der eine WAF-Regel auslöst.

Kann ich WAF-Regeln anpassen?

Ja. Weitere Informationen finden Sie unter Anpassen von WAF-Regeln.

Welche Regeln sind derzeit für die WAF verfügbar?

Die neueste und am besten empfohlene Regelsatzversion von WAF ist das Standardregelsatz (DRS) 2.2. Neben der grundlegenden Sicherheit vor den meisten der wichtigsten 10 Sicherheitsrisiken, die Open Web Application Security Project (OWASP) identifiziert, enthält DRS 2.2 zusätzliche proprietäre Schutzregeln, die vom Microsoft Threat Intelligence-Team entwickelt wurden, die die Abdeckung über SQL-Einfügungs-, XSS- und Anwendungssicherheitsangriffsmuster erweitern:

  • Schutz vor SQL-Einfügung
  • Schutz vor websiteübergreifendem Skripting
  • Schutz vor allgemeinen Webangriffen wie Einfügung von Befehlen, HTTP-Anforderungsschmuggel, Teilen von HTTP-Antworten und Remotedateieinschluss
  • Schutz vor Verletzungen des HTTP-Protokolls
  • Schutz vor HTTP-Protokollanomalien wie fehlenden Host, User-Agent und Accept Headern
  • Verhindern von Bots, Crawlern und Scannern
  • Erkennung gängiger Anwendungsfehler (z. B. Apache und IIS)

Weitere Informationen finden Sie in den OWASP top 10 Sicherheitsrisiken.

Weitere Informationen zu älteren Rulesetversionen und der vom WAF verwalteten Regelsatzunterstützungsrichtlinie finden Sie [hier]. (regelet-support-policy)

Welche Inhaltstypen unterstützt die WAF?

Das Anwendungsgateway und das Anwendungsgateway für Container-WAF unterstützen die folgenden Inhaltstypen für verwaltete Regeln:

  • application/json
  • application/xml
  • application/x-www-form-urlencoded
  • multipart/form-data

Für benutzerdefinierte Regeln:

  • application/x-www-form-urlencoded
  • application/soap+xml, application/xmltext/xml
  • application/json
  • multipart/form-data

Unterstützt der WAF DDoS-Schutz?

Ja. Sie können den DDoS-Schutz (Distributed Denial-of-Service) im virtuellen Netzwerk aktivieren, in dem das Anwendungsgateway bereitgestellt wird. Diese Einstellung stellt sicher, dass der Azure DDoS Protection-Dienst auch zum Schutz der virtuellen IP (VIP) des Anwendungsgateways beiträgt.

Speichert der WAF Kundendaten?

Nein, die WAF speichert keine Kundendaten.

Wie funktioniert das WAF mit WebSocket?

Azure Application Gateway unterstützt WebSocket nativ. WebSocket auf dem Anwendungsgateway WAF erfordert keine zusätzliche Konfiguration, um zu funktionieren. Die WAF prüft jedoch nicht den WebSocket-Datenverkehr. Nach dem anfänglichen Handshake zwischen Client und Server kann der Datenaustausch zwischen Client und Server ein beliebiges Format aufweisen (z. B. binär oder verschlüsselt). Daher kann die WAF die Daten nicht immer analysieren. Sie fungiert nur als Pass-Through-Proxy für die Daten.

Weitere Informationen finden Sie unter Übersicht über die WebSocket-Unterstützung in Application Gateway.

Warum überprüft meine WAF-Richtlinie den Datenverkehr für Application Gateway for Containers nicht?

WAF auf Application Gateway für Container benötigt zwei separate Konfigurationen:

  1. Eine SecurityPolicy untergeordnete Ressource in Azure, die auf Ihre WAF-Richtlinie verweist.
  2. Eine benutzerdefinierte WebApplicationFirewallPolicy Ressource in deinem Kubernetes-Cluster, die auf dieselbe WAF-Richtlinie verweist und die Ressource anspricht, die du schützen möchtest.

Wenn du nur die Azure-Konfiguration abschließt, erscheint die WAF-Richtlinie im Azure-Portal als zugeordnet, aber kein Datenverkehr wird überprüft. Da WAF den Datenverkehr nie auswertet, generiert es auch keine Firewall-Logs. Wenn du überhaupt keine WAF-Logeinträge siehst, ist die Kubernetes-Konfiguration die wahrscheinlichste Ursache.

Wende die WebApplicationFirewallPolicy benutzerdefinierte Ressource an, um die Konfiguration abzuschließen.

Weitere Informationen finden Sie unter Was ist die Azure Web Application Firewall auf Application Gateway für Container?

Wie kann ich eine WAF-Richtlinie auf eine einzelne Route auf Application Gateway for Containers umsetzen?

Setze targetRef.kind in deiner HTTPRoute-benutzerdefinierten Ressource auf WebApplicationFirewallPolicy, und gib die spezifische Route an.

Wenn Sie Gateway auf targetRef.kind setzen, gilt die Richtlinie für alle Listener und Routen, die von der Ressource Gateway verwaltet werden, was über den Schutz auf Routenebene hinausgeht.

Wie bestätige ich, in welchem Umfang eine WAF-Richtlinie auf Application Gateway for Containers angewendet wird?

Überprüfen Sie die Firewall-Protokolle. Das Feld policyScopeName meldet den Umfang, dem die Richtlinie zugewiesen ist, und das policyScope Feld berichtet über die Kubernetes-Ressourcenreferenz, auf die der Scope angewendet wird.

Weitere Informationen finden Sie unter Application Gateway für Container-Logs.

Unterstützt die WAF luftgespaltene Wolken?

Ja, luftgespaltene Wolken werden unterstützt. Benutzerdefinierte Regeln für Geo-Filterung, Regelsätze für Bot-Schutz und benutzerdefinierte Regeln zur Ratenbegrenzung werden jedoch auf Air-Gapped Clouds nicht unterstützt.

Kann ich die Anforderungspufferung für mein Application Gateway oder Application Gateway für Container mit WAF deaktivieren?

Du kannst das Request Buffering nicht deaktivieren, wenn du die WAF-SKU von Application Gateway oder Application Gateway für Container ausführst. Das WAF verlangt die vollständige Anfrage zum Puffern als Teil der Verarbeitung. Daher wird die Anforderung von der WAF auch dann gepuffert, wenn Sie die Anforderungspufferung in Application Gateway oder Application Gateway for Containers deaktivieren. Die Antwortpufferung ist nicht von der WAF betroffen.