Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Application Gateway ist ein Lastenausgleich für Webdatenverkehr, mit dem Sie eingehenden Datenverkehr für Ihre Webanwendungen verwalten können. Als wichtige Komponente in Ihrer Netzwerkinfrastruktur verarbeitet Das Anwendungsgateway eingehende Anforderungen und leitet sie an Back-End-Dienste weiter, wodurch es unerlässlich ist, geeignete Sicherheitsmaßnahmen zum Schutz vor Bedrohungen zu implementieren und die Einhaltung der Sicherheitsanforderungen der Organisation sicherzustellen.
Dieser Artikel enthält Anleitungen zur optimalen Sicherung Ihrer Azure Application Gateway-Bereitstellung.
Die Sicherheitsempfehlungen in diesem Artikel implementieren Zero Trust-Prinzipien: "Explizit überprüfen", "Minimalen Berechtigungszugriff verwenden" und "Verletzung als gegeben ansehen". Umfassende Anleitungen zu Zero Trust finden Sie im Zero Trust Guidance Center.
Netzwerksicherheit
Die Netzwerksicherheit für Das Anwendungsgateway umfasst die Steuerung des Datenverkehrsflusses, die Implementierung der richtigen Segmentierung und die Sicherung der Kommunikation zwischen Clients und Back-End-Diensten.
Stellen Sie ein dedizielles Subnetz bereit: Platzieren Sie Ihr Application Gateway in einem dedizierten Subnetz innerhalb Ihres virtuellen Netzwerks, um Netzwerkisolation zu gewährleisten und die erforderliche Infrastrukturkonfiguration zu unterstützen. Weitere Informationen finden Sie unter Konfiguration der Application Gateway-Infrastruktur.
Wenden Sie Netzwerksicherheitsgruppen an: Verwenden Sie Netzwerksicherheitsgruppen (NSGs), um den Datenverkehr nach Port, Protokoll, Quell-IP-Adresse oder Ziel-IP-Adresse zu beschränken. Erstellen Sie NSG-Regeln, die erforderlichen Client-, Backend- und Infrastrukturverkehr erlauben und gleichzeitig den Zugriff aus nicht vertrauenswürdigen Netzwerken einschränken. Weitere Informationen finden Sie unter Netzwerksicherheitsgruppen.
Konfigurieren Sie Application Gateway Private Link: Verwenden Sie Application Gateway Private Link, um eine private Verbindung zu Ihrem Gateway herzustellen, von Clients über virtuelle Netzwerke, Abonnements, Regionen und Microsoft Entra-Mandanten, ohne den Datenverkehr für das öffentliche Internet auszusetzen. Weitere Informationen finden Sie unter Configure Azure Application Gateway Private Link.
Application Gateway ohne öffentliche IP bereitstellen: Verwenden Sie eine private Application Gateway-Bereitstellung, um die öffentliche IP-Adresse des Gateways zu entfernen, eine Deny-All-Outbound-NSG-Regel zu definieren, um Datenexfiltration zu verhindern, und die Abhängigkeit von eingehenden
GatewayManagerService-Tags zu eliminieren. Weitere Informationen finden Sie unter Bereitstellung eines privaten Anwendungsgateways.Aktivieren Sie Azure DDoS-Netzwerkschutz: Setzen Sie Azure DDoS-Netzwerkschutz auf dem virtuellen Netzwerk ein, das Ihr Application Gateway hostet, um internetorientierte Anwendungen mit adaptiver Abstimmung und Angriffsbenachrichtigungen vor groß angelegten DDoS-Angriffen zu schützen. Weitere Informationen finden Sie unter Schützen Ihres Anwendungsgateways mit Azure DDoS Network Protection.
Konfigurieren Sie private DNS für private Endpunkte: Verknüpfen Sie die erforderlichen privaten DNS-Zonen mit dem virtuellen Application Gateway-Netzwerk, wenn Backends oder Key Vault-Zertifikate private Endpunkte verwenden, damit das Gateway private IP-Adressen korrekt auflöst. Weitere Informationen finden Sie unter DNS-Auflösung in Azure Application Gateway.
Webanwendungsschutz
Die Web Application Firewall (WAF) bietet einen wesentlichen Schutz gegen häufige Weblücken und Angriffe, die Ihre Anwendungen ins Visier nehmen.
Application Gateway WAF v2 bereitstellen: Aktivieren Sie die Azure Web Application Firewall auf Application Gateway für internetorientierte Anwendungen, um sich gegen häufige Angriffe wie SQL-Injection und Crosssite-Scripting zu schützen. Weitere Informationen finden Sie unter Was ist die Azure-Webanwendungsfirewall im Azure-Anwendungsgateway?
Verwaltung von WAF-Einstellungen mit WAF-Richtlinien: Verwenden Sie WAF-Richtlinien für Application Gateway WAF v2 anstelle der alten WAF-Konfiguration, damit Sie verwaltete Regeln, Ausschlüsse, benutzerdefinierte Regeln und Richtlinienzuordnungen weltweit pro Hörer oder pro URI verwalten können. Weitere Informationen finden Sie in der Richtlinienübersicht der Azure Web Application Firewall.
Verwenden Sie Default Rule Set (DRS) 2.2: Führen Sie DRS 2.2 aus, die aktuell höchst verfügbare Version des Standardregelsatzes, bewahren Sie bestehende Anpassungen beim Upgrading und validieren Sie neu hinzugefügte aktivierte Regeln im Log-Modus, bevor sie den Datenverkehr blockieren dürfen. Weitere Informationen finden Sie unter Upgrade der CRS- oder DRS-Regelsatzversion.
Optimieren Sie WAF vor dem Präventionsmodus: Beginnen Sie mit dem Erkennungsmodus, um Verkehrsmuster zu verstehen und Fehlalarme abzustimmen, dann wechseln Sie in den Präventionsmodus, damit WAF bösartige Anfragen blockiert. Weitere Informationen finden Sie unter Best Practices für die Azure Web Application Firewall auf Application Gateway.
Konfigurieren Sie benutzerdefinierte WAF-Regeln: Erstellen Sie benutzerdefinierte Regeln, um anwendungsspezifische Bedrohungen zu adressieren, einschließlich IP-Einschränkungen, Geofilterung und Attributabgleiche von Anfragen, die nicht vollständig von verwalteten Regelsätzen abgedeckt sind. Weitere Informationen finden Sie unter Erstellen und verwenden Sie benutzerdefinierte Web-Anwendungs-Firewall-Regeln.
Bereiche WAF-Ausnahmen eng: Verwenden Sie Vorschau-WAF-Ausnahmen nur, wenn falsche Positive das Umgehen der Inspektion spezifischer Anfragen erfordern, und Scope-Ausnahmen für die engste praktische Regel, Regelgruppe oder das verwaltete Regelwerk. Weitere Informationen finden Sie unter Azure Application Gateway WAF-Ausnahmeliste (Vorschau).
Bot-Schutz aktivieren: Verwenden Sie das Bot Protection verwaltete Regelwerk mit Application Gateway WAF v2, um bösartige Bots zu klassifizieren und zu blockieren, während bekannte gute Bots zugelassen werden. Weitere Informationen finden Sie unter Azure Web Application Firewall on Azure Application Gateway Bot Protection (Übersicht).
Implementiere WAF-Ratenbegrenzung: Konfigurieren Sie benutzerdefinierte Ratenbegrenzungsregeln, um ungewöhnlich hohe Anfragevolumen von Kunden, Regionen oder anderen Sitzungsgruppen zu erkennen und zu blockieren. Weitere Informationen finden Sie in der Übersicht zur Ratenbegrenzung.
Identitäts- und Zugriffsverwaltung
Richtige Authentifizierungs- und Autorisierungskontrollen stellen sicher, dass nur autorisierte Benutzer und Systeme auf Application Gateway und dessen Konfiguration zugreifen können.
Konfigurieren Sie die gegenseitige TLS-Authentifizierung: Verwenden Sie die gegenseitige TLS-Authentifizierung, wenn Anwendungen eine Client-Zertifikats-Authentifizierung am Gateway oder Zertifikatsdurchleitung zum Backend verlangen. Weitere Informationen finden Sie unter Übersicht zur gegenseitigen Authentifizierung.
Zuweisen Sie Azure RBAC-Rollen mit geringsten Privilegien: Scope-Management-Zugriff auf die Ressourcengruppe oder Application Gateway-Ressource. Verwenden Sie die integrierte Rolle des Network Contributor nur für Betreiber, die Netzwerkressourcen verwalten müssen, da es keine eingebaute Managementrolle speziell für Application Gateways gibt. Weitere Informationen finden Sie unter Azure built-in-rollen für Netzwerke.
Setzen Sie den Conditional Access für Application Gateway-Administratoren durch: Wenden Sie Conditional Access Richtlinien an, die Multifaktor-Authentifizierung und konforme Geräte für Identitäten erfordern, die Application Gateway, WAF-Richtlinien, Listenerzertifikate in Key Vault sowie das virtuelle Netzwerk und die öffentlichen IP-Ressourcen, von denen das Gateway abhängt, erstellen, ändern oder löschen können. Weitere Informationen finden Sie unter Require MFA for Azure Management.
Verwenden Sie verwaltete Identitäten für Key Vault-Zertifikate: Weisen Sie Application Gateway eine vom Benutzer zugewiesene verwaltete Identität zu und gewähren Sie ihr den Zugriff zum Abruf von Key Vault-Zertifikaten oder -Geheimnissen, wie zum Beispiel die Key Vault Secrets Benutzerrolle, wenn Key Vault Azure RBAC verwendet. Weitere Informationen finden Sie unter TLS-Beendigung mit Azure Key Vault-Zertifikaten.
Ressourcensperren auf Produktions-Gateways anwenden: Nutzen Sie Ressourcensperrungen, um versehentliche Löschungen oder Änderungen von Produktions-Anwendungsgateway- und WAF-Richtlinienressourcen zu verhindern. Weitere Informationen finden Sie unter Sperren Ihrer Ressourcen zum Schutz Ihrer Infrastruktur.
Überprüfen Sie regelmäßig privilegierten Zugriff: Führen Sie Zugriffsprüfungen für Gruppen und privilegierte Identitäten durch, die Application Gateway, WAF-Richtlinien, virtuelle Netzwerke, öffentliche IP-Adressen und Key Vault-Zertifikate verwalten können. Weitere Informationen finden Sie unter Erstellen einer Zugriffsübersicht der Azure-Ressourcenrollen in PIM.
Datenschutz
Der Datenschutz für das Anwendungsgateway konzentriert sich auf die Sicherung von Daten während der Übertragung und der ordnungsgemäßen Verwaltung von Zertifikaten und geheimen Schlüsseln.
Benötigte aktuelle TLS-Versionen: Konfigurieren Sie Frontend-TLS-Richtlinien, sodass Client-Verbindungen TLS 1.2 oder höher verwenden, verwenden Sie HTTPS-Backend-Einstellungen für End-to-End-TLS und überprüfen, ob Backend-Server TLS 1.2 oder später unterstützen, da die Unterstützung für TLS 1.0 und 1.1 für Application Gateway eingestellt wurde. Weitere Informationen finden Sie unter Überblick über TLS-Abschluss und End-to-End-TLS mit Application Gateway.
TLS-Terminierung sicher konfigurieren: Verwenden Sie vertrauenswürdige Zertifikate und entsprechende TLS-Richtlinien auf HTTPS-Listenern, damit Application Gateway den Client-Verkehr sicher entschlüsselt, bevor Layer-7-Routing-Entscheidungen angewendet werden. Weitere Informationen finden Sie unter TLS-Abschluss konfigurieren mit Application Gateway.
End-to-End-TLS aktivieren: Verwenden Sie HTTPS-Backend-Einstellungen, damit Application Gateway die Client-TLS-Sitzung beendet und eine neue TLS-Verbindung zu den Backend-Servern erstellt, wodurch der Datenverkehr über den gesamten Anfragepfad geschützt wird. Weitere Informationen finden Sie unter Überblick über TLS-Abschluss und End-to-End-TLS mit Application Gateway.
Zertifikate in Azure Key Vault speichern: Referenzen Sie auf Key Vault-Zertifikate oder -Geheimnisse für HTTPS-Listener, anstatt Zertifikate in Bereitstellungsartefakte einzubetten. Verwenden Sie versionslose geheime Identifikatoren, damit Application Gateway erneuerte Zertifikatsversionen empfangen kann. Weitere Informationen finden Sie unter TLS-Beendigung mit Azure Key Vault-Zertifikaten.
Automatisieren Sie die Zertifikatsrotation: Verwenden Sie die Key Vault-Zertifikatsverlängerung mit Application Gateway, damit Gateway-Instanzen Key Vault abfragen und automatisch auf neuere Zertifikatsversionen wechseln. Weitere Informationen finden Sie unter TLS-Beendigung mit Azure Key Vault-Zertifikaten.
HTTP-Datenverkehr auf HTTPS umleiten: Konfigurieren Sie HTTP-zu-HTTPS-Umleitung, um das Risiko zu verringern, dass sensible Daten im Klartext übertragen werden. Weitere Informationen finden Sie unter Erstellen eines Anwendungsgateways mit HTTP zu HTTPS-Umleitung mithilfe des Azure-Portals.
Protokollierung und Überwachung
Die Protokollierung und Überwachung bieten Einblicke in Anwendungsgateway-Vorgänge und helfen bei der Erkennung potenzieller Sicherheitsbedrohungen.
Diagnoseeinstellungen aktivieren: Konfigurieren Sie Diagnoseeinstellungen, um Application Gateway-Zugriffsprotokolle und WAF-Firewall-Logs an einem Ziel wie Log Analytics, Speicher oder Event Hubs zu sammeln. Überprüfen Sie das automatisch gesammelte Aktivitätsprotokoll auf Änderungen der Steuerebene. Weitere Informationen finden Sie in den Diagnoseprotokollen für das Anwendungsgateway.
Verwenden Sie ressourcenspezifische Log-Tabellen: Senden Sie Logs an ressourcenspezifische Tabellen wie
AGWAccessLogsundAGWFirewallLogs, um Abfragen zu vereinfachen und die Log-Findbarkeit zu verbessern. Weitere Informationen finden Sie unter Monitor Azure Application Gateway.Konfigurieren Sie Sicherheitswarnungen: Erstellen Sie Azure Monitor-Warnungen für fehlgeschlagene Anfragen, ungesunde Hosts, Kapazitätsauslastung, Antwortstatusanomalien und andere Signale, die auf Verfügbarkeit oder Sicherheitsprobleme hinweisen können. Weitere Informationen finden Sie unter Monitor Azure Application Gateway.
Überprüfen Sie regelmäßig WAF-Protokolle: Analysieren Sie Application Gateway WAF-Protokolle, um Angriffe zu identifizieren, falsche Alarme zu optimieren und zu bestätigen, dass der Präventionsmodus bösartige Anfragen wie erwartet blockiert. Weitere Informationen finden Sie unter Azure Web Application Firewall-Überwachung und -Protokollierung.
Senden Sie WAF-Logs an Microsoft Sentinel: Integrieren Sie WAF-Logs mit Microsoft Sentinel oder einem anderen SIEM, damit Bedrohungen für Webanwendungen mit Signalen aus dem Rest Ihrer Umgebung korreliert werden. Weitere Informationen finden Sie unter Verwenden von Microsoft Sentinel mit azure Web Application Firewall.
Überwachen Sie die Backend-Gesundheit: Verwenden Sie Backend-Gesundheitsansichten und individuelle Gesundheitsproben, um ungesunde Backend-Server zu erkennen und zu verhindern, dass Datenverkehr an ausgefallene oder kompromittierte Instanzen weitergeleitet wird. Weitere Informationen finden Sie unter "Backend-Gesundheit über das Portal anzeigen".
Compliance und Governance
Compliance und Governance sorgen dafür, dass Ihre Application Gateway-Konfigurationen inventarisiert, überwacht und mit den Richtlinien der Organisation abgestimmt werden.
Konfiguration mit Azure Policy erzwingen: Verwenden Sie integrierte Azure Policy-Definitionen, um Application Gateway- und WAF-Konfigurationen zu prüfen und durchzusetzen. Wichtige Richtlinien sind: Azure Application Gateway sollte mit Azure WAF bereitgestellt werden, Web Application Firewall (WAF) sollte für Application Gateway aktiviert werden, Web Application Firewall (WAF) sollte den angegebenen Modus verwenden für Application Gateway und Bot Protection sollten für Azure Application Gateway WAF aktiviert sein. Weitere Informationen finden Sie in den integrierten Azure-Richtliniendefinitionen für Azure-Netzwerkdienste.
Tag-Gateway-Ressourcen konsistent: Wenden Sie Tags auf Application Gateway, WAF-Richtlinien, öffentliche IP-Adressen und zugehörige Netzwerkressourcen an, damit Eigentum, Umgebung und Compliance-Umfang klar sind. Weitere Informationen finden Sie unter Markieren von Ressourcen, Ressourcengruppen und Abonnements für die logische Organisation.
Inventar-Gateway-Ressourcen mit Azure Resource Graph: Abfrage von Application Gateway, WAF-Policy, öffentlicher IP-Adresse und virtuellen Netzwerkressourcen, um Konfigurationsabweichungen und nicht unterstützte Muster in großem Maßstab zu identifizieren. Weitere Informationen finden Sie unter Was ist Azure Resource Graph?.
Sicherung und Wiederherstellung
Application Gateway bietet keine Dataplane-Backup-Funktion für das Gateway selbst. Die Wiederherstellungsplanung konzentriert sich auf die Erhaltung der Konfiguration, den Schutz von Zertifikaten und WAF-Richtliniendefinitionen sowie die Gestaltung widerstandsfähiger Verkehrswege.
Definieren Sie die Gateway-Konfiguration als Code: Speichern Sie Application Gateway, Listener, Regel, Backend, öffentliche IP-Adresse und zugehörige Netzwerkkonfiguration in Bicep, ARM-Vorlagen, Terraform oder einem anderen Infrastructure-as-Code-System, damit Sie nach versehentlicher Löschung oder regionalem Ausfall konsistent neu deployen können. Weitere Informationen finden Sie unter Quickstart: Direct Web Traffic with Azure Application Gateway - Bicep.
Exportiere bestehende Konfigurationen zur Wiederherstellung: Exportiere Produktions-Anwendungsgateway-Konfigurationen in ARM-Vorlagen, wenn du Ressourcen manuell erstellst, und prüfe und parametrisiere die Vorlagen, bevor du sie für die Wiederherstellung verwendest. Weitere Informationen finden Sie unter Vorlagen exportieren aus dem Azure-Portal.
Zonenredundantes Application Gateway v2 bereitstellen: Application Gateway v2 mit Unterstützung für Verfügbarkeitszonen in Regionen, die Zonen unterstützen, verwenden, um die Widerstandsfähigkeit gegenüber zonalen Ausfällen zu verbessern. Weitere Informationen finden Sie unter Skalierung von Application Gateway v2 und WAF v2.
Entwerfen Sie die Wiederherstellung von Cross-Region-Verkehr: Verwenden Sie globale Routing-Dienste wie Azure Front Door oder Azure Traffic Manager vor regionalen Application Gateway-Deployments, wenn Anwendungen ein regionsübergreifendes Failover benötigen. Weitere Informationen finden Sie unter Use Azure Application Gateway with Azure Traffic Manager.
Version WAF-Richtlinienkonfiguration: Behalten Sie WAF-Richtliniendefinitionen, benutzerdefinierte Regeln, Ausschlüsse und verwaltete Regelsatzauswahlen in der Quellcode, damit Sie bekannte Richtlinienversionen wiederherstellen und nach Regelsatzupdates das Tuning erneut anwenden können. Weitere Informationen finden Sie unter Best Practices für die Azure Web Application Firewall auf Application Gateway.
Zertifikatswiederherstellungsabhängigkeiten schützen: Beziehen Sie Key Vault-Zertifikate, geheime Referenzen, verwaltete Identitätszuweisungen und Key Vault-Zugriffsberechtigungen in Wiederherstellungspläne ein, damit wiederhergestellte Gateways TLS-Zertifikate abrufen können. Weitere Informationen finden Sie unter TLS-Beendigung mit Azure Key Vault-Zertifikaten.
Nächste Schritte
- Erfahren Sie mehr über die Sicherheitsarchitektur und -gestaltung von Azure.
- Überprüfen Sie die Sicherheit im Microsoft Cloud Adoption Framework.
- Entdecken Sie die Web Application Firewall auf Azure Application Gateway.