Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Web Application Firewall on Front Door schützt Webanwendungen am Netzwerk-Edge vor häufigen Exploits und Sicherheitsrisiken. Die folgenden Empfehlungen helfen Ihnen zu überprüfen, ob WAF ordnungsgemäß konfiguriert und überwacht ist.
Eine Zusammenfassung aller Empfehlungen für die Zero Trust-Sicherheit in Azure-Netzwerken finden Sie in den Empfehlungen zur Zero Trust-Sicherheit von Azure-Netzwerken.
Empfehlungen
Azure Front Door WAF ist im Präventionsmodus aktiviert.
Azure Front Door Web Application Firewall (WAF) schützt global verteilte Webanwendungen am Netzwerkrand vor häufigen Exploits und Schwachstellen wie SQL-Injektion, Crosssite-Scripting und anderen Open Worldwide Application Security Project (OWASP) Top-10-Bedrohungen. Im Erkennungsmodus stimmt die WAF-Protokollregel überein, leitet die Anfrage aber trotzdem an deinen Ursprung weiter. Nur der Präventionsmodus blockiert Anfragen, die gegen die WAF-Regeln verstoßen. Ein Front-Door WAF, der im Erkennungsmodus bleibt, ermöglicht es dem Angriffsverkehr, die Ursprünge von jedem von ihm bedienten Edge-Standort zu erreichen.
Wartungsaktion
Die Überprüfung des Bodys von Anfragen ist in Azure Front Door WAF aktiviert
Azure Front Door Web Application Firewall (WAF) inspiziert HTTP-Post-, PUT- und PATCH-Anfragekörper auf SQL-Injection, Crosssite-Scripting und Command Injection-Payloads am Edge, bevor der Datenverkehr an Ihre Ursprungsgebiete weitergeleitet wird. Wenn du die Karosserieinspektion ausschaltest, werden nur Krümmer und die URI am Rand bewertet. Dadurch werden in Formularposts, API-Aufrufen und Dateihochladungen versteckte Nutzlasten ungeprüft an die Ursprünge weitergeleitet. Verwaltete Regelwerke, darunter das Open Worldwide Application Security Project (OWASP) Core Rule Set und Microsoft die auf Bedrohungsintelligenz basierenden Regeln, können nicht auf Inhalte reagieren, die sie nie sehen.
Wartungsaktion
- Übersicht über die Azure Web Application Firewall auf Azure Front Door
- Richtlinieneinstellungen für die Web Application Firewall auf Azure Front Door einschließlich der Konfiguration für die Inspektion des Request Bodys
- Optimieren der Azure-Webanwendungsfirewall für Azure Front Door
Standardregelsatz wird in Azure Front Door WAF zugewiesen
Azure Front Door Web Application Firewall (WAF) wendet Schutz am globalen Rand durch das Microsoft Default Rule Set an, das kontinuierlich mit Erkennungssignaturen für bekannte Angriffsmuster aktualisiert Microsoft. Eine WAF-Richtlinie ohne zugewiesenen verwalteten Regelsatz inspiziert nichts und leitet jede Anfrage an deinen Ursprung weiter. Die Zuweisung eines verwalteten Regelsatzes blockiert SQL-Injection, Crosssite-Scripting, lokale Dateieinbindung und Befehlsinjektionsversuche am Edge, bevor automatisierte Toolkits die Ursprungsserver erreichen.
Wartungsaktion
- Übersicht über Azure WAF auf Azure Front Door
- WAF DRS-Regelgruppen und -Regeln für Azure Front Door
- Erstellen einer WAF-Richtlinie für Azure Front Door
Der Regelsatz für den Bot-Schutz ist in Azure Front Door WAF aktiviert und zugewiesen
Azure Front Door Web Application Firewall (WAF) bietet Bot-Schutz über das Bot Manager-Regelwerk, das nur in der Premium-Stufe verfügbar ist. Dieses Regelwerk klassifiziert den automatisierten Verkehr am globalen Rand als bekannt gut, bekannt schlecht oder unbekannt. Du kannst jeder Kategorie eine separate Aktion zuweisen: Blockiere schlechte Bots oder forderst sie mit CAPTCHA heraus und lässt Suchmaschinen-Crawler und andere legitime Bots durch. Ohne das zugewiesene Regelwerk hat Front Door kein Bot-Klassifizierungssignal, sodass man menschliche Nutzer nicht von automatisierten Clients in Metriken und Protokollen trennen kann. Scraping oder Credential-Stuffing erreicht den Traffic unangefochten bei deinen Ursprüngen.
Wartungsaktion
- Vergleich der Azure Front Door-Stufen
- Erstellen einer WAF-Richtlinie für Azure Front Door
- Konfigurieren des Bot-Schutzes für WAF auf Azure Front Door
- Hinzufügen von Sicherheitsrichtlinien in Azure Front Door
- Bot-Schutzregel für Azure Front Door festgelegt
- Überwachen von Metriken und Protokollen in Azure Front Door
Die Ratelimitierung ist in Azure Front Door WAF aktiviert.
Die Azure Front Door Web Application Firewall (WAF) unterstützt das Einschränken der Rate durch benutzerdefinierte Regeln, die die Anzahl der Anforderungen einschränken, die Clients innerhalb eines bestimmten Zeitfensters im globalen Edgenetzwerk vornehmen können. Ohne Einschränkung der Rate können Bedrohungsakteure Brute-Force-Angriffe auf Authentifizierungsendpunkte ausführen, Anmeldeinformationen im großen Maßstab testen, API-Missbrauch betreiben, der Daten extrahiert oder Backend-Ressourcen konsumiert, und Denial-of-Service-Angriffe auf Anwendungsschicht durchführen, die Endpunkte überfluten. Regeln zur Begrenzung von Geschwindigkeiten ermöglichen Administratoren das Definieren von Schwellenwerten basierend auf der Anforderungsanzahl pro Minute mit der Möglichkeit, Anforderungen nach Client-IP-Adresse zu gruppieren. Wenn ein Client den konfigurierten Schwellenwert überschreitet, kann der WAF nachfolgende Anforderungen blockieren, Verstöße protokollieren, CAPTCHA-Herausforderungen ausstellen oder auf eine benutzerdefinierte Seite umleiten. Durch die Begrenzung der Rate am globalen Edge wird sichergestellt, dass bösartiger Datenverkehr blockiert wird, bevor die Ursprungsserver erreicht werden.
Wartungsaktion
- Übersicht über Azure WAF auf Azure Front Door
- Benutzerdefinierte WAF-Regeln für Azure Front Door
- Erstellen einer WAF-Richtlinie für Azure Front Door
- Ratenbegrenzung für Azure Front Door WAF
JavaScript-Herausforderung ist in Azure Front Door WAF aktiviert
Die Azure Front Door Web Application Firewall (WAF) unterstützt JavaScript-Herausforderung als Abwehrmechanismus gegen automatisierte Bots und kopflose Browser im globalen Edgenetzwerk. Wenn eine Anforderung eine Herausforderung auslöst, stellt der WAF einen JavaScript-Codeausschnitt bereit, den der Client-Browser ausführen muss, um ein gültiges Challenge-Cookie zu erhalten, das nachweist, dass die Anforderung von einem echten Browser und nicht von einem einfachen HTTP-Client oder Bot stammt. Clients, die die Herausforderung erfolgreich bestehen, verfahren normal weiter, bis das Cookie abläuft, während Bots und automatisierte Tools, die JavaScript nicht ausführen können, an der Peripherie blockiert werden, bevor der Datenverkehr die Ursprungsserver erreicht. Dieser Mechanismus ist effektiv gegen Credential-Stuffing-Bots, Web-Scraper und verteilte Denial-of-Service-(DDoS)-Bots, die einfache HTTP-Bibliotheken verwenden. Die JavaScript-Herausforderung überprüft die Browserfunktion, ohne dass eine Benutzerinteraktion wie CAPTCHA erforderlich ist, wodurch ein Mittelweg zwischen dem Zulassen des gesamten Datenverkehrs und dem Blockieren von verdächtigen Bots vollständig bereitgestellt wird.
Wartungsaktion
- Übersicht über Azure WAF auf Azure Front Door
- Benutzerdefinierte WAF-Regeln für Azure Front Door
- Erstellen einer WAF-Richtlinie für Azure Front Door
- Konfigurieren der JavaScript-Herausforderung für Azure Front Door WAF
CAPTCHA-Herausforderung ist in Azure Front Door WAF aktiviert
Die Azure Front Door Web Application Firewall (WAF) unterstützt CAPTCHA-Herausforderung als Abwehrmechanismus gegen komplexe Bots und automatisierte Tools im globalen Edgenetzwerk. CAPTCHA stellt Benutzern ein visuelles oder Audio-Puzzle vor, das menschliche kognitive Fähigkeiten zu lösen erfordert, was beweist, dass die Anforderung von einem echten Menschen und nicht von einem Bot stammt. Benutzer, die das CAPTCHA erfolgreich abschließen, erhalten ein Challenge-Cookie, das den normalen Zugriff bis zum Ablauf zulässt, während Bots, die das Puzzle nicht lösen können, am Rand des Netzwerks blockiert werden. CAPTCHA ist gegen fortgeschrittene Bots, die Headless-Browser mit voller JavaScript-Unterstützung verwenden, effektiver als JavaScript-Challenges, da sie menschliche Fähigkeiten erfordern. Durch die Konfiguration von benutzerdefinierten Regeln mit CAPTCHA-Herausforderungsaktion können Organisationen streng vertrauliche Endpunkte wie Anmeldeseiten, Registrierungsformulare und Zahlungsseiten vor automatisiertem Missbrauch schützen.
Wartungsaktion
- Übersicht über Azure WAF auf Azure Front Door
- Benutzerdefinierte WAF-Regeln für Azure Front Door
- Erstellen einer WAF-Richtlinie für Azure Front Door
- Konfigurieren der CAPTCHA-Herausforderung für Azure Front Door WAF
Die Diagnoseprotokollierung ist in Azure Front Door WAF aktiviert.
Die Azure Front Door Web Application Firewall (WAF) schützt Webanwendungen vor häufigen Exploits, einschließlich SQL-Injection, Cross-Site-Scripting und den Top 10-Bedrohungen des Open Web Application Security Project (OWASP) an der Netzwerkperipherie, bevor bösartiger Datenverkehr die Ursprungsserver erreicht. Wenn die Diagnoseprotokollierung nicht aktiviert ist, verlieren Sicherheitsteams die Sichtbarkeit blockierter Angriffe, Regel-Übereinstimmungen, Zugriffsmuster und WAF-Ereignisse am Edge. Ohne Protokollierung gehen Bedrohungsakteure, die versuchen, Sicherheitsrisiken auszunutzen, unerkannt, und Vorfall-Responder können keine Angriffszeitachsen erstellen. Azure Front Door WAF stellt Zugriffsprotokolle und WAF-Protokolle bereit, die an Log Analytics, ein Speicherkonto oder einen Event Hub für die Sicherheitsüberwachung und forensische Analyse weitergeleitet werden müssen.
Wartungsaktion
- Erstellen eines Log Analytics-Arbeitsbereichs
- Erstellen von Diagnoseeinstellungen in Azure Monitor
- Überwachung und Protokollierung von Azure Front Door WAF
- Überwachen von Metriken und Protokollen in Azure Front Door
- Azure Monitor-Arbeitsmappen
- Konfigurieren von Azure Front Door-Warnungen