Preguntas más frecuentes sobre Azure Web Application Firewall en Application Gateway

En este artículo se responden preguntas comunes sobre las características y la funcionalidad de Azure Web Application Firewall en Azure Application Gateway.

¿Qué es Azure Web Application Firewall?

Azure Web Application Firewall (WAF) ayuda a proteger las aplicaciones web frente a amenazas comunes, como la inyección de código SQL, el scripting entre sitios y otras vulnerabilidades de seguridad web. Puede definir una directiva waf que consta de una combinación de reglas personalizadas y administradas para controlar el acceso a las aplicaciones web.

Puedes aplicar una política WAF a aplicaciones web alojadas en Azure Application Gateway, Application Gateway for Containers o Azure Front Door.

¿Qué características admite el nivel del producto WAF?

El nivel WAF de Application Gateway admite todas las características disponibles en el nivel Estándar.

¿Cómo se monitorea el WAF?

Supervise el WAF mediante registros de diagnóstico. Para más información, consulte Registros de diagnóstico para Application Gateway.

¿Bloquea el modo de detección el tráfico?

No. El modo de detección solo registra el tráfico que desencadena una regla de WAF.

¿Se pueden personalizan las reglas de WAF?

Sí. Para obtener más información, consulte Personalización de reglas de WAF.

¿Qué reglas están disponibles actualmente para el WAF?

La versión más reciente y recomendada del conjunto de reglas de WAF es el conjunto de reglas predeterminado (DRS) 2.2. Además de la seguridad de línea de base frente a la mayoría de las 10 vulnerabilidades principales que identifica Open Web Application Security Project (OWASP), DRS 2.2 incluye reglas de protección propietaria adicionales desarrolladas por el equipo de Inteligencia sobre amenazas de Microsoft, que amplían la cobertura entre los patrones de inyección de CÓDIGO SQL, XSS y ataques de seguridad de aplicaciones:

  • Protección contra la inyección de CÓDIGO SQL
  • Protección contra scripting entre sitios
  • Protección contra ataques web comunes, como la inyección de comandos, el contrabandamiento de solicitudes HTTP, la división de respuesta HTTP y la inclusión remota de archivos
  • Protección contra infracciones del protocolo HTTP
  • Protección contra anomalías del protocolo HTTP, como los encabezados que faltanHost, User-Agent, y Accept
  • Prevención contra bots, rastreadores y escáneres
  • Detección de configuraciones incorrectas de aplicaciones comunes (por ejemplo, Apache e IIS)

Para obtener más información, consulte las 10 vulnerabilidades principales de OWASP.

Puede encontrar más información sobre las versiones anteriores del conjunto de reglas y la directiva de compatibilidad con conjuntos de reglas administrados de WAF [aquí]. (ruleset-support-policy)

¿Qué tipos de contenido admite waf?

Application Gateway y Application Gateway for Containers WAF admiten los siguientes tipos de contenido para reglas administradas:

  • application/json
  • application/xml
  • application/x-www-form-urlencoded
  • multipart/form-data

Y para las reglas personalizadas:

  • application/x-www-form-urlencoded
  • application/soap+xml, , application/xml, text/xml
  • application/json
  • multipart/form-data

¿El WAF admite la protección contra DDoS?

Sí. Puede habilitar la protección contra denegación de servicio distribuida (DDoS) en la red virtual donde se implementa la puerta de enlace de aplicaciones. Esta configuración garantiza que el servicio DDoS Protection de Azure también ayuda a proteger la dirección IP virtual (VIP) de la puerta de enlace de aplicaciones.

¿Almacena waf los datos de los clientes?

No, el WAF no almacena los datos de los clientes.

¿Cómo funciona el WAF con WebSocket?

Azure Application Gateway admite webSocket de forma nativa. WebSocket en el WAF de Application Gateway no requiere ninguna configuración adicional para funcionar. Sin embargo, el WAF no inspecciona el tráfico de WebSocket. Después del protocolo de enlace inicial entre el cliente y el servidor, el intercambio de datos entre el cliente y el servidor puede ser de cualquier formato (por ejemplo, binario o cifrado). Así que el WAF no siempre puede analizar los datos. Simplemente actúa como proxy de paso a través para los datos.

Para obtener más información, consulta Introducción a la compatibilidad de WebSocket en Application Gateway.

¿Por qué mi política WAF no inspecciona el tráfico en Application Gateway para contenedores?

WAF en la Pasarela de Aplicaciones para Contenedores requiere dos configuraciones separadas:

  1. Un recurso secundario de SecurityPolicy en Azure que hace referencia a su directiva de WAF.
  2. Un WebApplicationFirewallPolicy recurso personalizado en tu clúster Kubernetes que hace referencia a la misma política WAF y se dirige al recurso que quieres proteger.

Si solo completas la configuración de Azure, la política WAF aparece asociada en el portal de Azure, pero no se inspecciona ningún tráfico. Como WAF nunca evalúa el tráfico, tampoco genera ningún registro de firewall. Si no ves ninguna entrada de registro WAF, la configuración de Kubernetes es la causa más probable.

Aplica el WebApplicationFirewallPolicy recurso personalizado para completar la configuración.

Para más información, consulta ¿Qué es Azure Web Application Firewall on Application Gateway for Containers?

¿Cómo puedo asignar una política WAF a una única ruta en Application Gateway para contenedores?

Establece targetRef.kind en HTTPRoute en tu recurso personalizado WebApplicationFirewallPolicy y asigna un nombre a la ruta específica.

Si configuras targetRef.kind como Gateway, la política se aplica a todos los agentes de escucha y rutas que gestiona el recurso Gateway, lo que ofrece una protección más amplia que la protección a nivel de ruta.

¿Cómo puedo confirmar en qué ámbito se aplica una política WAF en la Pasarela de Aplicación para Contenedores?

Revisa los registros del cortafuegos. El policyScopeName campo informa del tipo de alcance al que se asigna la política, y el policyScope campo informa de la referencia de recursos Kubernetes a la que se aplica el ámbito.

Para obtener más información, consulte Registros de Application Gateway para contenedores.

¿El WAF admite nubes aisladas?

Sí, se admiten nubes aisladas. Sin embargo, las reglas personalizadas de filtrado geográfico, los conjuntos de reglas de protección contra bots y las reglas personalizadas de limitación de tasa no son compatibles con las nubes aisladas (air-gapped).

¿Puedo desactivar el almacenamiento en búfer de solicitudes en mi Application Gateway o en mi Application Gateway for Containers que ejecuta WAF?

No puedes desactivar el buffer de solicitudes si estás ejecutando el SKU WAF de Application Gateway o Application Gateway para Contenedores. El WAF requiere almacenar temporalmente en búfer la solicitud completa como parte del procesamiento. Por lo tanto, incluso si desactivas el buffering de solicitudes dentro de la Pasarela de Aplicaciones o la Pasarela de Aplicaciones para Contenedores, el WAF sigue almacenando la solicitud en búfer. El almacenamiento en búfer de respuesta no se ve afectado por el WAF.