Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ Application Gateway V2
La limitación de velocidad para Web Application Firewall en Application Gateway te ayuda a detectar y bloquear niveles anormalmente altos de tráfico destinado a tu aplicación. Al usar la limitación de frecuencia en Application Gateway WAF v2, puede mitigar muchos tipos de ataques de denegación de servicio, protegerse frente a clientes mal configurados que envían grandes volúmenes de solicitudes en un breve período de tiempo o controlar las tasas de tráfico hacia su sitio procedente de ubicaciones geográficas específicas.
Políticas de limitación de velocidad
Configura la limitación de velocidad usando reglas WAF personalizadas en una política.
Nota:
Las reglas de límite de velocidad solo se admiten en firewalls de aplicaciones web que ejecutan el motor WAF más reciente. Para asegurarte de que usas el motor más reciente, selecciona CRS 3.2 como el conjunto de reglas por defecto. Además, las reglas de límite de tasa no están soportadas en nubes aisladas.
Cuando configures una regla de límite de tasa, especifica el umbral: el número de solicitudes permitidas dentro del periodo de tiempo especificado. La limitación de velocidad en Application Gateway WAF v2 utiliza un algoritmo de ventana deslizante para determinar cuándo el tráfico supera el umbral y debe eliminarse. Durante la primera ventana en la que se supera el umbral de la regla, se descarta el tráfico adicional que coincida con la regla de límite de velocidad. Desde la segunda ventana en adelante, se permite el tráfico hasta el umbral dentro de la ventana configurada, lo que produce un efecto de limitación.
También debe especificar una condición de coincidencia que le indique al WAF cuándo activar el límite de velocidad. Puede configurar varias reglas de límite de frecuencia que coincidan con diferentes variables y rutas dentro de su política.
La pasarela de aplicaciones WAF v2 también introduce una GroupByUserSession, que debes configurar. GroupByUserSession especifica cómo se agrupan y cuentan las solicitudes para una regla de límite de frecuencia coincidente.
Actualmente están disponibles las siguientes tres GroupByVariables :
- ClientAddr : esta es la configuración predeterminada y significa que cada umbral de límite de velocidad y mitigación se aplica de forma independiente a cada dirección IP de origen única.
- Geolocalización : el tráfico se agrupa por su geografía en función de un Geo-Match en la dirección IP del cliente. Para una regla de límite de tasa, el tráfico de la misma región se agrupa.
- Ninguno: todo el tráfico se agrupa y se cuenta con respecto al umbral de la regla de límite de frecuencia. Cuando se supera el umbral, la acción se desencadena contra todo el tráfico que coincida con la regla y no mantiene contadores independientes para cada dirección IP o geografía del cliente. Usa Ninguno con condiciones de coincidencia específicas, como una página de inicio de sesión o una lista de agentes de usuario sospechosos.
- ClientAddrXFFHeader - Cada umbral de límite de tasa y mitigación se aplica de forma independiente en función de la dirección IP que se encuentra en la cabecera X-Forwarded-For de la solicitud HTTP
- GeoLocationXFFHeader - el tráfico se agrupa por su geografía basándose en una coincidencia geográfica en la dirección IP que se encuentra en el encabezado X-Forwarded-For de la solicitud HTTP. Para una regla de límite de tasa, el tráfico de la misma región se agrupa.
Detalles de la limitación de velocidad
La política Web Application Firewall cuenta y rastrea de forma independiente los umbrales de límite de velocidad configurados para cada punto final al que está conectado. Por ejemplo, una única directiva de WAF asociada a cinco agentes de escucha diferentes mantiene contadores independientes y aplicación de umbrales para cada uno de los agentes de escucha.
Los umbrales de límite de velocidad no siempre se aplican exactamente como se definen, así que no uses limitación de velocidad para un control minucioso del tráfico de aplicaciones. En su lugar, úsalo para mitigar tasas anómalas de tráfico y mantener la disponibilidad de aplicaciones.
El algoritmo de ventana deslizante bloquea todo el tráfico coincidente para la primera ventana en la que se supera el umbral y, a continuación, limita el tráfico en ventanas futuras. Tenga cuidado al definir umbrales al configurar reglas de coincidencia amplia con GeoLocation o None como GroupByVariables. Los umbrales configurados incorrectamente podrían provocar interrupciones breves frecuentes para el tráfico coincidente.
Nota:
Cada instancia de la Puerta de Entrada de Aplicación v2 mantiene su propio contador de límite de tasa. Cuando hay varias instancias activas, distribuyen las solicitudes entrantes entre sí y el umbral del límite de tasa se aplica de forma independiente a cada instancia.
Por ejemplo, consideremos un umbral de 400 solicitudes por IP de cliente por minuto. Si dos instancias reciben 270 y 230 solicitudes desde la misma IP de cliente, ninguna alcanza el umbral. El WAF permite las solicitudes aunque el número combinado de solicitudes supere las 400. Por lo tanto, cuando hay múltiples instancias activas, no trates el umbral configurado como un límite estricto de toda la puerta de enlace.