Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ Application Gateway V2
En este artículo se resumen los procedimientos recomendados para usar Azure Web Application Firewall (WAF) en Azure Application Gateway.
Procedimientos recomendados generales
Habilitación del WAF
En el caso de las aplicaciones accesibles desde Internet, habilite un firewall de aplicaciones web (WAF) y configúrelo para usar reglas administradas. Cuando usas un WAF y reglas administradas por Microsoft, proteges tu aplicación frente a una amplia gama de ataques.
Uso de políticas de WAF
Las directivas de WAF son el nuevo tipo de recurso para administrar el WAF de Application Gateway. Si dispones de WAF antiguos que utilizan recursos de configuración de WAF, migra a directivas de WAF para aprovechar las últimas funciones.
Para obtener más información, consulte los siguientes recursos:
- Actualización a la directiva WAF de Azure Application Gateway
- Actualización de directivas de firewall de aplicaciones web mediante Azure PowerShell
- Actualización de la configuración del WAF en Application Gateway a la directiva de WAF con Azure Firewall Manager
Ajuste su WAF
Adapte las reglas de su WAF para su carga de trabajo. Si no ajusta el WAF, es posible que bloquee accidentalmente las solicitudes que se deben permitir. La optimización podría implicar la creación de exclusiones de reglas para reducir las detecciones de falsos positivos.
Mientras ajusta su WAF, considere usar el modo de detección, que registra las solicitudes y las acciones que normalmente realizaría el WAF, pero en realidad no bloquea ningún tráfico.
Para más información, consulte Solución de problemas del firewall de aplicaciones web (WAF) de Azure Application Gateway.
Utilice el modo de prevención
Después de ajustar el WAF, configúrelo para que se ejecute en modo de prevención. Al ejecutarse en modo de prevención , se asegura de que el WAF bloquee realmente las solicitudes que detecte como malintencionadas. La ejecución en modo de detección es útil con fines de prueba mientras ajusta y configura su WAF, pero no proporciona protección. Registra el tráfico, pero no realiza ninguna acción como permitir o denegar.
Definición de la configuración de WAF como código
Al ajustar WAF para la carga de trabajo de la aplicación, normalmente se crea un conjunto de exclusiones de reglas para reducir la detección de falsos positivos. Si configura manualmente estas exclusiones mediante Azure Portal, al actualizar el WAF para usar una versión más reciente del conjunto de reglas, debe volver a configurar las mismas excepciones con la nueva versión del conjunto de reglas. Este proceso puede llevar mucho tiempo y ser propenso a errores.
En su lugar, considere la posibilidad de definir las exclusiones de reglas de WAF y otras configuraciones como código, por ejemplo, mediante la CLI de Azure, Azure PowerShell, Bicep o Terraform. A continuación, cuando necesite actualizar la versión del conjunto de reglas de WAF, puede reutilizar fácilmente las mismas exclusiones.
Prácticas recomendadas para conjuntos de reglas administradas
Habilitación de conjuntos de reglas básicas
Los conjuntos de reglas principales de Microsoft están diseñados para proteger su aplicación mediante la detección y el bloqueo de ataques comunes. Las reglas se basan en varias fuentes, incluidos los 10 tipos de ataque principales de OWASP e información de Microsoft Threat Intelligence.
Para más información, consulte Reglas y grupos de reglas de CRS de Web Application Firewall.
Habilitación de reglas de administración de bots
Los bots son responsables de una proporción significativa del tráfico a las aplicaciones web. El conjunto de reglas de protección contra bots de WAF clasifica los bots en función de si son buenos, incorrectos o desconocidos. Los bots malos se pueden bloquear, mientras que los bots buenos, como los rastreadores de los motores de búsqueda, se les permite acceder a la aplicación.
Para más información, consulte Información general de protección contra bots de Azure Web Application Firewall en Azure Application Gateway.
Usar las últimas versiones del conjunto de reglas
Microsoft actualiza periódicamente las reglas administradas para tener en cuenta el panorama actual de amenazas. Asegúrese de comprobar periódicamente si hay actualizaciones en conjuntos de reglas administrados por Azure.
Para más información, consulte Reglas y grupos de reglas de CRS de Web Application Firewall.
Procedimientos recomendados de filtrado geográfico
Tráfico de filtrado geográfico
Muchas aplicaciones web están diseñadas para usuarios dentro de una región geográfica específica. Si esta situación se aplica a la aplicación, considere la posibilidad de implementar el filtrado geográfico para bloquear las solicitudes procedentes de fuera de los países o regiones de las que espera recibir tráfico.
Para obtener más información, consulte Reglas personalizadas de Geomatch.
Registro
Añade la configuración de diagnóstico para guardar los registros de tu WAF
El WAF de Application Gateway se integra con Azure Monitor. Es importante habilitar la configuración de diagnóstico y guardar los registros de WAF en un destino como Log Analytics. Debe revisar los registros de WAF con regularidad. Revisar los registros le ayuda a ajustar las directivas de WAF para reducir las detecciones de falsos positivos y comprender si la aplicación estaba sujeta a ataques.
Para obtener más información, consulte Supervisión y registro de Azure Web Application Firewall.
Envío de registros a Microsoft Sentinel
Microsoft Sentinel es un sistema de administración de eventos e información de seguridad (SIEM) que importa registros y datos de varios orígenes para comprender el panorama de amenazas de la aplicación web y el entorno de Azure general. Debe importar los registros de WAF de Application Gateway en Microsoft Sentinel u otro SIEM para que las propiedades accesibles desde Internet se incluyan en su análisis. Para Microsoft Sentinel, use el conector de WAF de Azure para importar fácilmente los registros de WAF.
Para obtener más información, consulte Uso de Microsoft Sentinel con Azure Web Application Firewall.