Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ Application Gateway V2
Importante
El conjunto de reglas Microsoft HTTP DDoS en la versión Azure Application Gateway Web Application Firewall (WAF) v2 está actualmente en vista previa. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Las inundaciones en la capa HTTP siguen siendo el factor más frecuente de incidentes de disponibilidad de aplicaciones, y los controles estáticos (filtros IP y geográficos, límites fijos de tasa) a menudo no pueden seguir el ritmo de las botnets distribuidas. El nuevo conjunto de reglas de DDoS HTTP es el primer modelo de protección de nivel 7 automatizado de Azure Web Application Firewall (WAF) que aprende, detecta y defiende con una configuración de usuario mínima. Una vez asignado, el conjunto de reglas línea de base continuamente el tráfico normal para cada puerta de enlace de aplicaciones y, cuando los aumentos indican un ataque, bloquea selectivamente a los clientes infractores sin que se requiera ninguna optimización de emergencia.
Cómo funciona el conjunto de reglas de DDoS HTTP
Una vez que el conjunto de reglas de DDoS HTTP se aplica a una directiva asociada a una puerta de enlace, las líneas de base de tráfico se aprenden durante un mínimo de 24 horas. El conjunto de reglas no detecta ni bloquea los ataques hasta que se completa la fase de aprendizaje de 24 horas.
Los umbrales de solicitud se aprenden en el nivel de puerta de enlace global. Si se asigna una sola directiva WAF configurada con el conjunto de reglas DDoS HTTP a varias puertas de enlace, los umbrales de tráfico se calculan por separado para cada puerta de enlace a la que se adjunta la directiva.
El conjunto de reglas de DDoS HTTP aprende un umbral de puerta de enlace global y umbrales basados en IP individuales. Los umbrales basados en IP solo se aplican cuando se supera el umbral de puerta de enlace global para las solicitudes. Una vez que se supera el umbral de puerta de enlace, cualquier dirección IP que supere su línea base aprendida se coloca en el cuadro de penalización. Este diseño impide que el conjunto de reglas bloquee picos de direcciones IP individuales cuando la tasa total de solicitudes a la puerta de enlace no supera el umbral.
Cada regla del conjunto de reglas de DDoS HTTP ofrece tres niveles de confidencialidad, cada uno correspondiente a un umbral diferente. Una configuración de confidencialidad más alta aplica un umbral inferior para esa regla, mientras que una configuración de confidencialidad inferior aplica un umbral superior. La sensibilidad media es la configuración predeterminada y recomendada.
El conjunto de reglas de DDoS HTTP es el primer conjunto de reglas evaluado por el WAF de Azure, incluso antes de las reglas personalizadas.
Importante
Las reglas personalizadas configuradas con la acción Permitir no omitirán el conjunto de reglas de DDoS HTTP, pero omitirán todas las demás inspecciones de WAF.
Reglas del conjunto de reglas
El conjunto de reglas HTTP DDoS tiene actualmente dos reglas. Puedes configurar cada regla con diferentes sensibilidades y ajustes de acción. Cada regla mantiene líneas base de tráfico diferentes para el tráfico que coincide con los criterios de regla.
Regla 500100: anomalía detectada en una alta tasa de solicitudes de cliente: esta regla realiza un seguimiento y establece una línea base para todo el tráfico de Application Gateway a la que se adjunta una directiva. Cuando un cliente supera el umbral establecido, se le coloca en la caja de penalización y se le bloquea durante el tiempo definido (15 minutos).
Regla 500110: Bots sospechosos que envían altas tasas de solicitudes: Esta norma rastrea y establece una base para el tráfico que proviene de bots sospechosos según la inteligencia de amenazas de Microsoft. Por lo general, los umbrales de este tráfico son mucho más estrictos que los umbrales para el tráfico en la regla 500100. Cuando las solicitudes de bots superan el umbral establecido, el bot se coloca en la caja de penalización y se bloquea durante el tiempo definido (15 minutos). Esta regla bloquea inmediatamente los bots clasificados como de alto riesgo cuando se infringe el umbral de puerta de enlace global.
El cuadro de penalización
Una vez que el tráfico de un cliente supera el umbral de una de las reglas del conjunto de reglas HTTP DDoS, el cliente se coloca en una caja de penalización durante un periodo de tiempo (15 minutos), y durante ese tiempo el WAF bloquea la IP del cliente. Cuando el tiempo de la caja de penalización termina, la IP puede acceder al sitio a menos que supere el umbral de nuevo, lo que hace que vuelva a entrar en la caja de penalización.
Cuando una dirección IP supera un umbral, se registra un acierto de regla para el conjunto de reglas de DDoS HTTP y la dirección IP se coloca en el cuadro de penalización. Los bloques adicionales mientras esa dirección IP está en el cuadro de penalización no se registran.
Supervisión del conjunto de reglas de DDoS HTTP
- Cuando una dirección IP supera un umbral, el WAF registra una acción de Bloquear para el conjunto de reglas HTTP DDoS e incrementa la métrica de Coincidencia de Reglas Gestionadas del WAF en uno. Cada solicitud bloqueada posterior desde una IP en la caja de penalización incrementa la métrica de Coincidencia Gestionada por Reglas WAF.
- Azure Monitor introduce dos nuevas métricas: tamaño de la caja de penalización y bloques de caja de penalización. Estas métricas realizan un seguimiento del número de direcciones IP actualmente en el cuadro de penalización, así como el número de bloques que se producen debido a direcciones IP en el cuadro de penalización.
Limitaciones
Durante la vista previa, no puedes saltarte el reglamento o la caja de penalización de DDoS para el tráfico de direcciones IP específicas.