Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ Front Door Standard/Premium ✔️ Front Door (classique) ✔️ CDN Standard de Microsoft (classique)
Azure Web Application Firewall sur Azure Front Door offre une protection centralisée à vos applications web. Un pare-feu d’applications web (WAF) protège vos services web contre les vulnérabilités et les exploits courants. Il assure la haute disponibilité de votre service pour vos utilisateurs et vous aide à répondre aux exigences de conformité.
Azure Web Application Firewall sur Azure Front Door est une solution globale et centralisée. Il est déployé sur les sites de périphérie du réseau Azure dans le monde entier. Les applications web compatibles WAF inspectent chaque demande entrante fournie par Azure Front Door à la périphérie du réseau.
WAF empêche les attaques malveillantes proches des sources d’attaque avant qu’elles entrent dans votre réseau virtuel. Vous bénéficiez d’une protection globale à grande échelle sans sacrifier les performances. Une stratégie WAF est facile à lier à un profil Azure Front Door dans votre abonnement. De nouvelles règles peuvent être déployées en quelques minutes : vous pouvez donc répondre rapidement aux modèles de menaces changeants.
Remarque
Pour les charges de travail web, nous vous recommandons vivement d’utiliser Azure DDoS Protection et un pare-feu d’applications web pour vous protéger contre les attaques DDoS émergentes. Une autre option consiste à utiliser Azure Front Door avec un pare-feu d’applications web. Azure Front Door offre une protection au niveau de la plateforme contre les attaques DDoS au niveau du réseau. Pour plus d’informations, consultez Base de référence de sécurité pour les services Azure.
Azure Front Door a deux niveau de service :
- standard
- Haute qualité
Azure Web Application Firewall est intégré en mode natif à Azure Front Door Premium avec des fonctionnalités complètes. Pour Azure Front Door Standard, seules les règles personnalisées sont prises en charge.
Protection
Azure Web Application Firewall protège vos :
- Protéger les applications web des vulnérabilités et des attaques web sans modification du code back-end.
- Protégez les applications web contre les bots malveillants avec le jeu de règles de réputation IP.
- Applications contre les attaques DDoS. Pour plus d'informations, consultez Protection DDoS d'application.
Stratégie et règles WAF
Vous pouvez configurer une stratégie WAF et l'associer à un ou plusieurs domaines Azure Front Door à des fins de protection. Une stratégie WAF se compose de deux types de règles de sécurité :
- Des règles personnalisées que vous créez.
- Les ensembles de règles managées, qui sont des collections d’ensembles de règles préconfigurés et gérés par Azure.
Quand ces deux types de règles sont utilisés conjointement, les règles personnalisées sont appliquées avant celles d’un ensemble de règles managées. Une règle est constituée d’une condition de correspondance, d’une priorité et d’une action. Les types d’actions pris en charge sont Allow, Block, Log, Redirect et Anomaly score (pour le Default Rule Set 2.0 ou ultérieur). Vous pouvez créer une stratégie entièrement personnalisée qui répond aux exigences de protection spécifiques de votre application en combinant des règles personnalisées et des règles managées.
Importante
Le jeu de règles HTTP DDoS fait exception à cet ordre de traitement. Elle est évaluée avant les règles personnalisées, et les règles personnalisées configurées avec l’action Autoriser ne la contournent pas. Pour plus d’informations, voir l’ensemble de règles HTTP DDoS.
Les règles d’une stratégie sont traitées selon un ordre de priorité. La priorité est représentée par un entier unique qui définit l’ordre des règles à traiter. Une valeur entière plus petite indique une priorité plus élevée, et ces règles sont évaluées avant les règles ayant une valeur entière plus élevée. Lorsqu’une règle correspond, l’action correspondante que vous avez définie dans la règle est appliquée à la requête. Une fois qu’une telle correspondance a été traitée, aucune autre règle avec une priorité inférieure n’est traitée.
Une application web fournie par Azure Front Door peut être associée à une seule stratégie WAF. Toutefois, vous pouvez avoir une configuration Azure Front Door sans aucune stratégie WAF associée. Si une politique WAF est présente, elle est reproduite dans tous les sites périphériques de Microsoft afin d'assurer des politiques de sécurité cohérentes à travers le monde.
Champs d’application des politiques
Avec Azure Front Door, vous pouvez associer des politiques WAF à plusieurs champs de vision afin d’équilibrer une protection large avec des contrôles ciblés :
- Politique au niveau du profil : Applique une politique de base partagée sur le profil Azure Front Door.
- Politique au niveau du domaine : Applique les paramètres de politique à des domaines spécifiques du profil.
- Politique au niveau de la route : Applique la politique la plus spécifique à des itinéraires sélectionnés.
Vous pouvez utiliser un seul périmètre ou combiner plusieurs périmètres en fonction de vos besoins de déploiement.
Priorité des stratégies
Lorsque plusieurs champs de contrôle s’appliquent à une requête, Azure Front Door WAF utilise le champ le plus spécifique :
- Politique au niveau de la route
- Politique au niveau du domaine
- Politique au niveau du profil
Par exemple, si une requête correspond à la fois à une politique au niveau du profil et à une politique au niveau de la route, Azure Front Door WAF applique la politique au niveau de la route pour cette requête.
Tip
Commencez par une politique de base au niveau du profil, puis appliquez uniquement les politiques au niveau du domaine ou de la route lorsque vous avez besoin de protections différentes.
Les modes WAF
Vous pouvez configurer une stratégie WAF pour qu'elle s'exécute dans deux modes :
- Détection : lorsqu’un WAF s’exécute en mode de détection, il surveille et consigne uniquement la demande et sa règle WAF correspondante dans les journaux WAF. Il ne prend aucune autre action. Vous pouvez activer la journalisation des diagnostics pour Azure Front Door. Quand vous utilisez le portail, accédez à la section Diagnostics.
- Prevention : le WAF entreprend l’action spécifiée si une demande correspond à une règle. Si une correspondance est trouvée, aucune autre règle avec une priorité inférieure n’est évaluée. Toutes les requêtes mises en correspondance sont également enregistrées dans les journaux WAF.
Actions du WAF
Les clients de la solution WAF peuvent choisir d’exécuter l’une des actions disponibles quand une requête correspond aux conditions d’une règle :
- Autoriser : La demande est transférée à l’origine par le biais du WAF. Aucune autre règle de priorité inférieure ne peut bloquer cette requête.
- Bloquer : la requête est bloquée et le WAF envoie une réponse au client sans transférer la requête à l’origine.
- Journaliser : la demande est journalisée dans les journaux WAF, puis le WAF continue l’évaluation des règles de priorité inférieure.
- Rediriger : le WAF redirige la requête vers l’URI spécifié. L’URI spécifié est un paramètre défini au niveau de la stratégie. Après la configuration, toutes les demandes qui correspondent à l’action Rediriger sont envoyées à cet URI.
- Score d’anomalie : Le score total d’anomalie est augmenté de manière incrémentielle lorsqu’une règle avec l'action spécifiée est appliquée. Cette action par défaut concerne l’ensemble de règles par défaut 2.0 ou version ultérieure. Elle ne s’applique pas à l’ensemble de règles Bot Manager.
Règles WAF
Une stratégie WAF se compose de deux types de règles de sécurité :
- Des règles personnalisées, créées par vous, et des ensembles de règles gérés
- Ensembles de règles préconfigurées gérés par Azure
Règles personnalisées rédigées
Pour configurer des règles personnalisées pour un WAF, utilisez les contrôles suivants :
- Liste de permis IP et liste de blocage : Contrôlez l’accès à vos applications web en fonction d’une liste d’adresses IP clients ou de plages d’adresses IP. Les deux types d’adresses IPv4 et IPv6 sont pris en charge. Configurez cette liste pour bloquer ou autoriser les requêtes où l’IP source correspond à une IP de la liste.
- Contrôle d’accès basé sur la géologie : Contrôlez l’accès à vos applications web en fonction du code pays associé à l’adresse IP du client.
- Contrôle d’accès basé sur les paramètres HTTP : Règles de base sur les correspondances de chaînes dans les paramètres de requête HTTP/HTTPS. Par exemple, les chaînes de requête, les arguments POST, l’URI de la demande, l’en-tête de la demande et le corps de la demande.
- Contrôle d’accès basé sur la méthode de requête : Règles de base sur la méthode HTTP de requête de la requête. Les exemples incluent GET, PUT ou HEAD.
- Contrainte de taille : Règles de base sur la longueur de parties spécifiques d’une requête, telles que la chaîne de requête, l’Uri ou le corps de la requête.
- Règle de limitation du débit : Une règle de limitation du débit limite le trafic anormalement élevé en provenance de n’importe quelle adresse IP cliente. Vous pouvez configurer un seuil sur le nombre de requêtes web autorisées à partir d’une adresse IP cliente pendant une durée d’une minute. Cette règle est différente d’une règle personnalisée basée sur une liste d’adresses autorisées ou bloquées, qui autorise ou bloque toutes les requêtes provenant d’une adresse IP cliente. Des limitations de débit peuvent être combinées avec des conditions de correspondance supplémentaires, comme la mise en correspondance de paramètres HTTP/HTTPS pour un contrôle du débit plus précis.
Ensembles de règles managées par Azure
Les ensembles de règles managées par Azure fournissent un moyen simple de déployer une solution de protection contre diverses menaces de sécurité courantes. Parce qu’Azure gère ces ensembles de règles, il met à jour les règles au besoin pour se protéger contre les nouvelles signatures d’attaque. L’ensemble de règles par défaut managé par Azure comprend des règles de protection contre les catégories de menaces suivantes :
- Scripts intersites (XSS)
- Attaques Java
- Inclusion de fichier local (LFI)
- Attaques par injection PHP
- Exécution de commande à distance
- Inclusion de fichier distant (RFI)
- Fixation de session
- Protection contre les injections de code SQL
- Attaquants de protocole
Les règles personnalisées sont toujours appliquées avant l’évaluation des règles de l’ensemble de règles par défaut. Si une demande correspond à une règle personnalisée, l’action de la règle correspondante est appliquée. La demande est bloquée ou transmise au back-end. Aucune autre règle personnalisée ou les règles de l’ensemble de règles par défaut ne sont traitées. Vous pouvez aussi supprimer l’ensemble de règles par défaut de vos stratégies WAF.
Pour plus d’informations, consultez Règles et groupes de règles Ensemble de règles par défaut Web Application Firewall.
Ensemble de règles de protection anti-bot
Activez un ensemble de règles de protection des bots gérés pour effectuer des actions personnalisées sur les requêtes de toutes les catégories de bots.
L’ensemble de règles prend en charge trois catégories de bots : Mauvais, Bons et Inconnus. La plateforme WAF gère et met à jour dynamiquement les signatures de bot.
- Malveillant : les bots malveillants sont des bots avec des adresses IP malveillantes et des bots qui ont falsifié leur identité. Les bots malhonnêtes incluent des adresses IP malveillantes provenant des indicateurs IP de compromission et des flux de réputation IP à haute confiance du fil Microsoft Threat Intelligence. Les mauvais bots incluent également des bots qui s’identifient comme de bons bots, mais dont les adresses IP n’appartiennent pas aux éditeurs de bot légitimes.
- Bon : Les bons bots sont des agents utilisateur de confiance. Les règles de bon bot sont classées en plusieurs catégories pour fournir un contrôle granulaire sur la configuration de la stratégie WAF. Ces catégories incluent des bots de moteur de recherche vérifiés (tels que Googlebot et Bingbot), des bots de vérificateur de liens validés, des bots de réseaux sociaux vérifiés (tels que Facebookbot et LinkedInBot), des bots de publicité vérifiés, des bots de vérificateurs de contenu vérifiés et des bots divers validés.
- Inconnu : les bots inconnus sont des agents utilisateur sans validation supplémentaire. Les bots inconnus incluent également des adresses IP malveillantes provenant des indicateurs de compromission IP à confiance moyenne du fil Microsoft Threat Intelligence.
La plateforme WAF gère et met à jour dynamiquement les signatures de bot. Vous pouvez définir des actions personnalisées pour bloquer, autoriser, journaliser ou rediriger pour les différentes types de bots.
Si la protection des bots est activée, les requêtes entrantes qui correspondent à des règles de bot sont bloquées, autorisées ou journalisées en fonction de l’action configurée. Les mauvais bots sont bloqués, les bons bots sont autorisés et les bots inconnus sont journalisés par défaut. Vous pouvez définir des actions personnalisées pour bloquer, autoriser, journaliser ou un défi JS pour différents types de bots. Vous pouvez accéder aux journaux WAF à partir d’un compte de stockage, d’un hub d’événements, d’analytique des journaux, ou envoyer des journaux à une solution partenaire.
L’ensemble de règles Bot Manager 1.1 est disponible sur la version Premium d’Azure Front Door.
Pour plus d’informations, consultez Bot Manager 1.1 d’Azure WAF et JavaScript Challenge : Navigating the Bot Threat Terrain.
Paramétrage
Vous pouvez configurer et déployer toutes les stratégies WAF en utilisant le portail Azure, des API REST, des modèles Azure Resource Manager ou Azure PowerShell. Vous pouvez également configurer et gérer des stratégies WAF Azure à grande échelle à l’aide d’une intégration de Firewall Manager. Pour plus d’informations, consultez Utiliser Azure Firewall Manager pour gérer les stratégies Azure Web Application Firewall.
Surveillance
La supervision de WAF pour Azure Front Door est intégrée à Azure Monitor, ce qui vous permet de suivre les alertes et d’analyser facilement les tendances du trafic. Pour plus d’informations, consultez Analyse et journalisation du pare-feu d’applications web Azure.