Esercitazione: Ridimensionare e proteggere rapidamente un'applicazione Web usando Frontdoor di Azure e Web Application Firewall (WAF) di Azure

Si applica a: ✔️ Frontdoor (versione classica)

Importante

Frontdoor di Azure (classic) andrà in pensione il 31 marzo 2027. Poiché il servizio sta andando in pensione, non supporta più la creazione di profili, l'onboarding di nuovi domini o i certificati gestiti. Per evitare interruzioni del servizio, migrate per Frontdoor di Azure Standard o Premium. Per altre informazioni, vedere ⁠Ritiro di Frontdoor di Azure (versione classica).

Le applicazioni Web spesso riscontrano picchi di traffico e attacchi dannosi, ad esempio attacchi Denial of Service. Frontdoor di Azure con Azure WAF consente di ridimensionare l'applicazione e proteggerla da tali minacce. Questa esercitazione illustra la configurazione di Frontdoor di Azure con Azure WAF per qualsiasi app Web, indipendentemente dal fatto che venga eseguita all'interno o all'esterno di Azure.

Per questa esercitazione viene usata l'interfaccia della riga di comando di Azure. È anche possibile usare la portale di Azure, Azure PowerShell, Azure Resource Manager o le API REST di Azure.

In questo tutorial, impari a:

  • Creare una porta d'ingresso.
  • Creare una policy WAF di Azure.
  • Configurare i set di regole per una politica WAF.
  • Associare un criterio WAF a Frontdoor.
  • Configurare un dominio personalizzato.

Prerequisiti

Nota

Per ulteriori informazioni sui comandi usati in questo tutorial, consultare la documentazione dell'interfaccia della riga di comando di Azure per Front Door.

Creare una risorsa Frontdoor di Azure

az network front-door create --backend-address <backend-address> --accepted-protocols <protocols> --name <name> --resource-group <resource-group>
  • --backend-address: nome di dominio completo (FQDN) dell'applicazione da proteggere, myapplication.contoso.comad esempio .
  • --accepted-protocols: protocolli supportati da Frontdoor di Azure, --accepted-protocols Http Httpsad esempio .
  • --name: nome della risorsa Frontdoor di Azure.
  • --resource-group: gruppo di risorse per questa risorsa Frontdoor di Azure. Altre informazioni sulla gestione dei gruppi di risorse.

Prendere nota del valore hostName della risposta, perché sarà necessario successivamente. hostName è il nome DNS della risorsa Frontdoor di Azure.

Creare un profilo WAF di Azure per Frontdoor di Azure

az network front-door waf-policy create --name <name> --resource-group <resource-group> --disabled false --mode Prevention
  • --name: Il nome della nuova politica WAF di Azure.
  • --resource-group: gruppo di risorse per questa risorsa WAF.

Il comando precedente crea un criterio WAF in modalità di prevenzione.

Nota

Provare a creare i criteri WAF in modalità di rilevamento per osservare e registrare le richieste dannose senza bloccarle prima di passare alla modalità di prevenzione.

Prendere nota del valore ID della risposta, perché sarà necessario successivamente. Deve ID essere in questo formato:

/subscriptions/<subscription-id>/resourcegroups/<resource-group>/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/<WAF-policy-name>

Aggiungere set di regole gestiti al criterio WAF

Aggiungere il set di regole predefinito:

az network front-door waf-policy managed-rules add --policy-name <policy-name> --resource-group <resource-group> --type DefaultRuleSet --version 1.0

Aggiungere il set di regole di protezione dai bot:

az network front-door waf-policy managed-rules add --policy-name <policy-name> --resource-group <resource-group> --type Microsoft_BotManagerRuleSet --version 1.0
  • --policy-name: nome della risorsa WAF di Azure.
  • --resource-group: gruppo di risorse per la risorsa WAF.

Associare il criterio WAF alla risorsa Frontdoor di Azure

az network front-door update --name <name> --resource-group <resource-group> --set frontendEndpoints[0].webApplicationFirewallPolicyLink='{"id":"<ID>"}'
  • --name: nome della risorsa Frontdoor di Azure.
  • --resource-group: gruppo di risorse per la risorsa Frontdoor di Azure.
  • --set: Aggiorna l'attributo WebApplicationFirewallPolicyLink di frontendEndpoint con il nuovo ID della politica WAF.

Nota

Se non si usa un dominio personalizzato, è possibile ignorare la sezione successiva. Fornire ai clienti i hostName dati ottenuti al momento della creazione della risorsa Frontdoor di Azure.

Configurare il dominio personalizzato per l'applicazione Web

Aggiornare i record DNS per puntare il dominio personalizzato alla frontdoor hostNamedi Azure. Per i passaggi specifici, vedere la documentazione del provider di servizi DNS. Se usi DNS di Azure, vedere aggiornare un record DNS.

Per i domini apex della zona (ad esempio, contoso.com), usare DNS di Azure e il suo tipo di record alias.

Aggiornare la configurazione di Frontdoor di Azure per aggiungere il dominio personalizzato.

Per abilitare HTTPS per il dominio personalizzato, configurare i certificati in Frontdoor di Azure.

Bloccare l'applicazione Web

Assicurarsi che solo i punti di presenza di Frontdoor di Azure possano comunicare con l'applicazione web. Vedere Come limitare l'accesso al back-end solo ad Frontdoor di Azure.

Pulire le risorse

Quando non sono più necessari, eliminare il gruppo di risorse, Frontdoor e i criteri WAF:

az group delete --name <resource-group>
  • --name: nome del gruppo di risorse per tutte le risorse usate in questa esercitazione.

Passaggi successivi

Per risolvere i problemi di Frontdoor, vedere: