Questo articolo risponde alle domande comuni sulle funzionalità e sulle funzionalità per Web application firewall di Azure su gateway applicazione di Azure.
Che cos'è Web application firewall di Azure?
Web application firewall di Azure (WAF) consente di proteggere le applicazioni Web da minacce comuni, ad esempio SQL injection, scripting tra siti e altri exploit Web. È possibile definire un criterio WAF costituito da una combinazione di regole personalizzate e gestite per controllare l'accesso alle applicazioni Web.
Puoi applicare una policy WAF alle applicazioni web ospitate su gateway applicazione di Azure, Application Gateway for Containers o Frontdoor di Azure.
Quali funzionalità supportano il livello di prodotto WAF?
Il livello WAF di Application Gateway supporta tutte le funzionalità disponibili nel livello Standard.
Come si monitora il WAF?
Monitorare il WAF tramite la registrazione dei log diagnostici. Per ulteriori informazioni, vedere Registri diagnostici per Application Gateway.
La modalità di rilevamento blocca il traffico?
No. La modalità di rilevamento registra solo il traffico che ha attivato una regola WAF.
È possibile personalizzare le regole del Web application firewall (WAF)?
Sì. Per altre informazioni, vedere Personalizzare le regole WAF.
Quali regole sono attualmente disponibili per WAF?
La versione più recente e consigliata del set di regole di WAF è il set di regole predefinito (DRS) 2.2. Oltre alla sicurezza di base per la maggior parte delle prime 10 vulnerabilità identificate da Open Web Application Security Project (OWASP), DRS 2.2 include regole di protezione proprietarie aggiuntive sviluppate dal team di Microsoft Threat Intelligence, che espandono la copertura tra i modelli di attacco SQL injection, XSS e application-security:
- Protezione contro l'iniezione SQL
- Protezione contro il cross-site scripting
- Protezione da attacchi Web comuni, ad esempio l'inserimento di comandi, il contrabbando di richieste HTTP, la suddivisione delle risposte HTTP e l'inclusione di file remoti
- Protezione dalle violazioni del protocollo HTTP
- Protezione da anomalie del protocollo HTTP, come intestazioni mancanti
Host,User-AgenteAccept - Prevenzione contro robot, crawler e scanner
- Rilevamento di errori di configurazione comuni dell'applicazione (ad esempio, Apache e IIS)
Per altre informazioni, vedere le prime 10 vulnerabilità di OWASP.
Altre informazioni sulle versioni precedenti del set di regole e sui criteri di supporto del set di regole gestito di WAF sono disponibili [qui]. (ruleset-support-policy)
Quali tipi di contenuto supporta waf?
Application Gateway e Application Gateway for Containers WAF supportano i seguenti tipi di contenuto per le regole gestite:
application/jsonapplication/xmlapplication/x-www-form-urlencodedmultipart/form-data
E per le regole personalizzate:
application/x-www-form-urlencoded-
application/soap+xml,application/xml,text/xml application/jsonmultipart/form-data
WAF supporta la protezione DDoS?
Sì. È possibile abilitare la protezione DDoS (Distributed Denial of Service) nella rete virtuale in cui viene distribuito il gateway applicazione. Questa impostazione garantisce che il servizio protezione DDoS Azure consente anche di proteggere l'indirizzo IP virtuale (VIP) del gateway applicazione.
WAF archivia i dati dei clienti?
No, WAF non archivia i dati dei clienti.
Come funziona WAF con WebSocket?
gateway applicazione di Azure supporta in modo nativo WebSocket. Il funzionamento di WebSocket su gateway applicazione WAF non richiede alcuna configurazione aggiuntiva. Tuttavia, WAF non esamina il traffico WebSocket. Dopo l'handshake iniziale tra client e server, lo scambio di dati tra client e server può essere di qualsiasi formato( ad esempio binario o crittografato). Di conseguenza, WAF non è sempre in grado di analizzare i dati. Funge semplicemente da proxy pass-through per i dati.
Per altre informazioni, vedere Panoramica del supporto di WebSocket in Gateway di Applicazione.
Perché la mia policy WAF non ispeziona il traffico su Application Gateway per i container?
WAF on Application Gateway for Containers richiede due configurazioni separate:
- Una risorsa figlio
SecurityPolicyin Azure che fa riferimento ai criteri WAF. - Una
WebApplicationFirewallPolicyrisorsa personalizzata nel tuo cluster Kubernetes che fa riferimento alla stessa policy WAF e mira alla risorsa che vuoi proteggere.
Se completi solo la configurazione di Azure, la policy WAF appare come associata nel portale Azure, ma nessun traffico viene ispezionato. Poiché WAF non valuta mai il traffico, non genera nemmeno log del firewall. Se non vedi alcuna voce di log WAF, la configurazione di Kubernetes è la causa più probabile.
Applica la WebApplicationFirewallPolicy risorsa personalizzata per completare la configurazione.
Per maggiori informazioni, vedi Cos'è Web application firewall di Azure su Application Gateway for Container?
Come si mette un criterio WAF nell'ambito di un singolo percorso nel gateway applicazione per i contenitori?
Impostare targetRef.kind su HTTPRoute nella risorsa personalizzata WebApplicationFirewallPolicy e denominare il percorso specifico.
Se imposti targetRef.kind su Gateway, la policy si applica a tutti i listener e le route gestiti dalla risorsa Gateway, offrendo una copertura più ampia della protezione a livello di route.
Come posso confermare a quale ambito viene applicata una policy WAF su Application Gateway for Containers?
Controlla i log del firewall. Il policyScopeName campo riporta il tipo di ambito a cui è assegnata la policy, e il policyScope campo riporta il riferimento alle risorse Kubernetes a cui si applica.
Per ulteriori informazioni, consulta Application Gateway per i log dei container.
WAF supporta i cloud isolati?
Sì, sono supportati i cloud isolati. Tuttavia, le regole personalizzate di geofiltraggio, i set di regole per la protezione dei bot e le regole personalizzate di limitazione della frequenza non sono supportati nei cloud isolati.
È possibile disabilitare il buffering delle richieste in Application Gateway o in Application Gateway for Containers con WAF abilitato?
Non puoi disabilitare il buffering delle richieste se stai usando lo SKU WAF di Application Gateway o Application Gateway for Containers. Il WAF richiede che l'intera richiesta venga memorizzata nel buffer durante l'elaborazione. Pertanto, anche se disabiliti il buffering delle richieste all'interno di Application Gateway o Application Gateway per i Container, il WAF continua a bufferizzare la richiesta. Il buffer delle risposte non è influenzato dal WAF.