Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ Gateway di applicazione V2
La limitazione di velocità per Web application firewall su Application Gateway ti aiuta a rilevare e bloccare livelli anormalmente alti di traffico destinati alla tua applicazione. Utilizzando il limite di velocità su Application Gateway WAF v2, puoi mitigare molti tipi di attacchi di negazione del servizio, proteggere contro client che sono configurati male per inviare grandi volumi di richieste in un breve periodo di tempo, o controllare i tassi di traffico verso il tuo sito da specifiche aree geografiche.
Criteri di limitazione della velocità
Configura la limitazione di velocità utilizzando regole WAF personalizzate in una policy.
Annotazioni
Le regole di limite di frequenza sono supportate solo nei Web application firewall che eseguono il motore WAF più recente. Per assicurarti di usare l'ultimo motore, seleziona CRS 3.2 come set di regole predefinito. Inoltre, le regole di limitazione della frequenza non sono supportate nei cloud isolati.
Quando configuri una regola di limite di velocità, specifica la soglia: il numero di richieste consentite entro il periodo di tempo specificato. La limitazione di velocità su Application Gateway WAF v2 utilizza un algoritmo di finestra scorrevole per determinare quando il traffico supera la soglia e deve essere eliminato. Durante la prima finestra in cui viene superata la soglia per la regola, viene eliminato tutto il traffico corrispondente alla regola del limite di velocità. A partire dalla seconda finestra, il traffico fino alla soglia prevista dalla finestra configurata è consentito, generando un effetto di limitazione.
È inoltre necessario specificare una condizione di corrispondenza che indica al WAF quando attivare la limitazione della velocità. È possibile configurare più regole di limite di velocità che corrispondono a variabili e percorsi diversi all'interno della policy.
Application Gateway WAF v2 introduce anche un GroupByUserSession, che devi configurare. GroupByUserSession specifica il modo in cui le richieste vengono raggruppate e conteggiate per una regola di limite di frequenza corrispondente.
Attualmente sono disponibili le tre GroupByVariables seguenti:
- ClientAddr : questa è l'impostazione predefinita e significa che ogni soglia di limite di velocità e mitigazione si applica in modo indipendente a ogni indirizzo IP di origine univoco.
- Geolocalizzazione : il traffico viene raggruppato in base all'area geografica in base a un Geo-Match sull'indirizzo IP del client. Per una regola di limite di velocità, il traffico proveniente dalla stessa area geografica viene raggruppato.
- Nessuno : tutto il traffico viene raggruppato e conteggiato in base alla soglia della regola del limite di velocità. Quando la soglia viene superata, l'azione viene attivata su tutto il traffico corrispondente alla regola e non mantiene contatori indipendenti per ogni indirizzo IP client o area geografica. Usare Nessuno con condizioni di corrispondenza specifiche, come una pagina di accesso o un elenco di utenti-agenti sospetti.
- ClientAddrXFFHeader - Ogni soglia di limite di velocità e mitigazione si applica indipendentemente in base all'indirizzo IP trovato nell'intestazione X-Forwarded-For della richiesta HTTP
- GeoLocationXFFHeader : il traffico viene raggruppato in base alla propria area geografica in base a un Geo-Match sull'indirizzo IP presente nell'intestazione X-Forwarded-For della richiesta HTTP. Per una regola di limite di velocità, il traffico proveniente dalla stessa area geografica viene raggruppato.
Dettagli sulla limitazione della frequenza
La policy Web application firewall conta e traccia indipendentemente le soglie di limite di velocità configurate per ogni endpoint a cui è collegata. Ad esempio, un singolo criterio WAF associato a cinque listener diversi mantiene contatori indipendenti e applica la soglia per ognuno dei listener.
Le soglie di limite di velocità non sono sempre applicate esattamente come definite, quindi non usare il limite di velocità per un controllo dettagliato del traffico applicativo. Invece, usalo per mitigare tassi anomale di traffico e mantenere la disponibilità delle applicazioni.
L'algoritmo della finestra scorrevole blocca tutto il traffico corrispondente per la prima finestra in cui viene superata la soglia e quindi limita il traffico nelle finestre future. Usare cautela nel definire le soglie quando si configurano regole di corrispondenza ampia con GeoLocation o Nessuno come GroupByVariables. Soglie configurate in modo errato potrebbero causare frequenti interruzioni brevi per il traffico corrispondente.
Annotazioni
Ogni istanza Application Gateway v2 mantiene il proprio contatore di limite di velocità. Quando più istanze sono attive, distribuiscono le richieste in entrata tra di loro, e la soglia del limite di velocità si applica indipendentemente a ciascuna istanza.
Ad esempio, consideriamo una soglia di 400 richieste per IP client al minuto. Se due istanze ricevono 270 e 230 richieste dallo stesso IP client, nessuna delle due istanza raggiunge la soglia. Il WAF consente le richieste anche se il numero combinato di richieste supera le 400. Pertanto, quando più istanze sono attive, non considerare la soglia configurata come un limite rigoroso per tutto il gateway.