Veelgestelde vragen over Azure Web Application Firewall op Application Gateway

In dit artikel vindt u antwoorden op veelgestelde vragen over functies en functionaliteit voor Azure Web Application Firewall op Azure Application Gateway.

Wat is Azure Web Application Firewall?

Azure Web Application Firewall (WAF) helpt uw webtoepassingen te beschermen tegen veelvoorkomende bedreigingen, zoals SQL-injectie, cross-site scripting en andere webexplots. U kunt een WAF-beleid definiëren dat bestaat uit een combinatie van aangepaste en beheerde regels om de toegang tot uw webtoepassingen te beheren.

Je kunt een WAF-beleid toepassen op webapplicaties die worden gehost op Azure Application Gateway, Application Gateway for Containers of Azure Front Door.

Welke functies ondersteunt de WAF-productlaag?

De WAF-laag van Application Gateway ondersteunt alle functies die beschikbaar zijn in de Standard-laag.

Hoe bewaak ik de WAF?

Bewaak de WAF via diagnostische logboekregistratie. Zie diagnostische logboeken voor Application Gateway voor meer informatie.

Blokkeert de detectiemodus het verkeer?

Nee. In de detectiemodus wordt alleen verkeer geregistreerd dat een WAF-regel activeert.

Kan ik WAF-regels aanpassen?

Ja. Zie WAF-regels aanpassen voor meer informatie.

Welke regels zijn momenteel beschikbaar voor de WAF?

De nieuwste en meest aanbevolen regelsetversie van WAF is de standaardregelsetset (DRS) 2.2. Naast de basisbeveiliging tegen de meeste van de tien belangrijkste beveiligingsproblemen die Open Web Application Security Project (OWASP) identificeert, bevat DRS 2.2 aanvullende eigen beveiligingsregels die zijn ontwikkeld door het Microsoft Threat Intelligence-team, waarmee de dekking wordt uitgebreid in SQL-injectie-, XSS- en toepassingsbeveiligingspatronen:

  • Bescherming tegen SQL-injectie
  • Beveiliging tegen scripts op meerdere sites
  • Bescherming tegen veelvoorkomende webaanvallen, zoals opdrachtinjectie, HTTP-aanvraagsmokkel, HTTP-antwoord splitsen en externe bestandsopname
  • Beveiliging tegen schendingen van HET HTTP-protocol
  • Beveiliging tegen afwijkingen in HET HTTP-protocol, zoals ontbrekende Host, User-Agenten Accept headers
  • Preventie tegen bots, crawlers en scanners
  • Detectie van veelvoorkomende onjuiste configuraties van toepassingen (bijvoorbeeld Apache en IIS)

Zie de OWASP top 10 beveiligingsproblemen voor meer informatie.

Meer informatie over oudere regelsetversies en het beheerde regelsetbeleid van WAF vindt u [hier]. (ruleset-support-policy)

Welke inhoudstypen biedt de WAF-ondersteuning?

Application Gateway en Application Gateway for Containers WAF ondersteunen de volgende inhoudstypen voor beheerde regels:

  • application/json
  • application/xml
  • application/x-www-form-urlencoded
  • multipart/form-data

En voor aangepaste regels:

  • application/x-www-form-urlencoded
  • application/soap+xml, application/xml, text/xml
  • application/json
  • multipart/form-data

Biedt de WAF ondersteuning voor DDoS-beveiliging?

Ja. U kunt DDoS-beveiliging (Distributed Denial of Service) inschakelen in het virtuele netwerk waar de toepassingsgateway wordt geïmplementeerd. Deze instelling zorgt ervoor dat de Azure DDoS Protection-service ook helpt bij het beveiligen van het virtuele IP-adres (VIP) van de toepassingsgateway.

Slaat waf klantgegevens op?

Nee, de WAF slaat geen klantgegevens op.

Hoe werkt de WAF met WebSocket?

Azure Application Gateway biedt systeemeigen ondersteuning voor WebSocket. WebSocket op de Application Gateway WAF vereist geen extra configuratie. De WAF inspecteert echter het WebSocket-verkeer niet. Na de eerste handshake tussen client en server kan de gegevenscommunicatie elk formaat hebben (bijvoorbeeld binair of versleuteld). De WAF kan de gegevens dus niet altijd parseren. Het fungeert alleen als een passthrough-proxy voor de gegevens.

Zie Overzicht van WebSocket-ondersteuning in Application Gatewayvoor meer informatie.

Waarom inspecteert mijn WAF-beleid geen verkeer op Application Gateway for Containers?

WAF op Application Gateway voor containers vereist twee aparte configuraties:

  1. Een SecurityPolicy kindresource in Azure die naar je WAF-beleid verwijst.
  2. Een WebApplicationFirewallPolicy aangepaste resource in je Kubernetes-cluster die hetzelfde WAF-beleid verwijst en zich richt op de resource die je wilt beschermen.

Als je alleen de Azure-configuratie voltooit, verschijnt het WAF-beleid als gekoppeld in het Azure-portaal, maar wordt er geen verkeer geïnspecteerd. Omdat WAF het verkeer nooit evalueert, genereert het ook geen firewalllogs. Als je helemaal geen WAF-logboekvermeldingen ziet, is de Kubernetes-configuratie de meest waarschijnlijke oorzaak.

Pas de WebApplicationFirewallPolicy aangepaste resource toe om de configuratie te voltooien.

Voor meer informatie, zie Wat is Azure Web Application Firewall voor Application Gateway for Containers?

Hoe kan ik een WAF-beleid afgrenzen tot één enkele route op Application Gateway for Containers?

Stel targetRef.kind in op HTTPRoute in je WebApplicationFirewallPolicy aangepaste bron en geef de specifieke route een naam.

Als je targetRef.kind instelt op Gateway, geldt het beleid voor alle listeners en routes die de Gateway-resource afhandelt, wat breder is dan bescherming op routeniveau.

Hoe kan ik bevestigen in welke scope een WAF-beleid wordt toegepast op Application Gateway for Containers?

Bekijk de firewalllogs. Het policyScopeName veld rapporteert het type scope waaraan het beleid is toegewezen, en het veld rapporteert policyScope de Kubernetes-resourcereferentie waarop de scope van toepassing is.

Raadpleeg logboeken van Application Gateway voor Containers voor meer informatie.

Biedt de WAF ondersteuning voor luchtgescheiden clouds?

Ja, luchtwolken worden ondersteund. Aangepaste regels voor geofiltering, regelsets voor botbescherming en aangepaste regels voor snelheidsbeperking worden echter niet ondersteund in air-gapped clouds.

Kan ik aanvragenbuffers uitschakelen op mijn Application Gateway of Application Gateway for Containers waarop WAF wordt uitgevoerd?

Je kunt aanvraagbuffering niet uitschakelen als je de WAF SKU van Application Gateway of Application Gateway for Containers gebruikt. De WAF vereist dat het volledige verzoek wordt gebufferd als onderdeel van de verwerking. Dus zelfs als je request buffering in Application Gateway of Application Gateway for Containers uitschakelt, buffert de WAF het verzoek nog steeds. Reactiebuffering wordt niet beïnvloed door de WAF.