Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ Application Gateway V2
In dit artikel vindt u een overzicht van de aanbevolen procedures voor het gebruik van Azure Web Application Firewall (WAF) in Azure Application Gateway.
Algemene aanbevolen procedures
De WAF inschakelen
Voor internetgerichte toepassingen schakelt u een Web Application Firewall (WAF) in en configureert u deze voor het gebruik van beheerde regels. Wanneer u een WAF en Microsoft beheerde regels gebruikt, beveiligt u uw toepassing tegen allerlei aanvallen.
WAF-beleid gebruiken
WAF-beleid is het nieuwe resourcetype voor het beheren van uw Application Gateway WAF. Als u oudere WAF's hebt die WAF-configuratiebronnen gebruiken, migreer dan naar WAF-beleid om te profiteren van de nieuwste functies.
Zie de volgende bronnen voor meer informatie:
- Upgrade uitvoeren naar WAF-beleid voor Azure Application Gateway
- Web Application Firewall-beleid upgraden met behulp van Azure PowerShell
- WaF-configuratie van Application Gateway upgraden naar WAF-beleid met behulp van Azure Firewall Manager
Het afstemmen van uw WAF
Stem de regels van uw WAF af op uw workload. Als u uw WAF niet afstemt, wordt mogelijk per ongeluk aanvragen geblokkeerd die moeten worden toegestaan. Het afstemmen kan betrekking hebben op het maken van regeluitsluitingen om fout-positieve detecties te verminderen.
Terwijl u uw WAF afstemt, kunt u overwegen om de detectiemodus te gebruiken, die aanvragen en de acties registreert die de WAF normaal gesproken zou uitvoeren, maar geen verkeer blokkeert.
Raadpleeg Problemen met Web Application Firewall (WAF) voor Azure Application Gateway oplossen voor meer informatie.
Preventiemodus gebruiken
Nadat u uw WAF hebt afgestemd, configureert u deze zo dat deze wordt uitgevoerd in de preventiemodus. Door in de preventiemodus te worden uitgevoerd, zorgt u ervoor dat de WAF aanvragen blokkeert die als schadelijk worden gedetecteerd. Het uitvoeren in de detectiemodus is handig voor testdoeleinden terwijl u uw WAF afstemt en configureert, maar het biedt geen beveiliging. Het registreert het verkeer, maar er worden geen acties uitgevoerd, zoals toestaan of weigeren.
Uw WAF-configuratie definiëren als code
Wanneer u uw WAF voor uw applicatieworkload afstemt, stelt u meestal een reeks regeluitsluitingen op om fout-positieve detecties te verminderen. Als u deze uitsluitingen handmatig configureert met behulp van Azure Portal, moet u, wanneer u uw WAF bijwerken om een nieuwere versie van de regelset te gebruiken, dezelfde uitzonderingen opnieuw configureren voor de nieuwe versie van de regelset. Dit proces kan tijdrovend en foutgevoelig zijn.
In plaats daarvan kunt u overwegen om uitsluitingen van WAF-regels en andere configuraties als code te definiëren, zoals met behulp van de Azure CLI, Azure PowerShell, Bicep of Terraform. Wanneer u vervolgens de versie van uw WAF-regelset moet bijwerken, kunt u dezelfde uitsluitingen eenvoudig opnieuw gebruiken.
Aanbevolen beste praktijken voor beheerde regelset
Basisregelsets inschakelen
De kernregelsets van Microsoft zijn ontworpen om uw toepassing te beveiligen door veelvoorkomende aanvallen te detecteren en te blokkeren. De regels zijn gebaseerd op verschillende bronnen, waaronder de OWASP top 10 aanvalstypen en informatie van Microsoft Threat Intelligence.
Zie CrS-regelgroepen en -regels voor Web Application Firewall voor meer informatie.
Regels voor botbeheer inschakelen
Bots zijn verantwoordelijk voor een aanzienlijk deel van verkeer naar webtoepassingen. De regelset voor botbeveiliging van WAF categoriseert bots op basis van of ze goed, slecht of onbekend zijn. Slechte bots kunnen vervolgens worden geblokkeerd, terwijl goede bots zoals zoekprogramma's zijn toegestaan voor uw toepassing.
Zie voor meer informatie Azure Web Application Firewall op Azure Application Gateway-botbeveiliging overzicht.
De nieuwste regelsetversies gebruiken
Microsoft werkt regelmatig de beheerde regels bij om rekening te houden met het huidige bedreigingslandschap. Zorg ervoor dat u regelmatig controleert op updates voor door Azure beheerde regelsets.
Zie CrS-regelgroepen en -regels voor Web Application Firewall voor meer informatie.
Aanbevolen procedures voor geofilters
Geo-filterverkeer
Veel webtoepassingen zijn ontworpen voor gebruikers binnen een specifieke geografische regio. Als deze situatie van toepassing is op uw toepassing, kunt u geofiltering implementeren om aanvragen te blokkeren die afkomstig zijn van buiten de landen of regio's waarvan u verwacht dat u verkeer ontvangt.
Zie Aangepaste regels voor Geomatch voor meer informatie.
Loggen
Diagnostische instellingen toevoegen om de logboeken van uw WAF op te slaan
De WAF van Application Gateway kan worden geïntegreerd met Azure Monitor. Het is belangrijk dat u de diagnostische instellingen inschakelt en de WAF-logboeken opslaat op een bestemming zoals Log Analytics. Controleer regelmatig de WAF-logboeken. Door logboeken te bekijken, kunt u uw WAF-beleid afstemmen om fout-positieve detecties te verminderen en te begrijpen of uw toepassing het onderwerp van aanvallen was.
Zie Bewaking en logboekregistratie van Azure Web Application Firewall voor meer informatie.
Logboeken verzenden naar Microsoft Sentinel
Microsoft Sentinel is een SIEM-systeem (Security Information and Event Management) waarmee logboeken en gegevens uit meerdere bronnen worden geïmporteerd om inzicht te hebben in het bedreigingslandschap voor uw webtoepassing en de algemene Azure omgeving. U moet waf-logboeken van Application Gateway importeren in Microsoft Sentinel of een andere SIEM, zodat uw internetgerichte eigenschappen worden opgenomen in de analyse. Gebruik voor Microsoft Sentinel de Azure WAF-connector om uw WAF-logboeken eenvoudig te importeren.
Zie Microsoft Sentinel gebruiken met Azure Web Application Firewall voor meer informatie.