Często zadawane pytania dotyczące Azure Web Application Firewall w usłudze Application Gateway

Ten artykuł zawiera odpowiedzi na często zadawane pytania dotyczące funkcjonalności i cech Azure Web Application Firewall na Azure Application Gateway.

Co to jest Azure Web Application Firewall?

Azure Web Application Firewall (WAF) pomaga chronić aplikacje internetowe przed typowymi zagrożeniami, takimi jak wstrzyknięcie kodu SQL, wykonywanie skryptów między witrynami i inne luki w zabezpieczeniach sieci Web. Można zdefiniować politykę WAF, która obejmuje kombinację niestandardowych i zarządzanych reguł do kontrolowania dostępu do aplikacji internetowych.

Możesz zastosować politykę WAF do aplikacji webowych hostowanych na Azure Application Gateway, Application Gateway for Containers lub Azure Front Door.

Jakie funkcje obsługuje warstwa produktu WAF?

Warstwa zapory sieciowej usługi Application Gateway obsługuje wszystkie funkcje dostępne w warstwie Standard.

Czy WAF obsługuje chmury suwerenne?

Tak, chmury suwerenne są obsługiwane. Jednak niestandardowe zasady geo-filtrowania i zestawy reguł ochrony botów nie są wspierane w chmurach suwerennych.

Czy zapora aplikacji internetowej obsługuje chmury odłączone od sieci?

Tak, chmury rozszyte powietrzem są obsługiwane. Jednak niestandardowe reguły geofiltrowania, zestawy zasad ochrony botów oraz ograniczenia prędkości nie są obsługiwane na chmurach odłączonych od internetu.

Jak mogę monitorować zaporę aplikacji internetowej?

Monitoruj zaporę aplikacji internetowej za pomocą rejestrowania diagnostycznego. Aby uzyskać więcej informacji, zobacz Dzienniki diagnostyczne dla usługi Application Gateway.

Czy tryb wykrywania blokuje ruch?

Nie. Tryb wykrywania rejestruje tylko ruch, który wyzwala regułę zapory aplikacji sieciowej.

Czy mogę dostosować reguły WAF?

Tak. Aby uzyskać więcej informacji, zobacz Dostosowywanie reguł WAF (zapory aplikacji internetowej).

Jakie reguły są obecnie dostępne dla zapory aplikacji internetowej?

Najnowsza i najbardziej zalecana wersja zestawu reguł WAF to Domyślny Zestaw Reguł (DRS) 2.2. Oprócz podstawowych zabezpieczeń przed większością 10 najważniejszych luk w zabezpieczeniach, które identyfikuje projekt Open Web Application Security Project (OWASP), DRS 2.2 zawiera dodatkowe zastrzeżone reguły ochrony opracowane przez zespół Microsoftu ds. analizy zagrożeń, które rozszerzają zasięg w obszarach iniekcji SQL, XSS i ataków na bezpieczeństwo aplikacji:

  • Ochrona przed wstrzyknięciem kodu SQL
  • Ochrona przed wykonywaniem skryptów między witrynami
  • Ochrona przed typowymi atakami internetowymi, takimi jak wstrzykiwanie poleceń, przemyt żądań HTTP, dzielenie odpowiedzi HTTP i zdalne dołączanie plików
  • Ochrona przed naruszeniami protokołu HTTP
  • Ochrona przed anomaliami protokołu HTTP, takimi jak brakujące Hostnagłówki , User-Agenti Accept
  • Zapobieganie atakom z użyciem robotów, przeszukiwarek i skanerów
  • Wykrywanie typowych błędów konfiguracji aplikacji (na przykład Apache i IIS)

Więcej informacji można znaleźć w OWASP top 10 podatnościach oraz Azure Web Application Firewall managed ruleset support policy, które obejmują starsze wersje reguł.

Jakie typy zawartości obsługuje zapora aplikacji internetowej?

Zapora aplikacji internetowych Application Gateway i Application Gateway for Containers obsługuje następujące typy zawartości dla reguł zarządzanych:

  • application/json
  • application/xml
  • application/x-www-form-urlencoded
  • multipart/form-data

A co do reguł niestandardowych:

  • application/x-www-form-urlencoded
  • application/soap+xml, application/xml, text/xml
  • application/json
  • multipart/form-data

Czy zapora aplikacji internetowej obsługuje ochronę przed atakami DDoS?

Tak. W sieci wirtualnej, w której wdrożono bramę aplikacji, można włączyć ochronę przed rozproszoną odmową usługi (DDoS). To ustawienie zapewnia, że usługa Azure DDoS Protection pomaga również chronić wirtualny adres IP (VIP) bramy aplikacji.

Czy zapora aplikacji internetowej przechowuje dane klienta?

Nie, zapora aplikacji internetowej nie przechowuje danych klientów.

Jak WAF współpracuje z protokołem WebSocket?

Azure Application Gateway natywnie obsługuje protokół WebSocket. Usługa WebSocket w zaporze aplikacji internetowej usługi Application Gateway nie wymaga żadnej dodatkowej konfiguracji do działania. Jednak WAF nie sprawdza ruchu WebSocket. Po początkowym uzgadnianiu między klientem a serwerem wymiana danych między klientem a serwerem może mieć dowolny format (na przykład binarny lub zaszyfrowany). Dlatego WAF nie zawsze może przetwarzać dane. Działa on jak przelotowy serwer proxy dla danych.

Aby uzyskać więcej informacji, zobacz Omówienie obsługi protokołu WebSocket w usłudze Application Gateway.

Dlaczego moja polityka WAF nie sprawdza ruchu na Application Gateway for Containers?

WAF na Application Gateway for Containers wymaga dwóch oddzielnych konfiguracji:

  1. SecurityPolicy Zasób podrzędny na platformie Azure, który odwołuje się do zasad WAF.
  2. WebApplicationFirewallPolicy Niestandardowy zasób w klastrze Kubernetes, który odwołuje się do tej samej polityki WAF i wskazuje zasób, który chcesz chronić.

Jeśli wykonasz tylko konfigurację w usłudze Azure, zasada WAF będzie wyświetlana w portalu Azure jako skojarzona, ale ruch nie będzie poddawany inspekcji. Ponieważ WAF nigdy nie ocenia ruchu, nie generuje też żadnych logów zapory. Jeśli nie widzisz żadnych wpisów w logach WAF, najbardziej prawdopodobną przyczyną jest konfiguracja Kubernetes.

Zastosuj niestandardowy zasób WebApplicationFirewallPolicy, aby dokończyć konfigurację.

Więcej informacji można znaleźć w artykule Co to jest Azure Web Application Firewall on Application Gateway for Containers?

Jak ograniczyć politykę WAF do jednej trasy na Application Gateway for Containers?

Ustaw targetRef.kind na WebApplicationFirewallPolicy w swoim niestandardowym zasobie HTTPRoute i nazwij określoną trasę.

Jeśli ustawisz targetRef.kind na Gateway, zasada będzie miała zastosowanie do wszystkich odbiorników i tras obsługiwanych przez zasób Gateway, co zapewnia szerszą ochronę niż ochrona na poziomie tras.

Jak mogę potwierdzić, w jakim zakresie polityka WAF jest stosowana na Application Gateway for Containers?

Przejrzyj logi zapory. Pole raportuje policyScopeName typ zakresu, do którego przypisana jest polityka, a pole raportuje policyScope referencję do zasobów Kubernetes, do której zakres się odnosi.

Aby uzyskać więcej informacji, zobacz Application Gateway for Containers logs.

Czy mogę wyłączyć buforowanie żądań w usłudze Application Gateway lub Application Gateway for Containers z włączoną funkcją WAF?

Nie możesz wyłączyć buforowania żądań, jeśli używasz WAF SKU Application Gateway lub Application Gateway for Containers. WAF wymaga, aby pełne żądanie zostało buforowane jako część przetwarzania. Dlatego nawet jeśli wyłączysz buforowanie żądań w Application Gateway lub Application Gateway for Containers, WAF nadal buforuje żądanie. Buforowanie odpowiedzi nie jest wpływane przez zaporę aplikacji internetowej.