Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy do: ✔️ Application Gateway v2
Azure Application Gateway Web Application Firewall (WAF) w wersji 2 zawiera wstępnie skonfigurowany zestaw reguł zarządzanych przez platformę, który chroni przed wieloma różnymi typami ataków. Te ataki obejmują skrypty obejmujące wiele witryn, wstrzyknięcie kodu SQL i inne. Jeśli jesteś administratorem zapory aplikacji internetowej, możesz napisać własne reguły, aby rozszerzyć podstawowy zestaw reguł (CRS). Reguły niestandardowe mogą blokować, zezwalać lub rejestrować żądany ruch na podstawie kryteriów dopasowania. Jeśli ustawisz zasady zapory aplikacji internetowej na tryb wykrywania i niestandardowa reguła blokowania wyzwala się, żądanie zostanie zarejestrowane i nie jest podejmowane blokowanie.
Użyj reguł niestandardowych, aby utworzyć własne reguły, które WAF ocenia dla każdego żądania. Te reguły mają wyższy priorytet niż pozostałe reguły w zarządzanych zestawach reguł. Reguły niestandardowe zawierają nazwę reguły, priorytet reguły i tablicę pasujących warunków. Jeśli te warunki zostaną spełnione, WAF podejmuje akcję zezwalania, blokowania lub rejestrowania. Jeśli reguła niestandardowa zostanie wyzwolona, a WAF podejmie akcję zezwalania lub blokowania, WAF nie podejmuje żadnych dalszych działań z reguł niestandardowych ani zarządzanych. W przypadku reguły niestandardowej wyzwalającej akcję zezwalającą lub blokującą nadal mogą być widoczne niektóre zdarzenia dziennika dla dopasowań reguł ze skonfigurowanych zestawów reguł (podstawowy zestaw reguł/domyślny zestaw reguł), ale te reguły nie są wymuszane. Zdarzenia dziennika są wyświetlane tylko ze względu na optymalizację wymuszaną przez zaporę aplikacji webowej na potrzeby przetwarzania reguł równoległych i można je bezpiecznie zignorować. Możesz włączyć lub wyłączyć reguły niestandardowe na żądanie.
Można na przykład zablokować wszystkie żądania z adresu IP w zakresie 192.168.5.0/24. W tej regule operator to IPMatch, element matchValues jest zakresem adresów IP (192.168.5.0/24), a akcja polega na zablokowaniu ruchu. Można również ustawić nazwę, priorytet i stan reguły włączonej lub wyłączonej.
Niestandardowe reguły obsługują używanie logiki złożonej, aby bardziej zaawansowane reguły, które zaspokajają potrzeby związane z zabezpieczeniami. Możesz na przykład użyć dwóch reguł niestandardowych, aby utworzyć następującą logikę (rule1:Condition 1 i rule1:Condition 2) lub rule2:Condition 3. Ta logika oznacza, że jeśli warunek 1 i warunek 2 zostaną spełnione, lub jeśli warunek 3 zostanie spełniony, zapora aplikacji internetowej powinna podjąć działanie określone w regułach niestandardowych.
Różne warunki dopasowania w ramach tej samej reguły są zawsze łączone za pomocą i. Na przykład zablokuj ruch z określonego adresu IP i tylko wtedy, gdy używają określonej przeglądarki.
Jeśli chcesz użyć lub między dwoma różnymi warunkami, dwa warunki muszą być w różnych regułach. Możesz na przykład zablokować ruch z określonego adresu IP lub zablokować ruch, jeśli używa określonej przeglądarki.
Reguły niestandardowe obsługują również wyrażenia regularne, podobnie jak w zestawach reguł CRS. Przykłady można znaleźć w temacie Przykłady 3 i 5 w temacie Tworzenie i używanie niestandardowych reguł zapory aplikacji internetowej.
Uwaga
Możesz utworzyć maksymalnie 100 reguł niestandardowych zapory aplikacji internetowej (WAF). Aby uzyskać więcej informacji na temat limitów usługi Application Gateway, zobacz Limity subskrypcji i usług platformy Azure, limity przydziału i ograniczenia.
Uwaga
Wszystkie reguły przekierowania stosowane na poziomie bramy aplikacji pomijają reguły niestandardowe zapory aplikacji internetowej. Aby uzyskać więcej informacji, zobacz Omówienie przekierowania usługi Application Gateway.
Zezwalanie a blokowanie
Możesz łatwo zezwalać na ruch lub blokować go przy użyciu reguł niestandardowych. Można na przykład zablokować cały ruch z zakresu adresów IP. Możesz utworzyć kolejną regułę zezwalania na ruch, jeśli żądanie pochodzi z określonej przeglądarki.
Aby zezwolić na coś, ustaw -Action parametr na Zezwalaj. Aby zablokować coś, ustaw parametr na -ActionBlokuj.
$AllowRule = New-AzApplicationGatewayFirewallCustomRule `
-Name example1 `
-Priority 2 `
-RuleType MatchRule `
-MatchCondition $condition `
-Action Allow `
-State Enabled
$BlockRule = New-AzApplicationGatewayFirewallCustomRule `
-Name example2 `
-Priority 2 `
-RuleType MatchRule `
-MatchCondition $condition `
-Action Block `
-State Enabled
Poprzednie $BlockRule mapowanie na następującą regułę niestandardową w usłudze Azure Resource Manager:
"customRules": [
{
"name": "blockEvilBot",
"priority": 2,
"ruleType": "MatchRule",
"action": "Block",
"state": "Enabled",
"matchConditions": [
{
"matchVariables": [
{
"variableName": "RequestHeaders",
"selector": "User-Agent"
}
],
"operator": "Contains",
"negationCondition": false,
"matchValues": [
"evilbot"
],
"transforms": [
"Lowercase"
]
}
]
}
],
Ta reguła niestandardowa zawiera nazwę, priorytet, akcję i tablicę pasujących warunków, które muszą zostać spełnione, aby akcja została wykonana. Aby uzyskać więcej informacji na temat tych pól, zobacz następujące opisy pól. Na przykład reguły niestandardowe można znaleźć w temacie Create and use custom web application firewall rules (Tworzenie i używanie niestandardowych reguł zapory aplikacji internetowej).
Uwaga
Niestandardowe reguły zapory aplikacji internetowej (WAF) nie umożliwiają zezwalania ani blokowania żądań na podstawie nazw czy typów plików.
Pola dla reguł niestandardowych
Nazwa [opcjonalnie]
Nazwa reguły. Pojawia się w dziennikach.
Włącz regułę [opcjonalnie]
Włącz lub wyłącz tę regułę. Reguły niestandardowe są domyślnie włączone.
Priorytet [wymagany]
- Określa kolejność wyceny reguły. Im niższa wartość, to wcześniejsza ocena reguły. Dozwolony zakres wynosi od 1 do 100.
- Musi być unikatowa we wszystkich regułach niestandardowych. Reguła z priorytetem 40 jest oceniana przed regułą z priorytetem 80.
Typ reguły [wymagane]
Obecnie musi mieć wartość MatchRule.
Dopasuj zmienną [required]
Musi być jedną ze zmiennych:
- RemoteAddr — adres IPv4 lub zakres połączenia komputera zdalnego
- RequestMethod — metoda żądania HTTP
- QueryString — zmienna w identyfikatorze URI
- PostArgs — argumenty wysyłane w treści POST. Reguły niestandardowe używające tej zmiennej dopasowania mają zastosowanie tylko wtedy, gdy nagłówek "Content-Type" jest ustawiony na wartość "application/x-www-form-urlencoded" lub "multipart/form-data". System CRS w wersji 3.2 lub nowszej obsługuje dodatkowy typ zawartości
application/json, wraz z zestawem reguł ochrony przed botami i regułami niestandardowymi dopasowania geograficznego. - RequestUri — identyfikator URI żądania
- RequestHeaders — nagłówki żądania
- RequestBody — ta zmienna zawiera całą treść żądania. Reguły niestandardowe używające tej zmiennej dopasowania mają zastosowanie tylko wtedy, gdy nagłówek "Content-Type" jest ustawiony na
application/x-www-form-urlencodedtyp mediów. System CRS w wersji 3.2 lub nowszej obsługuje dodatkowe typy zawartościapplication/soap+xml, application/xml, text/xml, wraz z regułami ochrony przed botami i niestandardowymi regułami geolokalizacji. - RequestCookies — pliki cookie z żądania
Selektor [opcjonalnie]
Opisuje pole kolekcji matchVariable. Jeśli na przykład element matchVariable to RequestHeaders, selektor może znajdować się w nagłówku User-Agent .
Operator [wymagane]
Użyj jednego z następujących operatorów:
-
IPMatch— Używaj tylko wtedy, gdy zmienna dopasowania jest remoteAddr i obsługuje tylko protokół IPv4. -
Equal— Użyj, gdy dane wejściowe są takie same jak MatchValue. -
Any— Użyj, jeśli nie ma wartości MatchValue. Zaleca się użycie Zmiennej Dopasowania z prawidłowym selektorem. -
Contains— Użyj, gdy funkcja MatchValue jest tylko jawną wartością. Symbol wieloznaczny i wyrażenia regularne nie są obsługiwane. LessThanGreaterThan- Mniejsze lub równe
- Większy lub równy
- Zaczyna się od
EndsWithRegexGeomatch
Neguj warunek [opcjonalnie]
Neguje bieżący warunek.
Przekształć [opcjonalne]
Lista wartości ciągów określających przekształcenia do zastosowania przed próbą dopasowania. Dostępne przekształcenia obejmują:
- Małe litery
- Wielkie litery
- Przycinanie
- Dekodowanie URL
- Kodowanie URL
- UsuńNulle
- Dekodowanie HTMLEntityDecode
Dopasuj wartości [wymagane]
Lista wartości do dopasowania, którą można traktować jako OR'ed. Na przykład lista może zawierać adresy IP lub inne ciągi. Format wartości zależy od poprzedniego operatora.
Uwaga
Jeśli Zapora Aplikacji Internetowej używa zestawu reguł podstawowych (Core Rule Set - CRS) w wersji 3.1 lub dowolnej wcześniejszej wersji CRS, wartość dopasowania akceptuje tylko litery, cyfry i znaki interpunkcyjne.
"Znaki cudzysłowu , 'i spacje nie są obsługiwane.
Obsługiwane wartości metody żądania HTTP obejmują:
- POBIERZ
- głowa
- Post
- Opcje
- ODŁÓŻ
- USUŃ
- łatka
Akcja [wymagana]
W trybie wykrywania polityki Zapory aplikacji internetowej (WAF), jeśli zostanie wyzwolona reguła niestandardowa, działanie jest zawsze rejestrowane niezależnie od wartości działania ustawionej na regule niestandardowej.
- Zezwalaj — autoryzuje transakcję, pomijając wszystkie inne reguły. Określone żądanie jest dodawane do listy dozwolonych i po dopasowaniu żądanie zatrzymuje dalszą ocenę i jest wysyłane do puli zaplecza. Reguły, które znajdują się na liście dozwolonych, nie są oceniane pod kątem dalszych reguł niestandardowych ani reguł zarządzanych.
- Zablokuj — blokuje lub rejestruje transakcję na podstawie SecDefaultAction (tryb wykrywania lub prewencji).
- Tryb zapobiegania — blokuje transakcję na podstawie secDefaultAction. Podobnie jak w przypadku
Allowakcji, gdy żądanie zostanie ocenione i dodane do listy zablokowanych, ocena zostanie zatrzymana, a żądanie zostanie zablokowane. Każde żądanie po spełnieniu tych samych warunków nie zostanie ocenione i zostanie zablokowane.- Tryb wykrywania — zarejestruje transakcję na podstawie wartości SecDefaultAction, po czym ocena zostaje zatrzymana. Każde żądanie po spełnieniu tych samych warunków nie jest oceniane i rejestrowane.
- Dziennik — umożliwia zapis reguły w dzienniku, ale umożliwia uruchamianie pozostałych reguł na potrzeby oceny. Inne reguły niestandardowe są oceniane według priorytetu, a następnie reguły zarządzane.
Kopiowanie i duplikowanie reguł niestandardowych
W ramach danej zasady można duplikować reguły niestandardowe. Podczas duplikowania reguły należy określić unikatową nazwę reguły i unikatową wartość priorytetu. Ponadto można kopiować reguły niestandardowe z jednej zasady zapory sieciowej Application Gateway do innej, o ile zasady znajdują się w tej samej subskrypcji. Podczas kopiowania reguły z jednej zasady do innej, należy wybrać politykę WAF dla Application Gateway, do której chcesz skopiować regułę. Po wybraniu polityki WAF należy nadać regule unikalną nazwę i przypisać jej priorytet.
Reguły niestandardowe geodopasowania
Reguły niestandardowe umożliwiają tworzenie dostosowanych reguł zgodnie z dokładnymi potrzebami aplikacji i zasad zabezpieczeń. Dostęp do aplikacji internetowych można ograniczyć według kraju lub regionu. Aby uzyskać więcej informacji, zobacz Reguły niestandardowe Geomatch.