Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy do: ✔️ Application Gateway v2
Ograniczenie szybkości dla Web Application Firewall w Application Gateway pomaga wykrywać i blokować nienaturalnie wysoki poziom ruchu kierowanego do Twojej aplikacji. Korzystając z ograniczenia szybkości w Application Gateway WAF v2, możesz zminimalizować wiele typów ataków typu denial-of-service, chronić klientów niewłaściwie skonfigurowanych do wysyłania dużych ilości żądań w krótkim czasie lub kontrolować prędkości ruchu do swojej strony z określonych lokalizacji.
Zasady ograniczania stawek
Konfiguruj ograniczenie szybkości, używając niestandardowych reguł WAF w polityce.
Uwaga
Reguły limitu szybkości są obsługiwane tylko w Web Application Firewalls z najnowszym aparatem zapory aplikacji internetowej. Aby upewnić się, że korzystasz z najnowszego silnika, wybierz CRS 3.2 jako domyślny zestaw reguł. Ponadto zasady limitu prędkości nie są obsługiwane w chmurach z odstępem od powietrza.
Podczas konfigurowania reguły limitu szybkości określ próg: liczbę żądań dozwolonych w określonym czasie. Ograniczenie szybkości w Application Gateway WAF v2 wykorzystuje algorytm okna przesuwnego, aby określić, kiedy ruch przekracza próg i musi zostać usunięty. W pierwszym oknie, w którym próg reguły zostanie przekroczony, wszelki dodatkowy ruch pasujący do reguły limitu szybkości zostanie odrzucony. Począwszy od drugiego okna, ruch do progu w skonfigurowanym oknie jest dozwolony, co powoduje efekt ograniczania przepustowości.
Należy również określić warunek dopasowania, który mówi zaporze aplikacji internetowej, kiedy aktywować limit przepustowości. Można skonfigurować wiele reguł limitu szybkości, które są zgodne z różnymi zmiennymi i ścieżkami w ramach zasad.
Application Gateway WAF v2 wprowadza także GroupByUserSession, który musisz skonfigurować. Parametr GroupByUserSession określa sposób grupowania i zliczania żądań w celu dopasowania reguły limitu szybkości.
Obecnie dostępne są następujące trzy GroupByVariables :
- ClientAddr - Jest to ustawienie domyślne i oznacza, że każdy próg limitu szybkości i ograniczenie mają zastosowanie niezależnie do każdego unikalnego źródłowego adresu IP.
- GeoLocation — ruch jest grupowany według lokalizacji geograficznej na podstawie Geo-Match adresu IP klienta. W przypadku reguły limitu szybkości ruch z tej samej lokalizacji geograficznej jest grupowany razem.
- Brak — cały ruch jest grupowany razem i wliczany do progu reguły limitu szybkości. Po przekroczeniu progu akcja wyzwala się dla całego ruchu zgodnego z regułą i nie utrzymuje niezależnych liczników dla każdego adresu IP klienta lub lokalizacji geograficznej. Używaj None z konkretnymi warunkami dopasowania, takimi jak strona logowania lub lista podejrzanych agentów użytkownika.
- ClientAddrXFFHeader – Każdy próg limitu szybkości i środek zaradczy ma zastosowanie niezależnie na podstawie adresu IP znalezionego w nagłówku X-Forwarded-For żądania HTTP
- GeoLocationXFFHeader — ruch jest grupowany według swojej lokalizacji geograficznej na podstawie dopasowania geograficznego (Geo-Match) na adresie IP znajdującego się w nagłówku X-Forwarded-For żądań HTTP. W przypadku reguły limitu szybkości ruch z tej samej lokalizacji geograficznej jest grupowany razem.
Szczegóły dotyczące ograniczania szybkości
Polityka Web Application Firewall liczy i śledzi skonfigurowane progi limitu prędkości niezależnie dla każdego punktu końcowego, do którego jest podłączona. Na przykład jedna polisa WAF dołączona do pięciu różnych nasłuchiwaczy utrzymuje oddzielne liczniki i wymuszanie progów dla każdego z nasłuchiwaczy.
Progi limitu prędkości nie zawsze są egzekwowane dokładnie zgodnie z definicją, więc nie używaj ograniczeń prędkości do precyzyjnej kontroli ruchu aplikacji. Zamiast tego używaj go do ograniczania anomalii ruchu i utrzymania dostępności aplikacji.
Algorytm okna przesuwnego blokuje cały pasujący ruch dla pierwszego okna, w którym zostanie przekroczony próg, a następnie ogranicza ruch w przyszłych oknach. Należy zachować ostrożność podczas definiowania progów podczas konfigurowania reguł szerokiego dopasowania z użyciem GeoLocation lub None jako GroupByVariables. Nieprawidłowo skonfigurowane progi mogą prowadzić do częstych, krótkich przerw w działaniu dla odpowiadającego ruchu.
Uwaga
Każda instancja Application Gateway v2 utrzymuje własny licznik limitu prędkości. Gdy aktywnych jest wiele instancji, rozdzielają one między sobą napływające żądania, a próg limitu szybkości jest stosowany niezależnie dla każdej instancji.
Na przykład rozważmy próg 400 żądań na adres IP klienta na minutę. Jeśli dwie instancje otrzymają 270 i 230 żądań z tego samego adresu IP klienta, żadna z instancji nie osiąga progu. WAF pozwala na żądania, nawet jeśli łączna liczba żądań przekracza 400. Dlatego gdy aktywnych jest wiele instancji, nie traktuj skonfigurowanego progu jako ścisłego limitu dla całej bramy.