Zabezpieczanie usługi Azure Application Gateway

Azure Application Gateway to moduł równoważenia obciążenia ruchu internetowego, który umożliwia zarządzanie ruchem kierowanym do aplikacji internetowych. Jako krytyczny składnik w infrastrukturze sieci usługa Application Gateway obsługuje przychodzące żądania i kieruje je do usług zaplecza, co sprawia, że niezbędne jest zaimplementowanie odpowiednich środków bezpieczeństwa w celu ochrony przed zagrożeniami i zapewnienia zgodności z wymaganiami organizacji dotyczącymi zabezpieczeń.

Ten artykuł zawiera wskazówki dotyczące najlepszego zabezpieczania wdrożenia usługi Azure Application Gateway.

Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady Zero Trust: "Weryfikuj dokładnie", "Stosuj dostęp o najmniejszych uprawnieniach" i "Zakładaj, że doszło do naruszenia". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.

Bezpieczeństwo sieci

Zabezpieczenia sieci dla usługi Application Gateway obejmują kontrolowanie przepływu ruchu, implementowanie właściwej segmentacji i zabezpieczanie komunikacji między klientami i usługami zaplecza.

  • Wdroż dedykowaną podsieć: Umieść bramę aplikacyjną w dedykowanej podsieci w ramach wirtualnej sieci, aby zapewnić izolację sieciową i wspierać wymaganą konfigurację infrastruktury. Aby uzyskać więcej informacji, zobacz Konfiguracja infrastruktury usługi Application Gateway.

  • Stosuj grupy bezpieczeństwa sieciowego: Używaj grup bezpieczeństwa sieciowego (NSG) do ograniczania ruchu według portu, protokołu, adresu IP źródła lub adresu IP docelowego. Stwórz reguły NSG, które pozwalają na wymagany ruch kliencia, backendu i infrastruktury, jednocześnie ograniczając dostęp z sieci nieufnych. Aby uzyskać więcej informacji, zobacz Sieciowe grupy zabezpieczeń.

  • Konfiguruj Application Gateway Private Link: Użyj Application Gateway Private Link, aby nawiązać prywatne połączenie z bramą od klientów z sieci wirtualnych, subskrypcji, regionów i dzierżawców Microsoft Entra, bez narażania ruchu do publicznego internetu. Aby uzyskać więcej informacji, zobacz Konfigurowanie usługi Azure Application Gateway Private Link.

  • Wdrożenie Application Gateway bez publicznego adresu IP: Użyj wdrożenia Application Gateway tylko dla prywatnych, aby usunąć wymóg publicznego adresu IP bramy, zdefiniuj regułę deny-all outbound NSG zapobiegającą eksfiltracji danych oraz wyeliminować GatewayManager zależność przychodzącej service tag. Aby uzyskać więcej informacji, zobacz Wdrażanie usługi Private Application Gateway.

  • Włącz ochronę sieci Azure DDoS: Wdroż ochronę sieci DDoS Azure w wirtualnej sieci hostującej bramę aplikacji, aby chronić aplikacje działające w internecie przed atakami DDoS na dużą skalę dzięki adaptacyjnym dostrojeniom i powiadomieniom o atakach. Aby uzyskać więcej informacji, zobacz Ochrona bramy aplikacji za pomocą usługi Azure DDoS Network Protection.

  • Konfiguruj prywatny DNS dla prywatnych punktów końcowych: Powiąż wymagane prywatne strefy DNS z wirtualną siecią Application Gateway, gdy backendy lub certyfikaty Key Vault korzystają z prywatnych punktów końcowych, aby brama poprawnie rozwiązywała prywatne adresy IP. Więcej informacji można znaleźć w artykule o rozwiązywaniu DNS w Azure Application Gateway.

Ochrona aplikacji internetowych

Web Application Firewall (WAF) zapewnia niezbędną ochronę przed powszechnymi lukami w sieci i atakami wymierzonymi w Twoje aplikacje.

  • Wdroż Application Gateway WAF v2: Włącz Azure Web Application Firewall on Application Gateway dla aplikacji działających w internecie, aby chronić przed powszechnymi atakami, takimi jak SQL injection i cross-site scripting. Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Web Application Firewall w usłudze Azure Application Gateway?

  • Zarządzaj ustawieniami WAF za pomocą polityk WAF: Używaj polityk WAF dla Application Gateway WAF v2 zamiast starszej konfiguracji WAF, aby zarządzać zarządzanymi regułami, wyłączeniami, niestandardowymi regułami i powiązaniami polityk globalnie, dla słuchacza lub dla URI. Więcej informacji można znaleźć w przeglądzie polityki Azure Web Application Firewall.

  • Użyj Domyślnego Zestawu Reguł (DRS) 2.2: Uruchom DRS 2.2, obecnie najwyższą dostępną wersję Domyślnego Zestawu Reguł, zachowaj istniejące dostosowania podczas aktualizacji i zweryfikowaj nowo dodane, włączone reguły w trybie logowania przed pozwoleniem na blokowanie ruchu. Aby uzyskać więcej informacji, zobacz Uaktualnianie wersji zestawu reguł CRS lub DRS.

  • Dostrojcie WAF przed trybem zapobiegania: Zacznij od trybu detekcji, aby zrozumieć wzorce ruchu i dostrojić fałszywe alarmy, następnie przełącz się na tryb zapobiegania, aby WAF blokował złośliwe żądania. Więcej informacji można znaleźć w artykule Najlepsze praktyki dla Azure Web Application Firewall on Application Gateway.

  • Konfiguruj niestandardowe reguły WAF: Stwórz niestandardowe reguły odpowiadające na zagrożenia specyficzne dla aplikacji, w tym ograniczenia IP, geofiltrację i dopasowanie atrybutów żądań, które nie są w pełni objęte zarządzanymi zestawami reguł. Więcej informacji można znaleźć w artykule Stwórz i używaj niestandardowych reguł zapory aplikacji webowych.

  • Zakres wyjątków WAF w wąskim zakresie: Używaj wyjątków podglądowych WAF tylko wtedy, gdy fałszywie pozytywne wyniki wymagają ominięcia inspekcji dla konkretnych żądań, a wyjątki zakresu od najwęższej praktycznej reguły, grupy reguł lub zarządzanego zestawu reguł. Więcej informacji można znaleźć w Azure Application Gateway WAF exceptions list (preview).

  • Włącz ochronę botów: Użyj zarządzanego zestawu reguł ochrony botów z Application Gateway WAF v2, aby klasyfikować i blokować złośliwe boty, jednocześnie pozwalając na znane dobre boty. Aby uzyskać więcej informacji, zobacz Azure Web Application Firewall on Azure Application Gateway bot protection overview (Usługa Azure Web Application Firewall w usłudze Azure Application Gateway — omówienie ochrony botów).

  • Implementacja ograniczeń prędkości WAF: Konfiguruj niestandardowe reguły ograniczające szybkość, aby wykrywać i blokować nienormalnie wysokie wolumeny żądań od klientów, lokalizacji lub innych grup sesji. Aby uzyskać więcej informacji, zobacz Omówienie ograniczania szybkości.

Zarządzanie tożsamością i dostępem

Właściwe kontrole uwierzytelniania i autoryzacji zapewniają, że dostęp do Application Gateway i jej konfiguracji mają tylko upoważnieni użytkownicy i systemy.

  • Konfiguruj wzajemne uwierzytelnianie TLS: Używaj wzajemnej uwierzytelniania TLS, gdy aplikacje wymagają uwierzytelniania certyfikatem klienta na bramie lub przejścia certyfikatu do backendu. Więcej informacji można znaleźć w przeglądzie Wzajemna autyzacja.

  • Przypisz role Azure RBAC z najmniejszymi uprawnieniami: Dostęp do zarządzania zakresem do grupy zasobów lub zasobu Application Gateway. Używaj wbudowanej roli Network Contributor tylko dla operatorów, którzy muszą zarządzać zasobami sieciowymi, ponieważ nie ma wbudowanej roli zarządzającej specyficzną dla Application Gateway. Więcej informacji można znaleźć w artykule Azure wbudowane role dla sieci.

  • Egzekwowanie dostępu warunkowego dla administratorów bram aplikacji: Zastosowanie polityk dostępu warunkowego, które wymagają uwierzytelniania wieloskładnikowego i zgodnych urządzeń dla tożsamości mogących tworzyć, modyfikować lub usuwać bramę aplikacji, polityki WAF, certyfikaty słuchaczy w Key Vault oraz wirtualną sieć i publiczne zasoby IP wymagane przez bramę. Więcej informacji można znaleźć w artykule Wymagaj MFA dla zarządzania Azure.

  • Używaj zarządzanych tożsamości dla certyfikatów Key Vault: Przypisz użytkownikowi zarządzaną tożsamość do Application Gateway i przyznaj jej dostęp do pobierania certyfikatów lub sekretów Key Vault, takich jak rola użytkownika Key Vault Secrets, gdy Key Vault korzysta z Azure RBAC. Więcej informacji można znaleźć w artykule TLS termination with Azure Key Vault certificates.

  • Stosuj blokady zasobów do bram produkcyjnych: Używaj blokad zasobów, aby zapobiec przypadkowemu usuwaniu lub modyfikacji zasobów produkcyjnych bram aplikacji i polityk WAF. Aby uzyskać więcej informacji, zobacz Blokowanie zasobów w celu ochrony infrastruktury.

  • Regularnie przeglądaj dostęp uprzywilejowany: Przeprowadzaj przeglądy dostępu dla grup i tożsamości uprzywilejowanych, które mogą administrować Application Gateway, politykami WAF, sieciami wirtualnymi, publicznymi adresami IP oraz certyfikatami Key Vault. Więcej informacji można znaleźć w artykule Utworzenie przeglądu dostępu do ról zasobów Azure w PIM.

Ochrona danych

Ochrona danych w usłudze Application Gateway koncentruje się na zabezpieczaniu danych podczas przesyłania i prawidłowego zarządzania certyfikatami i wpisami tajnymi.

Rejestrowanie i monitorowanie

Rejestrowanie i monitorowanie zapewnia wgląd w operacje usługi Application Gateway i pomaga wykrywać potencjalne zagrożenia bezpieczeństwa.

  • Włącz ustawienia diagnostyczne: Skonfiguruj ustawienia diagnostyczne, aby zbierać logi dostępu do bram aplikacji oraz logi zapory WAF w miejscu docelowym, takim jak Log Analytics, magazyn lub Event Hubs. Przejrzyj automatycznie zbierany dziennik aktywności pod kątem zmian w płaszczyźnie sterowania. Aby uzyskać więcej informacji, zobacz Dzienniki diagnostyczne dla usługi Application Gateway.

  • Używaj tabel logów specyficznych dla zasobów: Wysyłaj logi do tabel specyficznych dla zasobów, takich jak AGWAccessLogs oraz AGWFirewallLogs aby uprościć zapytania i poprawić wykrywalność logów. Więcej informacji można znaleźć w artykule Monitor Azure Application Gateway.

  • Konfiguruj alerty bezpieczeństwa: Stwórz alerty Azure Monitor dla nieudanych żądań, niezdrowych hostów, wykorzystania pojemności, anomalii statusu odpowiedzi oraz innych sygnałów wskazujących na dostępność lub problemy z bezpieczeństwem. Więcej informacji można znaleźć w artykule Monitor Azure Application Gateway.

  • Regularnie przeglądaj logi WAF: Analizuj logi WAF Application Gateway, aby zidentyfikować ataki, dostroić fałszywe alarmy i potwierdzić, że tryb zapobiegania blokuje złośliwe żądania zgodnie z oczekiwaniami. Aby uzyskać więcej informacji, zobacz Monitorowanie i rejestrowanie usługi Azure Web Application Firewall.

  • Wyślij logi WAF do Microsoft Sentinel: Integruj logi WAF z Microsoft Sentinel lub innym SIEM, aby zagrożenia dla aplikacji webowych były powiązane ze sygnałami z reszty środowiska. Aby uzyskać więcej informacji, zobacz Using Microsoft Sentinel with Azure Web Application Firewall (Używanie usługi Microsoft Sentinel z zaporą aplikacji internetowej platformy Azure).

  • Monitoruj stan backendu: Używaj widoków zdrowia backendu i niestandardowych sond zdrowotnych, aby wykrywać niezdrowe serwery backendu i zapobiegać kierowaniu ruchu do nieudanych lub skompromitowanych instancji. Więcej informacji znajdziesz w sekcji Zobacz zdrowie backendu przez portal.

Zgodność i ład

Zgodność i zarządzanie zapewniają, że konfiguracje bram aplikacji są ewentaryzowane, monitorowane i dostosowane do polityk organizacji.

  • Wymusz konfigurację za pomocą Azure Policy: Użyj wbudowanych definicji Azure Policy do audytu i egzekwowania konfiguracji Application Gateway i WAF. Kluczowe polityki obejmują: Azure Application Gateway powinien być wdrażany z Azure WAF, Web Application Firewall (WAF) powinien być włączony dla Application Gateway, Web Application Firewall (WAF) powinien korzystać z określonego trybu dla Application Gateway oraz Bot Protection powinny być włączone dla Azure Application Gateway WAF. Aby uzyskać więcej informacji, zobacz Wbudowane definicje usługi Azure Policy dla usług sieciowych platformy Azure.

  • Zasoby tagów gateway konsekwentnie: Stosuj tagi do Application Gateway, polityk WAF, publicznych adresów IP oraz powiązanych zasobów sieciowych, aby własność, środowisko i zakres zgodności były jasne. Aby uzyskać więcej informacji, zobacz Tagowanie zasobów, grup zasobów i subskrypcji w celu logicznej organizacji.

  • Zasoby bram inwentaryzacyjnych z Azure Resource Graph: Zapytaj bramę aplikacji, politykę WAF, publiczny adres IP oraz zasoby sieci wirtualnej, aby zidentyfikować dryfy konfiguracji i nieobsługiwane wzorce na dużą skalę. Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Resource Graph?.

Kopia zapasowa i przywracanie

Application Gateway nie zapewnia funkcji kopii zapasowej na płaszczyźnie danych dla samej bramy. Planowanie odzyskiwania koncentruje się na zachowaniu konfiguracji, ochronie certyfikatów i definicji polityk WAF oraz projektowaniu odpornych tras ruchu.

  • Zdefiniuj konfigurację bram jako kod: Zapisz bramę aplikacji, słuchacz, regułę, backend, publiczny adres IP oraz powiązaną konfigurację sieci w Bicep, szablonach ARM, Terraform lub innym systemie infrastruktura jako kod, aby móc je konsekwentnie wdrożyć po przypadkowym usunięciu lub awarii regionalnej. Więcej informacji można znaleźć w artykule Quickstart: Direct web traffic with Azure Application Gateway - Bicep.

  • Eksportuj istniejące konfiguracje do odzyskiwania: Eksportuj konfiguracje produkcyjnych Application Gateway do szablonów ARM podczas ręcznego tworzenia zasobów, a następnie przejrzyj i parametryzuj szablony przed ich użyciem do odzyskiwania. Więcej informacji można znaleźć w artykule Eksport szablonów z portalu Azure.

  • Wdrożenie strefowo redundantnej Application Gateway v2: Użyj Application Gateway v2 z wsparciem stref dostępności w regionach obsługujących strefy, aby zwiększyć odporność na awarie strefowe. Aby uzyskać więcej informacji, zobacz Skalowanie usługi Application Gateway w wersji 2 i zapory aplikacji internetowej WAF w wersji 2.

  • Projektuj odzyskiwanie ruchu międzyregionowego: Używaj globalnych usług routingowych, takich jak Azure Front Door czy Azure Traffic Manager, przed regionalnymi wdrożeniami Application Gateway, gdy aplikacje wymagają awarii międzyregionalnej. Więcej informacji można znaleźć w artykule Use Azure Application Gateway with Azure Traffic Manager.

  • Konfiguracja polityki WAF w wersji WAF: Zachowaj definicje polityk WAF, niestandardowe reguły, wyłączenia i wybory zarządzanych zestawów reguł w kontroli wersji źródłowych, aby móc przywrócić znane dobre wersje polityk i ponownie dostosować je po aktualizacji zestawu reguł. Więcej informacji można znaleźć w artykule Najlepsze praktyki dla Azure Web Application Firewall on Application Gateway.

  • Chroń zależności odzyskiwania certyfikatów: uwzględnij certyfikaty Key Vault, referencje do sekretów, przypisywanie zarządzanych tożsamości oraz uprawnienia dostępu do Key Vault w planach odzyskiwania, aby przywrócone bramy mogły pobierać certyfikaty TLS. Więcej informacji można znaleźć w artykule TLS termination with Azure Key Vault certificates.

Dalsze kroki