Este artigo responde a perguntas comuns sobre recursos e funcionalidades para Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure.
O que é Firewall de Aplicativo Web do Azure?
Firewall de Aplicativo Web do Azure (WAF) ajuda a proteger seus aplicativos Web contra ameaças comuns, como injeção de SQL, script entre sites e outras explorações da Web. Você pode definir uma política de WAF que consiste em uma combinação de regras personalizadas e gerenciadas para controlar o acesso aos seus aplicativos Web.
Você pode aplicar uma política WAF a aplicações web hospedadas no Gateway de Aplicativo do Azure, Application Gateway for Containers ou Azure Front Door.
Quais recursos a camada de produto WAF suporta?
A camada WAF do Gateway de Aplicativo dá suporte a todos os recursos disponíveis na camada Standard.
Como faço para monitorar o WAF?
Monitore o WAF por meio dos logs de diagnóstico. Para mais informações, acesse página Logs de diagnóstico do Gateway de Aplicativo.
Modo de detecção bloqueia o tráfego?
Não. O modo de detecção registra somente o tráfego que aciona uma regra do WAF.
Como posso personalizar regras WAF?
Sim. Para obter mais informações, consulte Personalizar as regras do WAF.
Quais regras estão disponíveis no momento para o WAF?
A versão mais recente e recomendada do conjunto de regras do WAF é o DRS (Conjunto de Regras Padrão) 2.2. Além da segurança da linha de base em relação à maioria das 10 principais vulnerabilidades identificadas pelo Open Web Application Security Project (OWASP), o DRS 2.2 inclui regras de proteções proprietárias adicionais desenvolvidas pela equipe de Inteligência contra Ameaças da Microsoft, que expandem a cobertura entre os padrões de injeção de SQL, XSS e ataque de segurança do aplicativo:
- Proteção contra injeção de SQL
- Proteção contra scripts entre sites
- Proteção contra ataques comuns da Web, como injeção de comando, contrabando de solicitações HTTP, divisão de resposta HTTP e inclusão remota de arquivos
- Proteção contra violações de protocolo HTTP
- Proteção contra anomalias de protocolo HTTP, como a ausência de cabeçalhos
Host,User-AgenteAccept. - Prevenção contra bots, rastreadores e scanners
- Detecção de configurações incorretas comuns do aplicativo (por exemplo, Apache e IIS)
Para obter mais informações, consulte as 10 principais vulnerabilidades do OWASP.
Você pode encontrar mais informações sobre versões de conjunto de regras mais antigas e a política de suporte do conjunto de regras gerenciado do WAF [aqui]. (ruleset-support-policy)
Quais tipos de conteúdo o WAF dá suporte?
O Application Gateway e o WAF do Application Gateway for Containers oferecem suporte aos seguintes tipos de conteúdo para regras gerenciadas:
application/jsonapplication/xmlapplication/x-www-form-urlencodedmultipart/form-data
E para regras personalizadas:
application/x-www-form-urlencoded-
application/soap+xml,application/xml,text/xml application/jsonmultipart/form-data
O WAF dá suporte à proteção contra DDoS?
Sim. Você pode habilitar a proteção de DDoS (negação de serviço distribuído) na rede virtual em que o gateway de aplicativo é implantado. Essa configuração garante que o serviço Azure Proteção contra DDoS também ajude a proteger o VIP (IP virtual) do gateway de aplicativo.
O WAF armazena dados do cliente?
Não, o WAF não armazena dados do cliente.
Como o WAF funciona com o WebSocket?
Gateway de Aplicativo do Azure dá suporte nativo ao WebSocket. O WebSocket no WAF do Gateway de Aplicações não requer nenhuma configuração extra. No entanto, o WAF não inspeciona o tráfego do WebSocket. Após o handshake inicial entre o cliente e o servidor, a troca de dados entre o cliente e o servidor pode ser de qualquer formato (por exemplo, binário ou criptografado). Portanto, o WAF nem sempre pode analisar os dados. Ele atua apenas como um proxy de passagem para os dados.
Para obter mais informações, consulte a Visão geral do suporte ao WebSocket no Gateway de Aplicativo.
Por que minha política de WAF não está inspecionando o tráfego no Application Gateway for Containers?
WAF no Application Gateway para Contêineres requer duas configurações separadas:
- Um
SecurityPolicyrecurso filho no Azure que faz referência à sua política de WAF. - Um
WebApplicationFirewallPolicyrecurso personalizado no seu cluster Kubernetes que referencia a mesma política WAF e mira o recurso que você deseja proteger.
Se você completar apenas a configuração do Azure, a política WAF aparece como associada no portal do Azure, mas nenhum tráfego é inspecionado. Como o WAF nunca avalia o tráfego, também não gera logs de firewall. Se você não vir nenhuma entrada de log do WAF, a configuração do Kubernetes é a causa mais provável.
Aplique o WebApplicationFirewallPolicy recurso personalizado para completar a configuração.
Para mais informações, veja O que é Firewall de Aplicativo Web do Azure on Application Gateway for Containers?
Como faço para definir uma política de WAF em uma única rota no Application Gateway for Containers?
Defina targetRef.kind como HTTPRoute no seu WebApplicationFirewallPolicy recurso personalizado e diga a rota específica.
Se você definir targetRef.kind para Gateway, a política se aplica a todos os ouvintes e rotas que o Gateway recurso gerencia, o que é mais amplo do que a proteção em nível de rota.
Como faço para confirmar em qual escopo uma política de WAF é aplicada no Application Gateway for Containers?
Verifique os logs do firewall. O policyScopeName campo informa o tipo de escopo ao qual a política é atribuída, e o policyScope campo reporta a referência de recurso Kubernetes ao qual o escopo se aplica.
Para mais informações, consulte Logs do Gateway de Aplicativo para contêineres.
O WAF dá suporte a nuvens isoladas por ar?
Sim, há suporte para nuvens desconectadas. No entanto, regras personalizadas de geofiltragem, regras de proteção contra bots e regras personalizadas de limitação de taxa não são suportadas em nuvens isoladas.
Posso desabilitar a bufferização de solicitações no Application Gateway ou no Application Gateway for Containers com WAF?
Você não pode desativar o buffer de requisições se estiver rodando o SKU WAF de Application Gateway ou Application Gateway for Containers. O WAF exige que a requisição completa seja armazenada em buffer como parte do processamento. Portanto, mesmo que você desative o buffering de requisição dentro do Application Gateway ou do Application Gateway para Containers, o WAF ainda armazena a requisição em buffer. O buffer de resposta não é afetado pelo WAF.