Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: ✔️ Gateway de Aplicativo V2
Importante
O conjunto de regras Microsoft HTTP DDoS na Gateway de Aplicativo do Azure Firewall de Aplicativo Web (WAF) v2 está atualmente em pré-visualização. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
Inundações na camada HTTP continuam sendo o fator mais frequente de incidentes de disponibilidade de aplicações, e controles estáticos (filtros IP e geográficos, limites fixos de taxa) frequentemente não conseguem acompanhar botnets distribuídos. O novo conjunto de regras HTTP DDoS é o primeiro modelo automatizado de proteção de camada 7 do Firewall de Aplicativo Web do Azure que aprende, detecta e defende com a configuração mínima do usuário. Uma vez atribuído, o conjunto de regras continuamente define o tráfego normal para cada gateway de aplicativo e, quando surtos indicam um ataque, bloqueia seletivamente clientes ofensivos sem necessidade de ajuste de emergência.
Como funciona o conjunto de regras HTTP DDoS
Depois que o conjunto de regras HTTP DDoS é aplicado a uma política anexada a um gateway, as linhas de base de tráfego são aprendidas por um mínimo de 24 horas. O conjunto de regras não detecta ou bloqueia ataques até que a fase de aprendizado de 24 horas seja concluída.
Os limites de solicitação são aprendidos no nível global do gateway. Se uma única política de WAF configurada com o conjunto de regras HTTP DDoS for atribuída a vários gateways, os limites de tráfego serão computados separadamente para cada gateway ao qual a política está anexada.
O conjunto de regras HTTP DDoS aprende um limite de gateway global e limites individuais baseados em IP. Os limites baseados em IP só são impostos quando o limite global de gateway para solicitações é excedido. Depois que o limite do gateway for violado, qualquer endereço IP que exceder sua linha de base aprendida será colocado na caixa de penalidade. Esse design impede que o conjunto de regras bloqueie picos de endereços IP individuais quando a taxa de solicitação total para o gateway não ultrapassar o limite.
Cada regra no conjunto de regras HTTP DDoS oferece três níveis de confidencialidade, cada um correspondente a um limite diferente. Uma configuração de confidencialidade mais alta aplica um limite inferior para essa regra, enquanto uma configuração de confidencialidade inferior aplica um limite mais alto. A sensibilidade média é a configuração padrão e recomendada.
O conjunto de regras HTTP DDoS é o primeiro conjunto de regras avaliado pelo WAF do Azure, mesmo antes das regras personalizadas.
Importante
Todas as regras personalizadas configuradas com a ação Permitir não ignorarão o conjunto de regras HTTP DDoS, mas ignorarão todas as outras inspeções do WAF.
Regras de conjunto de regras
O conjunto de regras HTTP DDoS atualmente possui duas regras. Você pode configurar cada regra com diferentes sensibilidades e configurações de ação. Cada regra mantém linhas de base de tráfego diferentes para o tráfego que corresponde aos critérios de regra.
Regra 500100: Anomalia detectada na alta taxa de solicitações de cliente: Essa regra rastreia e estabelece uma linha de base para todo o tráfego no Gateway de Aplicativo ao qual uma política está anexada. Quando um cliente ultrapassa o limite estabelecido, ele é colocado na caixa de penalidade e bloqueado pelo tempo definido (15 minutos).
Regra 500110: Bots suspeitos enviando altas taxas de solicitações: Essa regra rastreia e estabelece uma linha base para o tráfego proveniente de bots suspeitos com base no Microsoft Threat Intelligence. Geralmente, os limites para esse tráfego são muito mais rígidos do que os limites de tráfego na regra 500100. Quando as solicitações de bots ultrapassam o limite estabelecido, o bot é colocado na caixa de penalidade e bloqueado pelo tempo definido (15 minutos). Os bots classificados como de alto risco são bloqueados imediatamente por essa regra quando o limite global do gateway é violado.
A caixa de penalidade
Uma vez que o tráfego de um cliente ultrapassa o limite para uma das regras do conjunto de regras HTTP DDoS, o cliente é colocado em uma caixa de penalidade por um período de tempo (15 minutos), e durante esse tempo o WAF bloqueia o IP do cliente. Quando o tempo da caixa de penalidade termina, o IP pode acessar o site, a menos que ultrapasse novamente o limite, o que resulta em voltar para a caixa de penalidade.
Quando um endereço IP excede um limite, um acerto de regra para o conjunto de regras HTTP DDoS é registrado e o IP é colocado na caixa de penalidade. Os bloqueios adicionais enquanto esse IP está na caixa de penalidade não são registrados.
Monitorando o conjunto de regras de DDoS HTTP
- Quando um endereço IP ultrapassa um limite, o WAF registra uma ação de Bloqueio para o conjunto de regras HTTP DDoS e incrementa a métrica de Correspondência de Regras Gerenciadas do WAF em um. Cada requisição bloqueada subsequente de um IP na caixa de penalidade incrementa a métrica WAF Managed Rule Match.
- O Azure Monitor introduz duas novas métricas: tamanho da caixa de penalidade e blocos da caixa de penalidade. Essas métricas acompanham o número de IPs atualmente na caixa de penalidade, bem como o número de bloqueios que ocorrem devido aos IPs na caixa de penalidade.
Limitações
Durante a prévia, você não pode burlar o conjunto de regras DDoS ou a caixa de penalidade para tráfego de endereços IP específicos.