Conjunto de regras de DDoS HTTP no WAF do Azure Front Door (versão prévia)

Importante

O conjunto de regras de DDoS HTTP da Microsoft no WAF (Firewall de Aplicativo Web) do Azure Front Door está atualmente em VERSÃO PRÉVIA. Veja os Termos de Uso Complementares para Versões Prévias do Microsoft Azure para obter termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.

As inundações de camada HTTP continuam sendo o driver mais frequente de incidentes de disponibilidade do aplicativo e os controles estáticos (filtros IP/geo, limites de taxa fixa) geralmente não conseguem acompanhar o ritmo das botnets distribuídas. O novo conjunto de regras de DDoS HTTP é o primeiro modelo automatizado de proteção de camada 7 do WAF (Firewall de Aplicativo Web do Azure) que aprende, detecta e defende com a configuração mínima do usuário. Uma vez atribuído, o conjunto de regras continuamente define o tráfego normal para cada perfil do Azure Front Door e, quando surtos indicam um ataque, bloqueia seletivamente clientes ofensivos sem necessidade de ajuste de emergência.

Como funciona o conjunto de regras de DDoS HTTP

Depois que o conjunto de regras de DDoS é aplicado a uma política anexada a um perfil do Azure Front Door Premium, as linhas de base de tráfego são calculadas usando uma janela sem interrupção. Para perfis que receberam tráfego por pelo menos 50% dos últimos sete dias, o conjunto de regras calculará as linhas de base e começará a detectar picos dentro de 24 a 36 horas. Se o perfil do Front Door não tiver recebido tráfego suficiente (menos de 50% dos últimos sete dias), o conjunto de regras não detectará ou bloqueará ataques até que haja tráfego suficiente para estabelecer linhas de base confiáveis.

Os limites de solicitação são aprendidos no nível global do perfil. Se uma única política de WAF configurada com o conjunto de regras de DDoS HTTP for atribuída a vários perfis do Azure Front Door, os limites de tráfego serão computados separadamente para cada perfil ao qual a política está anexada.

O conjunto de regras de DDoS HTTP aprende um limite de perfil global e um limite de endereço por IP. Até que o limite de perfil para solicitações seja violado, os limites baseados em IP não serão disparados. Depois que o limite do perfil é violado, os limites de IP são impostos e qualquer endereço IP que exceda sua linha de base é limitado à taxa de linha de base aprendida. Essa abordagem impede que o conjunto de regras bloqueie picos de tráfego de alguns endereços IP, a menos que eles causem que a taxa de solicitação total em todo o perfil exceda o limite.

Cada regra no conjunto de regras de DDoS HTTP oferece três níveis de confidencialidade, cada um correspondente a um limite diferente. Uma configuração de confidencialidade mais alta aplica um limite inferior para essa regra, enquanto uma configuração de confidencialidade inferior aplica um limite mais alto. A sensibilidade média é a configuração padrão e recomendada.

O conjunto de regras de DDoS HTTP é o primeiro conjunto de regras avaliado pelo WAF do Azure, mesmo antes das regras personalizadas.

Importante

Todas as regras personalizadas configuradas com a ação Permitir não ignorarão o conjunto de regras de DDoS HTTP, mas ignorarão todas as outras inspeções do WAF.

Regras do conjunto de regras

O conjunto de regras de DDoS HTTP atualmente tem duas regras, cada uma pode ser configurada com diferentes configurações de confidencialidade e ação. Cada regra mantém linhas de base de tráfego separadas para o tráfego que corresponde aos critérios.

  • Regra 500100: anomalia detectada em alta taxa de solicitações de cliente: Essa regra rastreia e estabelece uma linha de base para todo o tráfego no perfil ao qual uma política está anexada. Quando um cliente excede o limite estabelecido, a ação configurada correspondente é disparada.

  • Regra 500110: bots suspeitos que enviam altas taxas de solicitações: essa regra permite que você defina diferentes níveis de confidencialidade com base no tráfego classificado como bots pela Informações sobre ameaças da Microsoft. Para bots suspeitos, o limite padrão é mais rigoroso do que o limite padrão para todos os outros endereços IP. Os bots classificados como de alto risco são bloqueados imediatamente por essa regra quando o limite global do perfil é violado.

Monitorando o conjunto de regras de DDoS HTTP

Alguns recursos de monitoramento são limitados durante a versão prévia. As seguintes opções de monitoramento estão disponíveis no momento para o conjunto de regras de DDoS HTTP:

  • Quando um endereço IP viola primeiro um limite, uma entrada de log é registrada para esse endereço IP como uma ação Bloquear para o conjunto de regras de DDoS HTTP e a métrica de Correspondência de regra gerenciada pelo WAF é incrementada.

  • Você pode monitorar o número de bloqueios usando a métrica de Contagem de solicitações do Firewall do Aplicativo Web e filtrar pelo Nome da regra.

  • A métrica HTTPDDoSRuleset Is Active do Firewall de Aplicativo Web terá um valor de "1" depois que o Conjunto de Regras do DDoS tiver concluído o aprendizado e estiver pronto para executar uma ação sobre o tráfego que viole os limiares aprendidos.

Limitações

As seguintes limitações se aplicam ao conjunto de regras de DDoS HTTP durante a versão prévia:

  • Não há nenhuma capacidade para permitir o tráfego de endereços IP específicos para ignorar o conjunto de regras de DDoS ou a caixa de penalidade. Essa funcionalidade será tratada por um recurso que está por vir antes da disponibilidade geral do conjunto de regras de HTTP DDoS.