HTTP DDoS ruleset in Gateway de Aplicação do Azure WAF (preview)

Aplica-se a: ✔️ Application Gateway V2

Importante

O conjunto de regras Microsoft HTTP DDoS no Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) v2 está atualmente em pré-visualização. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

As inundações na camada HTTP continuam a ser o fator mais frequente de incidentes de disponibilidade de aplicações, e os controlos estáticos (filtros IP e geográficos, limites fixos de taxa) muitas vezes não conseguem acompanhar as botnets distribuídas. O novo conjunto de regras HTTP DDoS é o primeiro modelo automatizado de proteção de camada 7 do Firewall de Aplicações Web do Azure (WAF) que aprende, deteta e defende com configuração mínima do utilizador. Uma vez atribuído e ativado, o conjunto de regras continua a definir o padrão do tráfego normal para cada gateway de aplicação específico e, quando aumentos repentinos indicam um ataque, bloqueia seletivamente os clientes infratores específicos sem necessidade de ajuste de emergência.

Como funciona o conjunto de regras HTTP DDoS

Uma vez que o conjunto de regras HTTP DDoS é aplicado a uma política ligada a um gateway, as linhas de base de tráfego são aprendidas durante um mínimo de 24 horas. O conjunto de regras não deteta nem bloqueia ataques até a fase de aprendizagem de 24 horas estar concluída.

Os limiares de pedido são aprendidos ao nível do gateway global. Se uma única política WAF configurada com o conjunto de regras HTTP DDoS for atribuída a múltiplos gateways, os limiares de tráfego são calculados separadamente para cada gateway ao qual a política está associada.

O conjunto de regras HTTP DDoS aprende tanto um limiar global de gateway como limiares individuais baseados em IP. Os limiares baseados em IP só são aplicados quando o limiar global do gateway para pedidos é ultrapassado. Uma vez ultrapassado o limiar do gateway, qualquer endereço IP que exceda a sua linha base aprendida é colocado na caixa de penalização. Este design impede que o conjunto de regras bloqueie picos provenientes de endereços IP individuais quando a taxa total de pedidos para o gateway não ultrapassa o limiar.

Cada regra no conjunto de regras HTTP DDoS oferece três níveis de sensibilidade, cada um correspondendo a um limiar diferente. Uma definição de sensibilidade mais alta aplica um limiar mais baixo para essa regra, enquanto uma definição de sensibilidade mais baixa aplica um limiar mais alto. Sensibilidade média é a definição padrão e recomendada.

O conjunto de regras HTTP DDoS é o primeiro conjunto de regras avaliado pelo Azure WAF, mesmo antes das regras personalizadas.

Importante

Quaisquer regras personalizadas configuradas com a ação Permitir não vão contornar o conjunto de regras HTTP DDoS, mas vão contornar todas as outras inspeções WAF.

Regras do conjunto de regras

O conjunto de regras HTTP DDoS tem atualmente duas regras. Podes configurar cada regra com diferentes sensibilidades e definições de ação. Cada regra mantém diferentes linhas de base para o tráfego que corresponde aos critérios da regra.

  • Regra 500100: Anomalia detetada na elevada taxa de pedidos dos clientes: Esta regra acompanha e estabelece uma linha de base para todo o tráfego no Gateway de Aplicações ao qual uma política está associada. Quando um cliente ultrapassa o limite estabelecido, o cliente é colocado na caixa de penalização e bloqueado pelo tempo definido (15 minutos).

  • Regra 500110: Bots suspeitos a enviar elevadas taxas de pedidos: Esta regra acompanha e estabelece uma base para o tráfego proveniente de bots suspeitos, com base no Microsoft Threat Intelligence. Geralmente, os limiares para este tráfego são muito mais rigorosos do que os limiares para tráfego na regra 500100. Quando os pedidos do bot ultrapassam o limiar estabelecido, o bot é colocado na caixa de penalização e bloqueado pelo tempo definido (15 minutos). Bots classificados como de alto risco são imediatamente bloqueados por esta regra quando o limiar global do gateway é ultrapassado.

A caixa de penalização

Quando o tráfego de um cliente ultrapassa o limiar para uma das regras do conjunto de regras HTTP DDoS, o cliente é colocado numa caixa de penalização durante um período de tempo (15 minutos), e durante esse tempo o WAF bloqueia o IP do cliente. Quando o tempo da caixa de penalização termina, o IP pode aceder ao site a menos que ultrapasse novamente o limiar, o que resulta em voltar para a caixa de penalização.

Quando um endereço IP ultrapassa um limiar, é registado um acerto de regra para o conjunto de regras HTTP DDoS, e o IP é colocado na lista de penalização. Bloqueios adicionais enquanto esse IP está na caixa de penalização não são registados.

Monitorização do conjunto de regras HTTP DDoS

  • Quando um endereço IP ultrapassa um limiar, o WAF regista uma ação de Bloqueio para o conjunto de regras HTTP DDoS e incrementa a métrica de Correspondência de Regras Geridas do WAF em um. Cada pedido bloqueado subsequente de um IP na caixa de penalização incrementa a métrica de Correspondência de Regras Geridas da WAF.
  • O Azure Monitor introduz duas novas métricas: tamanho da caixa de penalização e blocos da caixa de penalidade. Estas métricas acompanham o número de IPs atualmente na caixa de penalização, bem como o número de bloqueios que ocorrem devido a IPs na caixa de penalização.

Limitações

Durante a pré-visualização, não se pode contornar o conjunto de regras DDoS ou a caixa de penalização para tráfego proveniente de endereços IP específicos.