Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Application Gateway V2
A limitação de taxa para o Firewall de Aplicações Web no Application Gateway ajuda-o a detetar e bloquear níveis anormalmente elevados de tráfego destinados à sua aplicação. Ao usar limitação de taxa no Application Gateway WAF v2, pode mitigar muitos tipos de ataques de negação de serviço, proteger contra clientes mal configurados para enviar grandes volumes de pedidos num curto espaço de tempo, ou controlar as taxas de tráfego para o seu site a partir de regiões geográficas específicas.
Políticas de limitação de taxas
Configure a limitação de taxa usando regras WAF personalizadas numa política.
Observação
As regras de limite de taxa só são suportadas em firewalls de aplicativos Web que executam o mecanismo WAF mais recente. Para garantir que está a usar o motor mais recente, selecione CRS 3.2 como o conjunto de regras padrão. Além disso, as regras de limite de taxa não são suportadas em nuvens isoladas.
Quando configurar uma regra de limite de taxa, especifique o limiar: o número de pedidos permitidos dentro do período especificado. A limitação da taxa no Application Gateway WAF v2 utiliza um algoritmo de janela deslizante para determinar quando o tráfego excede o limiar e tem de ser descartado. Durante a primeira janela em que o limite para a regra é violado, qualquer tráfego adicional correspondente à regra de limite de taxa é descartado. A partir da segunda janela, o tráfego até o limite dentro da janela configurada é permitido, produzindo um efeito de limitação.
Você também deve especificar uma condição de correspondência, que informa ao WAF quando ativar o limite de taxa. Você pode configurar várias regras de limite de taxa que correspondam a diferentes variáveis e caminhos dentro de sua política.
O Application Gateway WAF v2 também introduz um GroupByUserSession, que deve configurar. O GroupByUserSession especifica como as solicitações são agrupadas e contadas para uma regra de limite de taxa correspondente.
Os três GroupByVariables a seguir estão atualmente disponíveis:
- ClientAddr – Esta é a configuração padrão e significa que cada limite de taxa e mitigação se aplica independentemente a cada endereço IP de origem exclusivo.
- GeoLocalização - O tráfego é agrupado por sua geografia com base em um Geo-Match no endereço IP do cliente. Para uma regra de limite de taxa, o tráfego da mesma geografia é agrupado.
- Nenhum - Todo o tráfego é agrupado e contado em relação ao limite da regra de Limite de Taxa. Quando o limite é violado, a ação é acionada contra todo o tráfego correspondente à regra e não mantém contadores independentes para cada endereço IP ou geografia do cliente. Use None com critérios de correspondência específicos, como uma página de início de sessão ou uma lista de User-Agents suspeitos.
- ClientAddrXFFHeader - Cada limiar de limitação de taxa e cada mitigação são aplicados de forma independente com base no endereço IP encontrado no cabeçalho X-Forwarded-For do pedido HTTP
- GeoLocationXFFHeader - O tráfego é agrupado por geografia com base num Geo-Match do endereço IP encontrado no cabeçalho X-Forwarded-For da requisição HTTP. Para uma regra de limite de taxa, o tráfego da mesma geografia é agrupado.
Detalhes de limitação de taxa
A política Firewall de Aplicações Web conta e acompanha os limites de taxa configurados de forma independente para cada endpoint a que está ligada. Por exemplo, uma única política WAF associada a cinco ouvintes diferentes mantém contadores independentes e aplicação de limites para cada ouvinte.
Os limites de taxa nem sempre são aplicados exatamente como definido, por isso não uses limitação de taxa para controlo minucioso do tráfego da aplicação. Em vez disso, utiliza-o para mitigar taxas anómalas de tráfego e manter a disponibilidade das aplicações.
O algoritmo de janela deslizante bloqueia todo o tráfego correspondente para a primeira janela em que o limite é excedido e, em seguida, limita o tráfego em janelas futuras. Tenha cautela ao definir limiares ao configurar regras de correspondência ampla com GeoLocalização ou Nenhum como GroupByVariables. Limites configurados incorretamente podem levar a interrupções curtas frequentes para o tráfego correspondente.
Observação
Cada instância de Application Gateway v2 mantém o seu próprio contador de limite de taxa. Quando múltiplas instâncias estão ativas, elas distribuem os pedidos recebidos entre si, e o limiar do limite de taxa aplica-se independentemente a cada instância.
Por exemplo, considere um limiar de 400 pedidos por IP de cliente por minuto. Se duas instâncias receberem 270 e 230 pedidos do mesmo IP do cliente, nenhuma das instâncias atinge o limiar. A WAF permite os pedidos mesmo que o número combinado de pedidos ultrapasse 400. Portanto, quando múltiplas instâncias estão ativas, não trate o limiar configurado como um limite estrito para todo o gateway.