Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Front Door Standard/Premium ✔️ Front Door (Classic) ✔️ CDN Standard da Microsoft (Classic)
O Firewall de Aplicativo Web do Azure na Porta da Frente do Azure fornece proteção centralizada para seus aplicativos Web. Um firewall de aplicativo da Web (WAF) defende seus serviços da Web contra explorações e vulnerabilidades comuns. Ele mantém seu serviço altamente disponível para seus usuários e ajuda você a atender aos requisitos de conformidade.
O Firewall de Aplicações Web do Azure on Azure Front Door é uma solução global e centralizada. Ele é implantado em pontos de presença de rede do Azure em todo o mundo. Os aplicativos Web habilitados para WAF inspecionam todas as solicitações de entrada entregues pelo Azure Front Door na borda da rede.
Um WAF impede ataques mal-intencionados perto das fontes de ataque antes que eles entrem em sua rede virtual. Você obtém proteção global em escala sem sacrificar o desempenho. Uma política WAF vincula-se facilmente a qualquer perfil do Azure Front Door na sua subscrição. Novas regras podem ser implantadas em poucos minutos, para que você possa responder rapidamente às mudanças nos padrões de ameaça.
Nota
Para cargas de trabalho web, recomendamos vivamente que utilize Azure DDoS Protection e um firewall de aplicações web para se proteger contra ataques DDoS emergentes. Outra opção é usar o Azure Front Door juntamente com um firewall para aplicações web. O Azure Front Door oferece proteção ao nível da plataforma contra ataques DDoS ao nível da rede. Para mais informações, consulte Linha de Base de Segurança para serviços Azure.
O Azure Front Door tem duas camadas:
- Standard
- Premium
O Firewall de Aplicações Web do Azure é integrado nativamente ao Azure Front Door Premium com todos os recursos. Para o Azure Front Door Standard, apenas regras personalizadas são suportadas.
Proteção
O Firewall de Aplicações Web do Azure protege o seu:
- Aplicações Web são protegidas contra vulnerabilidades e ataques sem modificações no código de back-end.
- Aplicações Web contra bots mal-intencionados com o conjunto de regras de reputação de IP.
- Aplicações contra ataques DDoS. Para obter mais informações, consulte Proteção contra DDoS de aplicativos.
Política e regras do WAF
Você pode configurar uma política WAF e associá-la a um ou mais domínios do Azure Front Door para proteção. Uma política WAF consiste em dois tipos de regras de segurança:
- Regras personalizadas que tu crias.
- Conjuntos de regras gerenciadas que são uma coleção de conjuntos de regras pré-configurados gerenciados pelo Azure.
Quando ambos estão presentes, as regras personalizadas são processadas antes de processar as regras em um conjunto de regras gerenciado. Uma regra é composta por uma condição de correspondência, uma prioridade e uma ação. Os tipos de ação suportados são Permitir, Bloquear, Logar, Redirecionar e Pontuação de Anomalia (para o Conjunto de Regras Padrão 2.0 ou posterior). Você pode criar uma política totalmente personalizada que atenda aos seus requisitos específicos de proteção de aplicativos combinando regras gerenciadas e personalizadas.
Importante
O conjunto de regras HTTP DDoS é uma exceção a esta ordem de processamento. É avaliado antes das regras personalizadas, e as regras personalizadas configuradas com a ação Permitir não as contornam. Para mais informações, consulte o conjunto de regras HTTP DDoS.
As regras dentro de uma política são processadas em uma ordem de prioridade. A prioridade é um número inteiro exclusivo que define a ordem das regras a serem processadas. Um valor inteiro menor denota uma prioridade mais alta, e essas regras são avaliadas antes de regras com um valor inteiro mais alto. Depois de uma regra ser correspondida, a ação correspondente que definiu na regra é aplicada ao pedido. Depois que essa correspondência tiver sido processada, as regras com prioridades mais baixas não são processadas mais.
Um aplicativo Web fornecido pelo Azure Front Door pode ter apenas uma política WAF associada a ele de cada vez. No entanto, você pode ter uma configuração do Azure Front Door sem nenhuma política WAF associada a ela. Se existir uma política WAF, esta é replicada em todas as localizações edge da Microsoft para garantir políticas de segurança consistentes em todo o mundo.
Âmbitos de associação de políticas
Com o Azure Front Door, pode anexar políticas WAF em múltiplos escopos para equilibrar proteção ampla com controlos direcionados:
- Política ao nível do perfil: Aplica uma política de linha base partilhada em todo o perfil Azure Front Door.
- Política ao nível do domínio: Aplica definições de política a domínios específicos no perfil.
- Política ao nível da rota: Aplica a política mais específica a rotas selecionadas.
Podes usar um único telescópio ou combinar os telescópios consoante as tuas necessidades de implantação.
Prioridade da política
Quando mais de um âmbito da política se aplica a um pedido, o Azure Front Door WAF utiliza o âmbito mais específico:
- Política ao nível da rota
- Política ao nível do domínio
- Política ao nível do perfil
Por exemplo, se um pedido corresponder tanto a uma política ao nível de perfil como a uma política ao nível de rota, o Azure Front Door WAF aplica a política ao nível da rota para esse pedido.
Tip
Comece com uma política de referência ao nível do perfil e depois aplique políticas a nível de domínio ou rota apenas onde precisar de diferentes proteções.
Modos WAF
Você pode configurar uma política WAF para ser executada em dois modos:
- Deteção: Quando um WAF é executado no modo de deteção, ele apenas monitora e registra a solicitação e sua regra WAF correspondente em logs WAF. Não toma outras medidas. Você pode ativar o diagnóstico de log para o Azure Front Door. Quando você usar o portal, vá para a seção Diagnóstico .
- Prevenção: No modo de prevenção, um WAF executa a ação especificada se uma solicitação corresponder a uma regra. Se uma correspondência for encontrada, nenhuma outra regra com prioridade menor será avaliada. Todas as solicitações correspondentes também são registradas nos logs do WAF.
Ações do WAF
Os clientes do WAF podem executar uma das ações quando uma solicitação corresponde às condições de uma regra:
- Permitir: O pedido passa pelo WAF e é encaminhado para a origem. Nenhuma outra regra de prioridade inferior pode bloquear este pedido.
- Bloqueio: A solicitação é bloqueada e o WAF envia uma resposta ao cliente sem encaminhar a solicitação para a origem.
- Log: A solicitação é registrada nos logs do WAF e o WAF continua avaliando as regras de prioridade mais baixa.
- Redirecionamento: O WAF redireciona a solicitação para o URI especificado. O URI especificado é uma configuração de nível de política. Após a configuração, todas as solicitações que correspondem à ação Redirecionar são enviadas para esse URI.
- Pontuação de Anomalias: A pontuação total de anomalias é aumentada gradualmente quando uma regra que tem esta ação é acionada. Esta ação padrão é para o Conjunto de Regras Padrão 2.0 ou posterior. Não é aplicável ao Conjunto de Regras do Bot Manager.
Regras WAF
Uma política WAF pode consistir em dois tipos de regras de segurança:
- Regras personalizadas, criadas por ti, e conjuntos de regras geridos
- Conjuntos de regras pré-configurados gerenciados pelo Azure
Regras de autoria personalizada
Para configurar regras personalizadas para um WAF, use os seguintes controles:
- Lista de permissões IP e lista de bloqueios: Controla o acesso às tuas aplicações web com base numa lista de endereços IP do cliente ou intervalos de endereços IP. Os tipos de endereços IPv4 e IPv6 são suportados. Configure esta lista para bloquear ou permitir pedidos cujo IP de origem coincida com um IP da lista.
- Controlo de acesso baseado em geografia: Controle o acesso às suas aplicações web com base no código de país associado ao endereço IP do cliente.
- Controlo de acesso baseado em parâmetros HTTP: regras base sobre correspondências de string em parâmetros de pedidos HTTP/HTTPS. Os exemplos incluem cadeias de caracteres de consulta, args POST, URI de solicitação, Cabeçalho da solicitação e Corpo da solicitação.
- Controlo de acesso baseado em método de pedido: Regras baseadas no método HTTP do pedido. Os exemplos incluem GET, PUT ou HEAD.
- Restrição de tamanho: Regras baseadas nos comprimentos de partes específicas de um pedido, como cadeia de consulta, Uri ou Corpo do Pedido.
- Regras de limitação de taxa: Uma regra de limitação de taxa limita o tráfego anormalmente alto de qualquer endereço IP do cliente. Você pode configurar um limite no número de solicitações da Web permitidas de um IP de cliente durante uma duração de um minuto. Esta regra é distinta de uma regra personalizada de permissão/bloqueio baseada em lista de IP que permite todas ou bloqueia todas as solicitações de um IP de cliente. Os limites de taxa podem ser combinados com outras condições de correspondência, como correspondências de parâmetros HTTP(S) para controle granular de taxa.
Conjuntos de regras gerenciados pelo Azure
Os conjuntos de regras gerenciados pelo Azure fornecem uma maneira fácil de implantar proteção contra um conjunto comum de ameaças à segurança. Como o Azure gere estes conjuntos de regras, atualiza as regras conforme necessário para proteger contra novas assinaturas de ataque. O Conjunto de Regras Padrão gerenciado pelo Azure inclui regras contra as seguintes categorias de ameaça:
- Scripting entre sites
- Ataques Java
- Inclusão de ficheiro local
- Ataques de injeção PHP
- Execução remota de comandos
- Inclusão de ficheiro remoto
- Fixação de sessão
- Proteção contra injeção de SQL
- Atacantes de protocolo
As regras personalizadas são sempre aplicadas antes que as regras no Conjunto de Regras Padrão sejam avaliadas. Se uma solicitação corresponder a uma regra personalizada, a ação de regra correspondente será aplicada. A solicitação é bloqueada ou passada para o back-end. Nenhuma outra regra personalizada ou as regras no Conjunto de Regras Padrão são processadas. Você também pode remover o Conjunto de Regras Padrão de suas políticas WAF.
Para obter mais informações, consulte Conjunto de Regras Padrão do Firewall de Aplicações Web, grupos de regras e regras.
Conjunto de regras de proteção de bot
Ative um conjunto de regras geridas de proteção de bots para tomar ações personalizadas em pedidos de todas as categorias de bots.
O conjunto de regras suporta três categorias de bots: Maus, Bons e Desconhecidos. A plataforma WAF gere e atualiza dinamicamente as subscrições de bots.
- Ruim: bots ruins são bots com endereços IP maliciosos e bots que falsificaram suas identidades. Os bots maliciosos incluem endereços IP maliciosos provenientes dos feeds de Indicadores de Comprometimento de IP de alta confiança e de reputação de IP da Microsoft Threat Intelligence. Os bots ruins também incluem bots que se identificam como bons bots, mas seus endereços IP não pertencem a editores legítimos de bots.
- Bom: Bons bots são agentes de utilizador de confiança. Boas regras de bot são categorizadas em várias categorias para fornecer controle granular sobre a configuração da política WAF. Essas categorias incluem bots verificados de mecanismos de pesquisa (como Googlebot e Bingbot), bots verificadores de links validados, bots de mídia social verificados (como Facebookbot e LinkedInBot), bots de publicidade verificados, bots verificados de verificador de conteúdo e bots diversos validados.
- Desconhecido: bots desconhecidos são agentes de usuário sem validação adicional. Os bots desconhecidos incluem ainda endereços IP maliciosos provenientes dos indicadores de compromisso relativos a IP com confiança média do feed de Informações sobre Ameaças da Microsoft.
A plataforma WAF gere e atualiza dinamicamente as subscrições de bots. Pode definir ações personalizadas para bloquear, permitir, registar ou redirecionar para diferentes tipos de bots.
Se a proteção de bot estiver ativada, as solicitações de entrada que correspondem às regras do bot serão bloqueadas, permitidas ou registradas com base na ação configurada. Bots ruins são bloqueados, bots bons são permitidos e bots desconhecidos são registrados por padrão. Você pode definir ações personalizadas para bloquear, permitir, registrar ou desafiar JS para diferentes tipos de bots. Você pode acessar logs WAF de uma conta de armazenamento, hub de eventos, análise de logs ou enviar logs para uma solução de parceiro.
O conjunto de regras do Bot Manager 1.1 está disponível na versão premium do Azure Front Door.
Para obter mais informações, consulte Bot Manager 1.1 do Azure WAF e JavaScript Challenge: Navigating the Bot Threat Terrain.
Configuração
Você pode configurar e implantar todas as políticas WAF usando o portal do Azure, APIs REST, modelos do Azure Resource Manager e Azure PowerShell. Você também pode configurar e gerenciar políticas WAF do Azure em escala usando a integração do Firewall Manager. Para obter mais informações, consulte Usar o Gerenciador de Firewall do Azure para gerenciar políticas do Firewall de Aplicativo Web do Azure.
Monitorização
O monitoramento de um WAF no Azure Front Door é integrado ao Azure Monitor para rastrear alertas e monitorar facilmente as tendências de tráfego. Para obter mais informações, consulte Monitorização e Registo do Firewall do Aplicativo Web do Azure.