Conjunto de Regras de DDoS HTTP no Azure Front Door WAF (pré-visualização)

Importante

O conjunto de regras Microsoft HTTP DDoS no Azure Front Door Firewall de Aplicações Web (WAF) está atualmente em visualização. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

As inundações na camada HTTP continuam a ser o fator mais frequente dos incidentes de disponibilidade de aplicações, e os controlos estáticos (filtros IP/geo, limites fixos de taxa) muitas vezes não conseguem acompanhar as botnets distribuídas. O novo conjunto de regras HTTP DDoS é o primeiro modelo automatizado de proteção de camada 7 do Firewall de Aplicações Web do Azure (WAF) que aprende, deteta e defende com configuração mínima do utilizador. Uma vez atribuído, o conjunto de regras estabelece uma linha de base contínua para o tráfego normal de cada perfil Azure Front Door e, quando picos indicam um ataque, bloqueia seletivamente os clientes mal-intencionados sem necessidade de afinações de emergência.

Como funciona o conjunto de regras HTTP DDoS

Uma vez aplicado o conjunto de regras DDoS a uma política associada a um perfil Azure Front Door Premium, as linhas base de tráfego são calculadas usando uma janela móvel. Para perfis que receberam tráfego durante pelo menos 50% dos últimos sete dias, o conjunto de regras calcula as linhas de base e começa a detetar picos dentro de 24 a 36 horas. Se o perfil de Front Door não tiver recebido tráfego suficiente (menos de 50% durante os últimos sete dias), o conjunto de regras não detetará nem bloqueará ataques até que haja tráfego suficiente para estabelecer bases fiáveis.

Os limites de pedidos são aprendidos ao nível do perfil global. Se uma única política WAF configurada com o conjunto de regras HTTP DDoS for atribuída a múltiplos perfis Azure Front Door, os limiares de tráfego são calculados separadamente para cada perfil ao qual a política está associada.

O conjunto de regras HTTP DDoS aprende tanto um limiar global de perfil como um limiar por endereço IP. Até que o limite do perfil para solicitações seja ultrapassado, os limites baseados em IP não serão acionados. Uma vez ultrapassado o limiar do perfil, os limiares IP são aplicados e qualquer endereço IP que exceda a sua linha base é limitado à taxa base aprendida. Esta abordagem impede que o conjunto de regras bloqueie picos de tráfego provenientes de alguns endereços IP, a menos que façam com que a taxa total de pedidos em todo o perfil ultrapasse o limiar.

Cada regra no conjunto de regras HTTP DDoS oferece três níveis de sensibilidade, cada um correspondendo a um limiar diferente. Uma definição de sensibilidade mais alta aplica um limiar mais baixo para essa regra, enquanto uma definição de sensibilidade mais baixa aplica um limiar mais alto. A definição padrão e recomendada é sensibilidade média.

O conjunto de regras HTTP DDoS é o primeiro conjunto de regras avaliado pelo Azure WAF, mesmo antes das regras personalizadas.

Importante

Quaisquer regras personalizadas configuradas com a ação Permitir não vão contornar o conjunto de regras HTTP DDoS, mas vão contornar todas as outras inspeções WAF.

Regras do conjunto de regras

O conjunto de regras HTTP DDoS tem atualmente duas regras, cada uma configurável com diferentes níveis de sensibilidade e definições de ação. Cada regra mantém linhas base de tráfego separadas para o tráfego que corresponde aos seus critérios.

  • Regra 500100: Anomalia detetada na elevada taxa de pedidos dos clientes: Esta regra acompanha e estabelece uma linha base para todo o tráfego no perfil ao qual uma política está associada. Quando um cliente ultrapassa o limiar estabelecido, a ação configurada correspondente é acionada.

  • Regra 500110: Bots suspeitos a enviar elevadas taxas de pedidos: Esta regra permite-lhe definir diferentes níveis de sensibilidade com base no tráfego classificado como bots pela Microsoft Threat Intelligence. Para bots suspeitos, o limiar padrão é mais rigoroso do que o limiar padrão para todos os outros endereços IP. Bots classificados como de alto risco são imediatamente bloqueados por esta regra quando o limiar global de perfil é ultrapassado.

Monitorização do conjunto de regras HTTP DDoS

Algumas capacidades de monitorização são limitadas durante a pré-visualização. As seguintes opções de monitorização estão atualmente disponíveis para o conjunto de regras HTTP DDoS:

  • Quando um endereço IP ultrapassa pela primeira vez um limiar, é registada uma entrada de registo para esse endereço IP como uma ação Bloqueio para as regras do HTTP DDoS, e a métrica Match da regra gerida pelo WAF é incrementada.

  • Pode monitorizar o número de bloqueios usando a métrica de contagem de pedidos do Firewall de Aplicações Web e filtrar pelo nome da Regra.

  • A métrica Firewall de Aplicações Web HTTPDDoSRuleset Is Active terá um valor de "1" assim que o conjunto de regras DDoS tiver concluído a aprendizagem e estiver pronto para agir no tráfego que invada os threasholds aprendidos.

Limitações

As seguintes limitações aplicam-se ao conjunto de regras HTTP DDoS durante a pré-visualização:

  • Não é possível permitir que o tráfego de endereços IP específicos contorne o conjunto de regras de DDoS ou a zona de penalização. Esta funcionalidade será abordada por uma funcionalidade futura antes da disponibilidade geral do conjunto de regras HTTP DDoS.