Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Application Gateway V2
O Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) ajuda a proteger as suas aplicações web contra ameaças e ataques comuns. Este artigo descreve como configurar listas de exceções WAF numa política WAF associada ao seu Application Gateway.
Para obter uma visão geral das políticas da WAF, consulte Firewall de Aplicações Web do Azure no Application Gateway do Azure e Criar políticas do Firewall de Aplicações Web para o Application Gateway.
Em alguns casos, o WAF pode bloquear pedidos que são seguros e esperados para a sua candidatura. As listas de exceções permitem contornar a inspeção WAF para pedidos específicos. Podes configurar exceções ao nível de regras, grupo de regras ou conjunto de regras geridas.
Só a próxima geração do motor WAF suporta exceções, e só pode usá-las se a sua versão do conjunto de regras geridas for CRS 3.2, DRS 2.1 ou posterior. Para obter mais informações, consulte Atualizar a versão do conjunto de regras CRS ou DRS.
Importante
As exceções no Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) estão atualmente em PRÉ-VISUALIZAÇÃO. Consulte os Termos de Utilização Complementares das Visualizações Prévias do Microsoft Azure para obter os termos legais que se aplicam às funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Definir atributos de pedido
Quando criar uma exceção, especifique quais os atributos do pedido que identificam o tráfego que deve contornar a avaliação do WAF. Os atributos suportados incluem:
- Solicitar URI
- Endereço IP remoto
- Nome e valor do cabeçalho de pedido
Faça corresponder atributos de forma exata ou parcial utilizando os seguintes operadores:
Igual: Corresponde exatamente ao valor.
Exemplo: Para selecionar o bearerToken do cabeçalho, use o operador Equals com bearerToken como seletor.Começa com: Corresponde a valores que começam com o seletor especificado.
Termina com: Corresponde a valores que terminam com o seletor especificado.
Contém: Corresponde a valores que contêm o seletor especificado.
Correspondência de IP: Faz corresponder um ou mais endereços IP.
Definir o âmbito de exceção
Exceções de âmbito para:
Uma regra específica
Um grupo de regras
Um conjunto inteiro de regras geridas
Quando defines uma exceção:
Especifique as regras, o grupo de regras ou o conjunto de regras gerido a que se aplica.
Defina o atributo de pedido que identifica o tráfego a excluir.
Para excluir todo um grupo de regras, forneça o
ruleGroupNameparâmetro. Use orulesparâmetro apenas ao restringir a exceção a regras específicas dentro desse grupo.
Sugestão
Defina sempre as exceções o mais restritas possível. Exceções amplas podem, sem querer, expor a sua candidatura a ataques. Sempre que possível, utilize exceções específicas para cada regra.
Aplique uma exceção à sua política WAF
Suponha que não quer que o WAF inspecione pedidos para /login.php e /logout.php quando avalia as regras de injeção SQL. Configure exceções da seguinte forma:
Vai à política WAF onde queres adicionar exceções.
Em Definições, selecione Regras Geridas.
No separador Exceções , selecione Adicionar exceções.
Em Aplica a, selecione o conjunto de regras DRS a que aplicar a exceção, como Microsoft_DefaultRuleSet_2.1, e selecione o âmbito (grupo de regras, regras específicas ou todo o conjunto de regras).
Selecione Adicionar exceção e configure a variável de correspondência, o operador de correspondência de valores e os valores.
Selecione Adicionar e depois Guardar para aplicar a nova exceção.
A nova exceção aparece no separador Exceções .
Limitações
As seguintes limitações aplicam-se às exceções do WAF:
Cada política WAF do Azure suporta até 60 exceções.
Cada Gateway de Aplicação suporta até 60 exceções no total, calculadas como a soma de todas as exceções entre as políticas WAF associadas a esse gateway.
Dentro de uma única exceção, pode configurar até:
600 endereços IP, ou
10 URIs, ou
10 cabeçalhos de pedido.
Opções para permitir tráfego através do Azure WAF
O Firewall de Aplicações Web do Azure (WAF) fornece vários mecanismos para permitir o tráfego de forma segura quando necessário, mantendo a proteção. Dependendo se queres contornar a inspeção para parte de um pedido ou para todo o pedido, usa regras de Exclusões, Exceções ou Customizadas.
Permitir partes específicas de um pedido usando exclusões
Use Exclusões quando quiser que o WAF ignore a inspeção de um elemento específico dentro de um pedido, como um cabeçalho, parâmetro de consulta ou cookie, enquanto ainda aplica a inspeção ao resto do pedido.
Exemplo: Se uma aplicação legítima enviar um cookie de sessão com caracteres aleatórios que frequentemente desencadeiam falsos positivos em SQL Injection, pode configurar uma exclusão para esse cookie. O WAF não inspeciona o valor do cookie, mas continua a aplicar proteções ao resto do pedido.
Permitir pedidos inteiros usando regras e exceções personalizadas
Para permitir que um pedido na íntegra ignore a inspeção da WAF, utilize uma das seguintes opções:
Regra personalizada com uma ação de Permitir
Quando configuras uma regra personalizada com a ação Permitir , o pedido contorna a inspeção pelo Conjunto de Regras Padrão (DRS), pelo Conjunto de Regras Core (CRS) e pelo conjunto de regras de Proteção contra Bots.
Importante
Este bypass é absoluto para estes conjuntos de regras e não pode ser alterado ou aplicado seletivamente. Uma vez que a ação Permitir é acionada, nenhum destes conjuntos de regras avalia o pedido. No entanto, o conjunto de regras de proteção DDoS HTTP continua a processar o pedido. Este conjunto de regras garante que os pedidos são verificados para ataques volumétricos ou de tipo flood, mesmo que todos os outros conjuntos de regras sejam ignorados.
Use esta configuração apenas quando confiar totalmente na fonte do tráfego ou na aplicação, pois efetivamente desativa a deteção de assinaturas e anomalias.
Exemplo: Se tiver uma API de parceiro de confiança que frequentemente ativa regras DRS devido ao seu formato de payload, pode criar uma regra de Permitir personalizada para o tráfego proveniente da faixa de IP do parceiro. Esta configuração garante que o tráfego nunca é bloqueado por DRS, CRS ou Proteção contra Bots, beneficiando ainda assim das salvaguardas DDoS HTTP.
Exceções (controlo mais granular)
Em contraste, as exceções permitem contornar a inspeção apenas para regras específicas, grupos de regras ou conjuntos inteiros de regras, em vez de desativar todos de uma vez.
Pode aplicar exceções ao DRS, CRS, Proteção contra Bots e até ao conjunto de regras HTTP DDoS.
Esta abordagem proporciona controlo detalhado, permitindo desativar a inspeção de uma regra problemática enquanto mantém as restantes proteções ativas.
Exemplo: Se uma única regra DRS (por exemplo, Restringir Cabeçalho de Tipo de Conteúdo) bloquear pedidos válidos de aplicações móveis, pode criar uma exceção apenas para essa regra. Todas as outras regras de DRS, a proteção contra bots e a proteção contra DDoS continuam a ser aplicadas ao tráfego.