Vanliga frågor och svar om Azure Web Application Firewall på Application Gateway

Den här artikeln besvarar vanliga frågor om funktioner för Azure Web Application Firewall på Azure Application Gateway.

Vad är Azure Web Application Firewall?

Azure Web Application Firewall (WAF) hjälper dig att skydda dina webbprogram från vanliga hot som SQL-inmatning, skript för flera webbplatser och andra webbexploateringar. Du kan definiera en WAF-princip som består av en kombination av anpassade och hanterade regler för att styra åtkomsten till dina webbprogram.

Du kan tillämpa en WAF-policy på webbapplikationer som hostas på Azure Application Gateway, Application Gateway for Containers eller Azure Front Door.

Vilka funktioner stöder WAF-produktnivån?

WAF-nivån för Application Gateway stöder alla funktioner som är tillgängliga på standardnivån.

Hur övervakar jag WAF?

Övervaka WAF via diagnostikloggning. Mer information finns i Diagnostikloggar för Application Gateway.

Blockerar detekteringsläget trafik?

Nej. Identifieringsläget loggar endast trafik som utlöser en WAF-regel.

Kan jag anpassa WAF-regler?

Ja. Mer information finns i Anpassa WAF-regler.

Vilka regler är för närvarande tillgängliga för WAF?

Den senaste och mest rekommenderade regeluppsättningsversionen av WAF är standardregeluppsättningen (DRS) 2.2. Utöver baslinjesäkerheten mot de flesta av de 10 främsta säkerhetsriskerna som Open Web Application Security Project (OWASP) identifierar innehåller DRS 2.2 ytterligare skyddsregler som utvecklats av Microsoft Threat Intelligence-teamet, som utökar täckningen för SQL-inmatning, XSS och attackmönster för programsäkerhet:

  • Skydd mot SQL-inmatning
  • Skydd mot skript mellan webbplatser
  • Skydd mot vanliga webbattacker som kommandoinmatning, HTTP-begärandesmuggling, DELNING av HTTP-svar och fjärrfilinkludering
  • Skydd mot åtgärder som inte följer HTTP-protokollet
  • Skydd mot HTTP-protokollavvikelser, till exempel saknade Host, User-Agentoch Accept rubriker
  • Skydd mot robotar, crawlers och skannrar
  • Identifiering av vanliga programfelkonfigurationer (till exempel Apache och IIS)

Mer information finns i OWASP:s 10 främsta säkerhetsrisker.

Du hittar mer information om äldre regeluppsättningsversioner och WAF:s policy för hanterade regeluppsättningar [här]. (ruleset-support-policy)

Vilka innehållstyper stöder WAF?

WAF för Application Gateway och Application Gateway for Containers stöder följande innehållstyper för hanterade regler:

  • application/json
  • application/xml
  • application/x-www-form-urlencoded
  • multipart/form-data

Och för anpassade regler:

  • application/x-www-form-urlencoded
  • application/soap+xml, application/xml, text/xml
  • application/json
  • multipart/form-data

Stöder WAF DDoS-skydd?

Ja. Du kan aktivera DDoS-skydd (Distributed Denial-of-Service) i det virtuella nätverk där programgatewayen distribueras. Den här inställningen säkerställer att Azure DDoS Protection-tjänsten även hjälper till att skydda programgatewayens virtuella IP (VIP).

Lagrar WAF kunddata?

Nej, WAF lagrar inte kunddata.

Hur fungerar WAF med WebSocket?

Azure Application Gateway har inbyggt stöd för WebSocket. WebSocket på Application Gateway WAF kräver ingen extra konfiguration för att fungera. WAF inspekterar dock inte WebSocket-trafiken. Efter den första handskakningen mellan klient och server kan datautbytet mellan klienten och servern vara av valfritt format (till exempel binärt eller krypterat). Så WAF kan inte alltid parsa data. Det fungerar bara som en vidarebefordringsproxy för data.

Mer information finns i Översikt över WebSocket-stöd i Application Gateway.

Varför inspekterar inte min WAF-policy trafiken på Application Gateway för containers?

WAF på Application Gateway för containrar kräver två separata konfigurationer:

  1. En SecurityPolicy barnresurs i Azure som refererar till din WAF-policy.
  2. En anpassad resurs i ditt Kubernetes-kluster som refererar till samma WAF-policy och riktar WebApplicationFirewallPolicy in sig på resursen du vill skydda.

Om du bara fyller i Azure-konfigurationen visas WAF-policyn som associerad i Azure-portalen, men ingen trafik inspekteras. Eftersom WAF aldrig utvärderar trafiken genererar den heller inga brandväggsloggar. Om du inte ser några WAF-loggposter alls är Kubernetes-konfigurationen den mest sannolika orsaken.

Använd den WebApplicationFirewallPolicy anpassade resursen för att slutföra konfigurationen.

Mer information finns i Vad är Azure Web Application Firewall för containrar i Application Gateway?

Hur kan jag begränsa en WAF-policy till en enda rutt på Application Gateway for Containers?

Ställ targetRef.kind in till HTTPRoute i din WebApplicationFirewallPolicy anpassade resurs och namnge den specifika rutten.

Om du sätter targetRef.kind till Gateway, gäller policyn för alla lyssnare och rutter som resursen Gateway hanterar, vilket är bredare än ruttnivåskydd.

Hur bekräftar jag vilken omfattning en WAF-policy tillämpas på Application Gateway for Containers?

Gå igenom brandväggsloggarna. Fältet policyScopeName rapporterar vilken typ av omfattning policyn är tilldelad, och fältet rapporterar policyScope Kubernetes-resursreferensen som omfattningen gäller för.

Mer information finns i loggarna för Application Gateway for Containers.

Stöder WAF luftgapade moln?

Ja, luftgapade moln stöds. Däremot stöds inte anpassade regler för geofiltrering, regeluppsättningar för botskydd och anpassade regler för frekvensbegränsning i air-gapped-moln.

Kan jag inaktivera buffring av begäranden på min Application Gateway eller Application Gateway för containrar som kör WAF?

Du kan inte inaktivera begärandebuffring om du kör WAF-SKU:n för Application Gateway eller Application Gateway for Containers. WAF kräver att hela begäran buffras som en del av bearbetningen. Därför, även om du inaktiverar förfrågningsbuffring inom Application Gateway eller Application Gateway for Containers, buffrar WAF fortfarande förfrågan. Svarsbuffring påverkas inte av WAF.