HTTP DDoS-regelset i Azure Application Gateway WAF (preview)

Gäller för: ✔️ Application Gateway V2

Viktigt!

Microsoft HTTP DDoS-regeluppsättningen i Azure Application Gateway Web Application Firewall (WAF) v2 är för närvarande i förhandsvisning. Se kompletterande användningsvillkor för Microsoft Azure Previews för juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

HTTP-lagersöversvämningar är fortfarande den vanligaste orsaken till incidenter med applikationstillgänglighet, och statiska kontroller (IP- och geofilter, fasta hastighetsgränser) kan ofta inte hänga med i distribuerade botnät. Den nya HTTP DDoS-regeluppsättningen är Azure Web Application Firewalls (WAF) första automatiserade layer 7-skyddsmodell som lär sig, identifierar och försvarar med minimal användarkonfiguration. När regeluppsättningen har tilldelats bedömer den kontinuerligt normal trafik för varje applikationsgateway och när ökningar indikerar en attack blockerar den selektivt felaktiga klienter utan att någon nödanpassning krävs.

Så här fungerar HTTP DDoS-regeluppsättningen

När HTTP DDoS-regeluppsättningen tillämpas på en policy som är kopplad till en gateway, lärs trafikens baslinjer för minst 24 timmar. Regeluppsättningen identifierar eller blockerar inte attacker förrän 24-timmars inlärningsfasen har slutförts.

Tröskelvärden för begäran lärs in på global gateway nivå. Om en enskild WAF-princip som konfigurerats med HTTP DDoS-regeluppsättningen tilldelas till flera gatewayer beräknas trafiktrösklarna separat för varje gateway som principen är kopplad till.

HTTP DDoS-regeluppsättningen lär sig både ett tröskelvärde för global gateway och enskilda IP-baserade tröskelvärden. IP-baserade tröskelvärden tillämpas bara när tröskelvärdet för global gateway för begäranden överskrids. När gatewaytröskelvärdet har överskridits placeras alla IP-adresser som överskrider den inlärda baslinjen i straffrutan. Den här designen förhindrar att regeluppsättningen blockerar toppar från enskilda IP-adresser när den totala begärandefrekvensen till gatewayen inte överskrider tröskelvärdet.

Varje regel i HTTP DDoS-regeluppsättningen erbjuder tre känslighetsnivåer som var och en motsvarar ett annat tröskelvärde. En högre känslighetsinställning tillämpar ett lägre tröskelvärde för den regeln, medan en lägre känslighetsinställning tillämpar ett högre tröskelvärde. Medelhög känslighet är standardinställningen och rekommenderad inställning.

HTTP DDoS-regeluppsättningen är den första regeluppsättningen som utvärderas av Azure WAF, även före anpassade regler.

Viktigt!

Alla anpassade regler som konfigurerats med Åtgärden Tillåt kringgår inte HTTP DDoS-regeluppsättningen, utan kringgår alla andra WAF-inspektioner.

Regler för regeluppsättning

HTTP DDoS-regelverket har för närvarande två regler. Du kan konfigurera varje regel med olika känslighets- och åtgärdsinställningar. Varje regel har olika trafikbaslinjer för trafik som matchar regelvillkoren.

  • Regel 500100: Avvikelse identifierad vid hög frekvens av klientbegäranden: Den här regeln spårar och upprättar en baslinje för all trafik på Application Gateway som en princip är kopplad till. När en klient överskrider den fastställda tröskeln placeras klienten i straffboxen och blockeras under den definierade tiden (15 minuter).

  • Regel 500110: Misstänkta bottar skickar höga antalsnivåer av förfrågningar: Denna regel spårar och fastställer en baslinje för trafik som kommer från misstänkta botar baserat på Microsoft Threat Intelligence. I allmänhet är tröskelvärdena för den här trafiken mycket striktare än tröskelvärdena för trafik i regel 500100. När botförfrågningar överskrider den fastställda tröskeln placeras boten i straffboxen och blockeras under den definierade tiden (15 minuter). Robotar som klassificeras som hög risk blockeras omedelbart av den här regeln när tröskelvärdet för global gateway överskrids.

Straffområdet

När trafiken från en klient överskrider tröskeln för en av reglerna i HTTP DDoS-regelsystemet, placeras klienten i en straffruta under en period (15 minuter), och under den tiden blockerar WAF klientens IP. När straffboxens tid går ut kan IP:n komma åt sidan om den inte överskrider tröskeln igen, vilket leder till att man går tillbaka in i straffboxen.

När en IP-adress överskrider ett tröskelvärde loggas en regelträff för HTTP DDoS-regeluppsättningen och IP-adressen placeras i straffrutan. Ytterligare blockeringar medan IP-adressen finns i karantän loggas inte.

Övervaka HTTP DDoS-regeluppsättningen

  • När en IP-adress bryter en tröskel loggar WAF en Block-åtgärd för HTTP DDoS-regeluppsättningen och ökar WAF Managed Rule Match-metriken med ett. Varje efterföljande blockerad begäran från en IP i straffboxen ökar WAF:s Managed Rule Match-mått.
  • Azure Monitor introducerar två nya mätvärden: straffboxstorlek och straffboxblock. Dessa mått spårar antalet IP-adresser som för närvarande finns i straffrutan samt antalet block som inträffar på grund av IP-adresser i straffrutan.

Begränsningar

Under förhandsvisningen kan du inte kringgå DDoS-regelverket eller straffrutan för trafik från specifika IP-adresser.