Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ Application Gateway V2
Hastighetsbegränsning för Web Application Firewall på Application Gateway hjälper dig att upptäcka och blockera onormalt höga nivåer av trafik som är avsedd för din applikation. Genom att använda hastighetsbegränsning på Application Gateway WAF v2 kan du mildra många typer av överbelastningsattacker, skydda mot klienter som är felkonfigurerade för att skicka stora volymer förfrågningar på kort tid, eller kontrollera trafikhastigheter till din webbplats från specifika geografiska områden.
Principer för hastighetsbegränsning
Konfigurera hastighetsbegränsning genom att använda anpassade WAF-regler i en policy.
Anmärkning
Regler för hastighetsbegränsning stöds endast i brandväggar för webbprogram som kör den senaste WAF-motorn. För att säkerställa att du använder den senaste motorn, välj CRS 3.2 som standardregeluppsättning. Dessutom stöds inte regler för hastighetsgränser i luftgapade moln.
När du konfigurerar en hastighetsgränsregel, ange tröskeln: antalet förfrågningar som tillåts inom den angivna tidsperioden. Hastighetsbegränsning på Application Gateway WAF v2 använder en glidande fönsteralgoritm för att avgöra när trafiken överskrider tröskeln och behöver släppas. Under det första fönstret där tröskelvärdet för regeln överskrids tas all trafik som matchar hastighetsbegränsningsregeln bort. Från det andra fönstret och framåt tillåts trafik upp till tröskelvärdet i det konfigurerade fönstret, vilket ger en begränsningseffekt.
Du måste också ange ett matchningsvillkor som talar om för WAF när hastighetsgränsen ska aktiveras. Du kan konfigurera flera regler för hastighetsbegränsning som matchar olika variabler och sökvägar i din princip.
Application Gateway WAF v2 introducerar också en GroupByUserSession, som du måste konfigurera. GroupByUserSession anger hur begäranden grupperas och räknas för en matchande frekvensgränsregel.
Följande tre GroupByVariables är för närvarande tillgängliga:
- ClientAddr – Det här är standardinställningen och det innebär att varje tröskelvärde och åtgärd för hastighetsbegränsning gäller oberoende av varje unik käll-IP-adress.
- GeoLocation – Trafiken grupperas efter deras geografiska område baserat på en Geo-Match på klientens IP-adress. För en frekvensgränsregel grupperas trafik från samma geografiska område tillsammans.
- Ingen – All trafik grupperas tillsammans och räknas mot tröskelvärdet för regeln Hastighetsgräns. När tröskelvärdet överskrids utlöses åtgärden mot all trafik som matchar regeln och underhåller inte oberoende räknare för varje klient-IP-adress eller geografi. Använd None med specifika matchningsvillkor som en inloggningssida eller en lista över misstänkta användaragenter.
- ClientAddrXFFHeader – Varje hastighetsgräns och mildrande gäller oberoende baserat på IP-adressen som finns i X-Forwarded-For-headern i HTTP-förfrågan
- GeoLocationXFFHeader – Trafiken grupperas efter deras geografiska område baserat på en Geo-Match på IP-adressen som finns i X-Forwarded-For-huvudet i HTTP-begäran. För en frekvensgränsregel grupperas trafik från samma geografiska område tillsammans.
Information om hastighetsbegränsning
Web Application Firewall-policyn räknar och spårar de konfigurerade hastighetsgränströskelvärdena oberoende för varje slutpunkt den är ansluten till. En enda WAF-princip som är kopplad till fem olika lyssnare upprätthåller till exempel oberoende räknare och tröskeltillämpning för var och en av lyssnarna.
Hastighetsgränströskelvärdena tillämpas inte alltid exakt som definierat, så använd inte hastighetsbegränsning för finkornig kontroll av applikationstrafik. Använd det istället för att mildra avvikande trafikhastigheter och för att upprätthålla applikationstillgänglighet.
Algoritmen för skjutfönster blockerar all matchande trafik för det första fönstret där tröskelvärdet överskrids och begränsar sedan trafiken i framtida fönster. Var försiktig när du definierar tröskelvärden när du konfigurerar regler för bred matchning med antingen GeoLocation eller None som GroupByVariables. Felaktigt konfigurerade tröskelvärden kan leda till frekventa korta avbrott för matchande trafik.
Anmärkning
Varje Application Gateway v2-instans upprätthåller sin egen hastighetsgränsräknare. När flera instanser är aktiva fördelar de inkommande förfrågningar mellan sig, och hastighetsgränsen gäller oberoende för varje instans.
Till exempel, betrakta en tröskel på 400 förfrågningar per klient-IP per minut. Om två instanser tar emot 270 respektive 230 förfrågningar från samma klient-IP, når ingen instans tröskeln. WAF tillåter förfrågningar även om det sammanlagda antalet förfrågningar överstiger 400. Därför, när flera instanser är aktiva, behandla inte den konfigurerade tröskeln som en strikt gateway-täckande gräns.