Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Application Gateway är en lastbalanserare för webbtrafik som gör det möjligt för dig att hantera trafik till dina webbappar. Som en viktig komponent i nätverksinfrastrukturen hanterar Application Gateway inkommande begäranden och dirigerar dem till serverdelstjänster, vilket gör det viktigt att implementera lämpliga säkerhetsåtgärder för att skydda mot hot och säkerställa efterlevnad av organisationens säkerhetskrav.
Den här artikeln innehåller vägledning om hur du bäst skyddar din Azure Application Gateway-distribution.
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Nätverkssäkerhet
Nätverkssäkerhet för Application Gateway innebär att kontrollera trafikflödet, implementera rätt segmentering och skydda kommunikationen mellan klienter och serverdelstjänster.
Distribuera ett dedikerat subnät: Placera din applikationsgateway i ett dedikerat subnät inom ditt virtuella nätverk för att ge nätverksisolering och stödja nödvändig infrastrukturkonfiguration. Mer information finns i Konfiguration av Application Gateway-infrastruktur.
Använd nätverkssäkerhetsgrupper: Använd nätverkssäkerhetsgrupper (NSG) för att begränsa trafik efter port, protokoll, käll-IP-adress eller destinations-IP-adress. Skapa NSG-regler som tillåter nödvändig klient-, backend- och infrastrukturtrafik samtidigt som åtkomst från icke-betrodda nätverk begränsas. Mer information finns i Nätverkssäkerhetsgrupper.
Konfigurera Application Gateway Private Link: Använd Application Gateway Private Link för att etablera privat anslutning till din gateway från klienter över virtuella nätverk, prenumerationer, regioner och Microsoft Entra-hyresgäster utan att exponera trafik mot det publika internet. Mer information finns i Konfigurera Azure Application Gateway Private Link.
Distribuera Application Gateway utan publik IP: Använd en privat applikationsgateway-distribution för att ta bort gatewayens krav på publik IP-adress, definiera en deny-all outbound NSG-regel för att förhindra dataexfiltration och eliminera beroendet av inkommande
GatewayManagerservicetaggar. Mer information finns i Private Application Gateway-distribution.Aktivera Azure DDoS-nätverksskydd: Distribuera Azure DDoS Network Protection på det virtuella nätverk som är värd för din applikationsgateway för att skydda internetvända applikationer från storskaliga DDoS-attacker med adaptiv optimering och attacknotiser. Mer information finns i Skydda din programgateway med Azure DDoS Network Protection.
Konfigurera privat DNS för privata endpoints: Koppla de nödvändiga privata DNS-zonerna till Application Gateway Virtual Network när backends eller Key Vault-certifikat använder privata endpoints så att gatewayen korrekt löser privata IP-adresser. För mer information, se DNS-resolution i Azure Application Gateway.
Skydd av webbprogram
Web Application Firewall (WAF) ger avgörande skydd mot vanliga webbsårbarheter och attacker som riktar sig mot dina applikationer.
Deploy Application Gateway WAF v2: Aktivera Azure Web Application Firewall på Application Gateway för internetvända applikationer för att skydda mot vanliga attacker som SQL-injektion och cross-site scripting. Mer information finns i Vad är Azure Web Application Firewall på Azure Application Gateway?
Hantera WAF-inställningar med WAF-policys: Använd WAF-policys för Application Gateway WAF v2 istället för äldre WAF-konfiguration så att du kan hantera hanterade regler, undantag, anpassade regler och policyassociationer globalt, per lyssnare eller per URI. För mer information, se Azure Web Application Firewall-policyöversikt.
Använd Default Rule Set (DRS) 2.2: Kör DRS 2.2, den nuvarande högst tillgängliga versionen av standardregeluppsättningen, bevara befintliga anpassningar vid uppgradering och validera nyligen aktiverade regler i loggläge innan de får blockera trafik. Mer information finns i Uppgradera versionen av CRS- eller DRS-regeluppsättningen.
Justera WAF före förebyggande läge: Börja med detekteringsläge för att förstå trafikmönster och justera falska positiva, byt sedan till förebyggande läge så att WAF blockerar skadliga förfrågningar. För mer information, se Bästa praxis för Azure Web Application Firewall på Application Gateway.
Konfigurera anpassade WAF-regler: Skapa anpassade regler för att hantera applikationsspecifika hot, inklusive IP-begränsningar, geofiltrering och matchning av begäranarattribut som inte täcks fullt ut av hanterade regeluppsättningar. För mer information, se Skapa och använd anpassade webbapplikationsbrandväggsregler.
Begränsa WAF-undantag snävt: Använd förhandsgransknings-WAF-undantag endast när falska positiva kräver att man kringgår inspektion för specifika förfrågningar, och scope-undantag från den snävaste praktiska regeln, regelgruppen eller hanterade regeluppsättningen. För mer information, se Azure Application Gateway WAF-undantagslista (förhandsvisning).
Aktivera botskydd: Använd botskyddets hanterade regeluppsättning med Application Gateway WAF v2 för att klassificera och blockera skadliga botar samtidigt som kända bra botar tillåts. För mer information, se Översikt av bot-skydd i Azure Web Application Firewall på Azure Application Gateway.
Implementera WAF-hastighetsbegränsning: Konfigurera anpassade regler för hastighetsbegränsning för att upptäcka och blockera onormalt höga volymer av begäranden från klienter, geografier eller andra sessionsgrupperingar. Mer information finns i Översikt över hastighetsbegränsning.
Identitets- och åtkomsthantering
Korrekt autentisering och auktorisationskontroller säkerställer att endast auktoriserade användare och system kan komma åt Application Gateway och dess konfiguration.
Konfigurera ömsesidig TLS-autentisering: Använd ömsesidig TLS-autentisering när applikationer kräver klientcertifikatautentisering vid gatewayen eller certifikatpassthrough till backend. För mer information, se översikt över ömsesidig autentisering.
Tilldela minst privilegierade Azure RBAC-roller: Åtkomst till omfångshantering till resursgruppen eller applikationsgateway-resursen. Använd den inbyggda rollen Network Contributor endast för operatörer som behöver hantera nätverksresurser eftersom det inte finns någon inbyggd roll för Application Gateway. För mer information, se Azure inbyggda roller för nätverk.
Upprätthåll villkorlig åtkomst för applikationsgateway-administratörer: Tillämpa villkorlig åtkomst som kräver multifaktorautentisering och kompatibla enheter för identiteter som kan skapa, ändra eller ta bort Application Gateway, WAF-policys, lyssnarcertifikat i Key Vault samt det virtuella nätverk och publika IP-resurser som gatewayen är beroende av. För mer information, se Kräv MFA för Azure-hantering.
Använd hanterade identiteter för Key Vault-certifikat: Tilldela en användar-tilldelad hanterad identitet till Application Gateway och ge den tillgång att hämta Key Vault-certifikat eller hemligheter, såsom Key Vault Secrets-användarrollen när Key Vault använder Azure RBAC. För mer information, se TLS-avslutning med Azure Key Vault-certifikat.
Tillämpa resurslås på produktionsgateways: Använd resurslås för att hjälpa till att förhindra oavsiktlig radering eller ändring av produktionsapplikationsgateways och WAF-policyresurser. Mer information finns i Lås dina resurser för att skydda infrastrukturen.
Granska privilegierad åtkomst regelbundet: Genomför åtkomstgranskningar för grupper och privilegierade identiteter som kan administrera Application Gateway, WAF-policyer, virtuella nätverk, publika IP-adresser och Key Vault-certifikat. För mer information, se Skapa en åtkomstgranskning av Azure-resursroller i PIM.
Dataskydd
Dataskydd för Application Gateway fokuserar på att skydda data under överföring och hantera certifikat och hemligheter korrekt.
Kräv aktuella TLS-versioner: Konfigurera frontend TLS-policyer så att klientanslutningar använder TLS 1.2 eller senare, använd HTTPS backend-inställningar för end-to-end TLS, och verifiera att backendservrar stödjer TLS 1.2 eller senare eftersom stödet för TLS 1.0 och 1.1 upphörde för Application Gateway. För mer information, se Översikt över TLS-avslutning och end-to-end TLS med applikationsgateway.
Konfigurera TLS-avslutning säkert: Använd betrodda certifikat och lämpliga TLS-policys på HTTPS-lyssnare så att Application Gateway säkert dekrypterar klienttrafik innan Layer 7-routningsbeslut tillämpas. För mer information, se Konfigurera TLS-avslutning med applikationsgateway.
Aktivera end-to-end TLS: Använd HTTPS backend-inställningar så att Application Gateway avslutar klientens TLS-session och skapar en ny TLS-anslutning till backend-servrarna, vilket skyddar trafiken över hela begäransökvägen. För mer information, se Översikt över TLS-avslutning och end-to-end TLS med applikationsgateway.
Lagra certifikat i Azure Key Vault: Referera till Key Vault-certifikat eller hemligheter för HTTPS-lyssnare istället för att bädda in certifikat i distributionsartefakter. Använd versionslösa hemliga identifierare så att Application Gateway kan ta emot förnyade certifikatversioner. För mer information, se TLS-avslutning med Azure Key Vault-certifikat.
Automatisera certifikatrotation: Använd Key Vault-certifikatförny med Application Gateway så att gatewayinstanser pollar Key Vault och automatiskt roterar till nyare certifikatversioner. För mer information, se TLS-avslutning med Azure Key Vault-certifikat.
Omdirigera HTTP-trafik till HTTPS: Konfigurera HTTP-till-HTTPS-omdirigering för att minska risken för att känslig data överförs i klartext. Mer information finns i Skapa en programgateway med HTTP till HTTPS-omdirigering med hjälp av Azure-portalen.
Loggning och övervakning
Loggning och övervakning ger insyn i Application Gateway-åtgärder och hjälper till att identifiera potentiella säkerhetshot.
Aktivera diagnostiska inställningar: Konfigurera diagnostikinställningar för att samla in applikationsgateway-åtkomstloggar och WAF-brandväggsloggar på en destination såsom Log Analytics, lagring eller Event Hubs. Gå igenom den automatiskt insamlade aktivitetsloggen för förändringar i kontrollplanet. Mer information finns i Diagnostikloggar för Application Gateway.
Använd resursspecifika loggtabeller: Skicka loggar till resursspecifika tabeller såsom
AGWAccessLogsochAGWFirewallLogsför att förenkla frågor och förbättra loggens upptäckt. För mer information, se Monitor Azure Application Gateway.Konfigurera säkerhetsvarningar: Skapa Azure Monitor-varningar för misslyckade förfrågningar, ohälsosamma värdar, kapacitetsutnyttjande, svarsstatusavvikelser och andra signaler som kan indikera tillgänglighet eller säkerhetsbrister. För mer information, se Monitor Azure Application Gateway.
Granska WAF-loggar regelbundet: Analysera Application Gateway WAF-loggar för att identifiera attacker, justera falska positiva och bekräfta att förebyggande läge blockerar skadliga förfrågningar som förväntat. Mer information finns i Övervakning och loggning av Azure Web Application Firewall.
Skicka WAF-loggar till Microsoft Sentinel: Integrera WAF-loggar med Microsoft Sentinel eller någon annan SIEM så att hot mot webbapplikationer korreleras med signaler från resten av din miljö. Mer information finns i Använda Microsoft Sentinel med Azure Web Application Firewall.
Övervaka backend-hälsan: Använd backend-hälsovyer och anpassade hälsoprober för att upptäcka ohälsosamma backend-servrar och förhindra att trafik dirigeras till misslyckade eller komprometterade instanser. För mer information, se Visa backendhälsa via portalen.
Efterlevnad och styrning
Efterlevnad och styrning säkerställer att dina applikationsgateway-konfigurationer inventeras, övervakas och anpassas till organisationens policyer.
Tvinga fram konfiguration med Azure Policy: Använd inbyggda Azure Policy-definitioner för att granska och upprätthålla Application Gateway- och WAF-konfigurationer. Viktiga policyer inkluderar att Azure Application Gateway ska distribueras med Azure WAF,Web Application Firewall (WAF) ska vara aktiverad för Application Gateway, Web Application Firewall (WAF) ska använda det specificerade läget för Application Gateway och Bot Protection bör vara aktiverade för Azure Application Gateway WAF. Mer information finns i Inbyggda definitioner för Azure Policy för Azure-nätverkstjänster.
Taggateway-resurser konsekvent: Applicera taggar på Application Gateway, WAF-policyer, publika IP-adresser och relaterade nätverksresurser så att ägande, miljö och efterlevnadsomfattning är tydliga. Mer information finns i Tagga resurser, resursgrupper och prenumerationer för logisk organisation.
Inventariegateway-resurser med Azure Resource Graph: Fråga applikationsgateway, WAF-policy, publik IP-adress och virtuella nätverksresurser för att identifiera konfigurationsavvikelser och ostödda mönster i stor skala. Mer information finns i Vad är Azure Resource Graph?.
Säkerhetskopiering och återställning
Application Gateway tillhandahåller ingen dataplansbackup-funktion för själva gatewayen. Återhämtningsplanering fokuserar på att bevara konfiguration, skydda certifikat och WAF-policydefinitioner samt utforma motståndskraftiga trafikleder.
Definiera gateway-konfiguration som kod: Lagra applikationsgateway, lyssnare, regel, backend, publik IP-adress och relaterad nätverkskonfiguration i Bicep, ARM-mallar, Terraform eller något annat infrastructure-as-code-system så att du kan omdistribuera konsekvent efter oavsiktlig radering eller regionalt fel. För mer information, se Quickstart: Direct web traffic with Azure Application Gateway - Bicep.
Exportera befintliga konfigurationer för återställning: Exportera produktionsapplikationsgateway-konfigurationer till ARM-mallar när du skapar resurser manuellt, granska och parametrisera sedan mallarna innan du använder dem för återställning. För mer information, se Exportera mallar från Azure-portalen.
Distribuera zonredundant Application Gateway v2: Använd Application Gateway v2 med tillgänglighetszonstöd i regioner som stödjer zoner för att förbättra motståndskraften mot zonala fel. Mer information finns i Skala Application Gateway v2 och WAF v2.
Designa trafikåterhämtning över region: Använd globala routningstjänster som Azure Front Door eller Azure Traffic Manager framför regionala Application Gateway-installationer när applikationer kräver cross-region failover. För mer information, se Use Azure Application Gateway with Azure Traffic Manager.
Konfiguration av WAF-policy: Behåll WAF-policydefinitioner, anpassade regler, undantag och hanterade regeluppsättningsval i versionshanteringen så att du kan återställa kända policyversioner och återapplicera justering efter uppdateringar av regeluppsättningar. För mer information, se Bästa praxis för Azure Web Application Firewall på Application Gateway.
Skydda beroenden för certifikatåterställning: Inkludera Key Vault-certifikat, hemliga referenser, hanterade identitetstilldelningar och åtkomstbehörigheter för Key Vault i återställningsplaner så att återställda gateways kan hämta TLS-certifikat. För mer information, se TLS-avslutning med Azure Key Vault-certifikat.
Nästa steg
- Lär dig mer om Azure säkerhetsarkitektur och design.
- Gå igenom säkerheten i Microsoft Cloud Adoption Framework.
- Utforska Web Application Firewall på Azure Application Gateway.