Azure Web Application Firewall på Azure Front Door

Gäller för: ✔️ Front Door Standard/Premium ✔️ Front Door (klassisk) ✔️ CDN Standard från Microsoft (klassisk)

Azure Web Application Firewall på Azure Front Door ger ett centraliserat skydd för dina webbprogram. En brandvägg för webbprogram (WAF) skyddar dina webbtjänster mot vanliga utnyttjanden och sårbarheter. Tjänsten är högtillgänglig för dina användare och hjälper dig att uppfylla efterlevnadskraven.

Azure Web Application Firewall på Azure Front Door är en global och centraliserad lösning. Den distribueras på Azure-nätverksgränsplatser över hela världen. WAF-aktiverade webbprogram inspekterar varje inkommande begäran som levereras av Azure Front Door vid nätverksgränsen.

En WAF förhindrar skadliga attacker nära attackkällorna innan de kommer in i ditt virtuella nätverk. Du får globalt skydd i stor skala utan att offra prestanda. En WAF-policy länkar lätt till valfri Azure Front Door-profil i din prenumeration. Nya regler kan distribueras inom några minuter, så att du snabbt kan svara på ändrade hotmönster.

Skärmbild som visar Azure Web Application Firewall.

Kommentar

För webbarbetsbelastningar rekommenderar vi starkt att du använder Azure DDoS Protection och en brandvägg för webbprogram för att skydda dig mot nya DDoS-attacker. Ett annat alternativ är att använda Azure Front Door tillsammans med en brandvägg för webbprogram. Azure Front Door erbjuder skydd på plattformsnivå mot DDoS-attacker på nätverksnivå. Mer information finns i Säkerhetsbaslinje för Azure-tjänster.

Azure Front Door har två nivåer:

  • Norm
  • Premie

Azure Web Application Firewall är inbyggt integrerat med Azure Front Door Premium med fullständiga funktioner. För Azure Front Door Standard stöds endast anpassade regler .

Skydd

Azure Web Application Firewall skyddar din:

  • Skydda webbapplikationer mot webbsårbarheter och attacker utan ändringar i bakändkoden.
  • Skydda webbapplikationer mot skadliga robotar med IP-ryktesregeluppsättningen.
  • Applikationer mot DDoS-attacker. Mer information finns i Program-DDoS-skydd.

WAF-princip och -regler

Du kan konfigurera en WAF-princip och associera den principen med en eller flera Azure Front Door-domäner för skydd. En WAF-princip består av två typer av säkerhetsregler:

  • Anpassade regler som du skapar.
  • Hanterade regeluppsättningar som är en samling Azure-hanterade förkonfigurerade uppsättningar med regler.

När båda är närvarande bearbetas anpassade regler först, innan reglerna i en hanterad regeluppsättning bearbetas. En regel består av ett matchningsvillkor, en prioritet och en åtgärd. Åtgärdstyper som stöds är Allow, Block, Log, Redirect och Avvikelspoäng (för Default Rule Set 2.0 eller senare). Du kan skapa en helt anpassad princip som uppfyller dina specifika programskyddskrav genom att kombinera hanterade och anpassade regler.

Important

HTTP DDoS-regelverket är ett undantag från denna bearbetningsordning. Den utvärderas innan anpassade regler, och anpassade regler konfigurerade med Tillåt-åtgärden kringgår den inte. För mer information, se HTTP DDoS-regelsystemet.

Regler inom en policy hanteras i prioritetsordning. Prioritet är ett unikt heltal som definierar ordningen på de regler som ska bearbetas. Ett mindre heltalsvärde anger en högre prioritet och dessa regler utvärderas före regler med ett högre heltalsvärde. Efter att en regel matchats tillämpas motsvarande åtgärd som du definierat i regeln på begäran. När en sådan matchning har bearbetats bearbetas inte regler med lägre prioritet ytterligare.

Ett webbprogram som levereras av Azure Front Door kan bara ha en WAF-princip associerad med den i taget. Du kan dock ha en Azure Front Door-konfiguration utan några WAF-principer som är associerade med den. Om en WAF-policy finns finns replikeras den till alla Microsoft edge-platser för att säkerställa konsekventa säkerhetspolicys över hela världen.

Omfattning för policybilaga

Med Azure Front Door kan du koppla WAF-policyer på flera olika områden så att du kan balansera brett skydd med riktade kontroller:

  • Profilnivåpolicy: Applicerar en delad baslinjepolicy över Azure Front Door-profilen.
  • Domännivåpolicy: Tillämpar policyinställningar på specifika domäner i profilen.
  • Linjenivåpolicy: Tillämpar den mest specifika policyn på utvalda rutter.

Du kan använda ett omfång eller kombinera flera omfång utifrån dina distributionsbehov.

Policyprioritet

När mer än ett principomfång gäller en begäran använder Azure Front Door WAF det mest specifika omfånget:

  1. Linjenivåpolicy
  2. Domännivåpolicy
  3. Profilnivåpolicy

Till exempel, om en förfrågan matchar både en profilnivåpolicy och en ruttnivåpolicy, tillämpar Azure Front Door WAF ruttnivåpolicyn för den förfrågan.

Tip

Börja med en profilnivå-baslinjepolicy och tillämpa sedan domännivå- eller ruttnivåpolicys endast där du behöver olika skydd.

WAF-lägen

Du kan konfigurera en WAF-princip så att den körs i två lägen:

  • Identifiering: När en WAF körs i identifieringsläge övervakar och loggar den bara begäran och dess matchade WAF-regel till WAF-loggar. Den vidtar inga andra åtgärder. Du kan aktivera loggningsdiagnostik för Azure Front Door. När du använder portalen går du till avsnittet Diagnostik .
  • Förebyggande: I förebyggande läge vidtar en WAF den angivna åtgärden om en begäran matchar en regel. Om en match hittas, utvärderas inga fler regler med lägre prioritet. Alla matchade begäranden loggas också i WAF-loggarna.

WAF-åtgärder

WAF-kunder kan välja att köra en av åtgärderna när en begäran matchar en regels villkor.

  • Tillåt: Begäran skickas via WAF och vidarebefordras till ursprunget. Inga ytterligare regler med lägre prioritet kan blockera den här begäran.
  • Blockera: Begäran blockeras och WAF skickar ett svar till klienten utan att vidarebefordra begäran till ursprunget.
  • Logg: Begäran loggas i WAF-loggarna och WAF fortsätter att utvärdera regler med lägre prioritet.
  • Omdirigering: WAF omdirigerar begäran till den angivna URI:n. Den angivna URI:n är en principnivåinställning. Efter konfigurationen skickas alla begäranden som matchar omdirigeringsåtgärden till den URI:n.
  • Avvikelsepoäng: Den totala avvikelsepoängen ökas stegvis när en regel med den här åtgärden matchas. Den här standardåtgärden är för Standardregeluppsättning 2.0 eller senare. Det är inte tillämpligt för Bot Manager-regeluppsättningen.

WAF-regler

En WAF-princip kan bestå av två typer av säkerhetsregler:

  • Anpassade regler, skapade av dig, och hanterade regeluppsättningar
  • Azure-hanterade förkonfigurerade uppsättningar med regler

Användarskapade regler

Om du vill konfigurera anpassade regler för en WAF använder du följande kontroller:

  • IP-tillåtslista och blocklista: Kontrollera åtkomst till dina webbapplikationer baserat på en lista över klient-IP-adresser eller IP-adressintervall. Både IPv4- och IPv6-adresstyper stöds. Konfigurera denna lista för att antingen blockera eller tillåta förfrågningar där käll-IP:n matchar en IP i listan.
  • Geografisk åtkomstkontroll: Kontrollera åtkomst till dina webbapplikationer baserat på landskoden som är kopplad till en klients IP-adress.
  • HTTP-parameterbaserad åtkomstkontroll: Basregler på strängmatchningar i HTTP/HTTPS-begäransökningsparametrar. Exempel är frågesträngar, POST args, Begärande-URI, Begärandehuvud och Begärandetext.
  • Åtkomstkontroll baserad på begärandemetod: Basera reglerna på HTTP-begärandemetoden i begäran. Exempel är GET, PUT eller HEAD.
  • Storleksbegränsning: Basar regler på längden på specifika delar av en förfrågan, såsom frågesträng, Uri eller Request Body.
  • Regler för hastighetsbegränsning: En hastighetsbegränsningsregel begränsar onormalt hög trafik från alla klient-IP-adresser. Du kan konfigurera ett tröskelvärde för antalet webbbegäranden som tillåts från en klient-IP under en minut. Den här regeln skiljer sig från en IP-listabaserad anpassad regel för tillåt/blockera som antingen tillåter alla eller blockerar alla begäranden från en klient-IP. Hastighetsbegränsningar kan kombineras med andra matchningsvillkor, till exempel HTTP(S) parametermatchningar för detaljerad hastighetskontroll.

Azure-hanterade regeluppsättningar

Azure-hanterade regeluppsättningar är ett enkelt sätt att distribuera skydd mot en gemensam uppsättning säkerhetshot. Eftersom Azure hanterar dessa regeluppsättningar uppdaterar det reglerna vid behov för att skydda mot nya attacksignaturer. Den Azure-hanterade standardregeluppsättningen innehåller regler mot följande hotkategorier:

  • Skriptkörning över flera webbplatser
  • Javaattacker
  • Lokal fil inkludering
  • PHP-injektionsattacker
  • Fjärrkommandokörning
  • Inkludering av fjärrfil
  • Sessionsfixering
  • Skydd mot SQL-inmatning
  • Protokollangripare

Anpassade regler tillämpas alltid innan regler i standardregeluppsättningen utvärderas. Om en begäran matchar en anpassad regel tillämpas motsvarande regelåtgärd. Begäran blockeras eller skickas till serverdelen. Inga andra anpassade regler eller reglerna i standardregeluppsättningen bearbetas. Du kan också ta bort standardregeluppsättningen från dina WAF-principer.

Mer information finns i Standardregeluppsättningsgrupper och regler för brandväggen för webbaserade program.

Regeluppsättning för robotskydd

Aktivera en regeluppsättning för skydd mot hanterade botar för att ta anpassade åtgärder på förfrågningar från alla botkategorier.

Regeluppsättningen stöder tre botkategorier: Dålig, Bra och Okänd. WAF-plattformen hanterar och uppdaterar botsignaturer dynamiskt.

  • Dåligt: Dåliga robotar är robotar med skadliga IP-adresser och robotar som förfalskade deras identiteter. Dåliga bottar inkluderar skadliga IP-adresser som kommer från Microsoft Threat Intelligence-feeds högkonfidensnivå, IP Indicators of Compromise och IP-rykteflöden. Dåliga robotar innehåller även robotar som identifierar sig som bra robotar, men deras IP-adresser tillhör inte legitima robotutgivare.
  • Bra: Bra bottar är betrodda användaragenter. Bra robotregler kategoriseras i flera kategorier för att ge detaljerad kontroll över WAF-principkonfiguration. Dessa kategorier omfattar verifierade sökmotorrobotar (till exempel Googlebot och Bingbot), verifierade länkkontrollrobotar, verifierade chattrobotar för sociala medier (till exempel Facebookbot och LinkedInBot), verifierade annonseringsrobotar, verifierade innehållskontrollrobotar och verifierade diverse robotar.
  • Okänd: Okända robotar är användaragenter utan ytterligare validering. Okända bottar omfattar också skadliga IP-adresser som härrör från IP-indikatorer för kompromettering med medelhög konfidensgrad i Microsoft Threat Intelligence-flödet.

WAF-plattformen hanterar och uppdaterar botsignaturer dynamiskt. Du kan ange anpassade åtgärder för att blockera, tillåta, logga eller omdirigera olika typer av botar.

Skärmbild som visar en regeluppsättning för robotskydd.

Om robotskyddet är aktiverat blockeras, tillåts eller loggas inkommande begäranden som matchar robotregler baserat på den konfigurerade åtgärden. Dåliga robotar blockeras, bra robotar tillåts och okända robotar loggas som standard. Du kan ange anpassade åtgärder för att blockera, tillåta, logga eller JS-utmaning för olika typer av robotar. Du kan komma åt WAF-loggar från ett lagringskonto, händelsehubb, log analytics eller skicka loggar till en partnerlösning.

Bot Manager 1.1-regeluppsättningen är tillgänglig i Azure Front Door Premium-versionen.

Mer information finns i Azure WAF:s Bot Manager 1.1 och JavaScript Challenge: Navigera i robothotterräng.

Konfiguration

Du kan konfigurera och distribuera alla WAF-principer med hjälp av Azure Portal, REST API:er, Azure Resource Manager-mallar och Azure PowerShell. Du kan också konfigurera och hantera Azure WAF-principer i stor skala med hjälp av Firewall Manager-integrering. Mer information finns i Använda Azure Firewall Manager för att hantera Azure Web Application Firewall-principer.

Övervakning

Övervakning för en WAF på Azure Front Door är integrerad med Azure Monitor för att spåra aviseringar och enkelt övervaka trafiktrender. Mer information finns i Övervakning och loggning av Azure Web Application Firewall.