HTTP DDoS Ruleset i Azure Front Door WAF (förhandsversion)

Viktigt!

Microsoft HTTP DDoS Ruleset i Azure Front Door Web Application Firewall (WAF) är för närvarande i förhandsversion. Se kompletterande användningsvillkor för Microsoft Azure Previews för juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

HTTP-lagersöversvämmningar är fortfarande den vanligaste drivrutinen för programtillgänglighetsincidenter, och statiska kontroller (IP/geo-filter, fasta hastighetsgränser) kan ofta inte hålla jämna steg med distribuerade botnät. Den nya HTTP DDoS-regeluppsättningen är Azure Web Application Firewalls (WAF) första automatiserade layer 7-skyddsmodell som lär sig, identifierar och försvarar med minimal användarkonfiguration. När den har tilldelats baslinjer regeluppsättningen kontinuerligt normal trafik för varje Azure Front Door-profil och när ökningar indikerar en attack blockerar selektivt felande klienter utan att nödjustering krävs.

Så här fungerar HTTP DDoS-regeluppsättningen

När DDoS-regeluppsättningen tillämpas på en princip som är kopplad till en Azure Front Door Premium-profil beräknas trafikbaslinjer med ett rullande fönster. För profiler som har tagit emot trafik i minst 50% av de senaste sju dagarna beräknar regeluppsättningen baslinjer och börjar identifiera toppar inom 24 till 36 timmar. Om Front Door-profilen inte har fått tillräckligt med trafik (mindre än 50% av de senaste sju dagarna) identifierar eller blockerar regeluppsättningen inte attacker förrän det finns tillräckligt med trafik för att upprätta tillförlitliga baslinjer.

Tröskelvärden för begäranden lärs in på global profilnivå. Om en enskild WAF-princip som konfigurerats med HTTP DDoS-regeluppsättningen tilldelas flera Azure Front Door-profiler beräknas trafiktrösklar separat för varje profil som principen är kopplad till.

HTTP DDoS-regeluppsättningen lär sig både ett tröskelvärde för global profil och ett tröskelvärde per IP-adress. Ip-baserade tröskelvärden utlöses inte förrän profiltröskelvärdet för begäranden överskrids. När profiltröskelvärdet har överskridits tillämpas IP-tröskelvärden och alla IP-adresser som överskrider baslinjen begränsas med den inlärda baslinjefrekvensen. Den här metoden förhindrar att regeluppsättningen blockerar trafiktoppar från några IP-adresser om de inte orsakar att den totala begärandefrekvensen i profilen överskrider tröskelvärdet.

Varje regel i HTTP DDoS-regeluppsättningen erbjuder tre känslighetsnivåer som var och en motsvarar ett annat tröskelvärde. En högre känslighetsinställning tillämpar ett lägre tröskelvärde för den regeln, medan en lägre känslighetsinställning tillämpar ett högre tröskelvärde. Standardinställningen och den rekommenderade inställningen är medelhög känslighet.

HTTP DDoS-regeluppsättningen är den första regeluppsättningen som utvärderas av Azure WAF, även före de anpassade reglerna.

Viktigt!

Alla anpassade regler som konfigurerats med Åtgärden Tillåt kringgår inte HTTP DDoS-regeluppsättningen, utan kringgår alla andra WAF-inspektioner.

Regler för regeluppsättning

HTTP DDoS-regeluppsättningen har för närvarande två regler som var och en kan konfigureras med olika känslighets- och åtgärdsinställningar. Varje regel upprätthåller separata trafikbaslinjer för trafik som matchar dess kriterier.

  • Regel 500100: Avvikelse identifierad vid hög frekvens av klientbegäranden: Den här regeln spårar och upprättar en baslinje för all trafik på profilen som en princip är kopplad till. När en klient överskrider det etablerade tröskelvärdet utlöses motsvarande konfigurerade åtgärd.

  • Regel 500110: Misstänkta robotar skickar höga begäranden: Med den här regeln kan du ange olika känslighetsnivåer baserat på trafik som klassificeras som robotar av Microsoft Threat Intelligence. För misstänkta robotar är standardtröskelvärdet striktare än standardtröskelvärdet för alla andra IP-adresser. Robotar som klassificeras som hög risk blockeras omedelbart av den här regeln när tröskelvärdet för global profil överskrids.

Övervaka HTTP DDoS-regeluppsättningen

Vissa övervakningsfunktioner är begränsade under förhandsversionen. Följande övervakningsalternativ är för närvarande tillgängliga för HTTP DDoS-regeluppsättningen:

  • När en IP-adress först överskrider ett gränsvärde registreras en loggpost för den IP-adressen som en Blockering för HTTP DDoS-regelsamlingen och måttet för den WAF-hanterade regeln Matcha ökas.

  • Du kan övervaka antalet block med hjälp av måttet Antal begäranden för webprogrambrandvägg och filtrera efter regelnamn.

  • Mätvärdet för Web Application Firewall HTTPDDoSRuleset Is Active är "1" när DDoS-regeluppsättningen har avslutat inlärningsprocessen och är redo att vidta åtgärder mot trafik som bryter mot de inlärda tröskelvärdena.

Begränsningar

Följande begränsningar gäller för HTTP DDoS-regeluppsättningen under förhandsversionen:

  • Det finns ingen möjlighet att tillåta trafik från specifika IP-adresser att kringgå DDoS-regeluppsättningen eller straffrutan. Den här möjligheten kommer att hanteras av en kommande funktion före den allmänna tillgängligheten för HTTP DDoS-regeluppsättningen.