Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ Application Gateway V2
Azure Application Gateway Web Application Firewall (WAF) hjälper dig att skydda dina webbprogram mot vanliga hot och attacker. I den här artikeln beskrivs hur du konfigurerar WAF-undantagslistor i en WAF-princip som är associerad med din Application Gateway.
En översikt över WAF-principer finns i Azure Web Application Firewall på Azure Application Gateway och Skapa Web Application Firewall principer för Application Gateway.
I vissa fall kan WAF blockera begäranden som är säkra och förväntade för ditt program. Med undantagslistor kan du kringgå WAF-inspektionen för specifika begäranden. Du kan konfigurera undantag på regel-, regelgrupps- eller hanterad regeluppsättningsnivå.
Endast nästa generations WAF-motor stöder undantag och du kan bara använda dem om din hanterade regeluppsättningsversion är CRS 3.2, DRS 2.1 eller senare. Mer information finns i Uppgradera versionen av CRS- eller DRS-regeluppsättningen.
Important
Undantag i Azure Application Gateway Web Application Firewall (WAF) är för närvarande i förhandsversion. Se Tilläggsvillkor för användning av Microsoft Azure-förhandsversioner för juridiska villkor som gäller för Azure-funktioner som är i beta, förhandsvisning eller på annat sätt ännu inte släppta för allmän tillgänglighet.
Definiera begärandeattribut
När du skapar ett undantag anger du vilka begärandeattribut som identifierar den trafik som ska kringgå WAF-utvärderingen. Attribut som stöds är:
- Begäran om URI
- Fjärr-IP-adress
- Namn och värde för begärandehuvud
Matcha attribut antingen exakt eller delvis med hjälp av följande operatorer:
Motsvarar: Matchar det exakta värdet.
Exempel: Om du vill välja sidhuvudbärarenToken använder du operatorn Lika med bearerToken som väljare.Börjar med: Matchar värden som börjar med den angivna väljaren.
Slutar med: Matchar värden som slutar med den angivna väljaren.
Innehåller: Matchar värden som innehåller den angivna väljaren.
IP-matchning: Matchar en eller flera IP-adresser.
Ange undantagsomfånget
Omfångsundantag för:
En specifik regel
En regelgrupp
En hel hanterad regeluppsättning
När du definierar ett undantag:
Ange de regler, regelgrupper eller hanterade regler som den gäller för.
Definiera det begärandeattribut som identifierar den trafik som ska undantas.
Om du vill exkludera en hel regelgrupp anger du parametern
ruleGroupName. Använd parameternrulesendast när undantaget begränsas till specifika regler i gruppen.
Tip
Gör alltid undantag så smala som möjligt. Breda undantag kan oavsiktligt utsätta programmet för attacker. Använd undantag per regel när det är möjligt.
Tillämpa ett undantag på din WAF-princip
Anta att du inte vill att WAF ska inspektera begäranden till /login.php och /logout.php när den utvärderar SQL-inmatningsregler. Konfigurera undantag på följande sätt:
Gå till WAF-principen där du vill lägga till undantag.
Under Inställningar väljer du Hanterade regler.
På fliken Undantag väljer du Lägg till undantag.
I Gäller för väljer du den DRS-regeluppsättning som undantaget ska tillämpas på, till exempel Microsoft_DefaultRuleSet_2.1, och väljer omfånget (regelgrupp, specifika regler eller hela regeluppsättningen).
Välj Lägg till undantag och konfigurera matchningsvariabeln, värdematchningsoperatorn och värdena.
Välj Lägg till och sedan Spara för att tillämpa det nya undantaget.
Det nya undantaget visas på fliken Undantag .
Limitations
Följande begränsningar gäller för WAF-undantag:
Varje Azure WAF-princip stöder upp till 60 undantag.
Varje Application Gateway stöder totalt upp till 60 undantag, beräknat som summan av alla undantag i waf-principerna som är associerade med den gatewayen.
Inom ett enda undantag kan du konfigurera upp till:
600 IP-adresser, eller
10 URI:er, eller
10 begäranderubriker.
Alternativ för att tillåta trafik via Azure WAF
Azure Web Application Firewall (WAF) tillhandahåller flera mekanismer för att på ett säkert sätt tillåta trafik vid behov samtidigt som skyddet bibehålls. Beroende på om du vill kringgå inspektion för en del av en begäran eller hela begäran använder du undantag, undantag eller anpassade regler.
Tillåt specifika delar av en begäran med undantag
Använd undantag när du vill att WAF ska hoppa över inspektion av ett visst element i en begäran, till exempel en rubrik, frågeparameter eller cookie, samtidigt som du tillämpar kontroll på resten av begäran.
Exempel: Om ett legitimt program skickar en sessionscookie med slumpmässiga tecken som ofta utlöser falska positiva SQL-inmatningar kan du konfigurera ett undantag för cookien. WAF hoppar över inspektionen av cookievärdet men tillämpar fortfarande skydd på resten av begäran.
Tillåt hela begäranden med hjälp av anpassade regler och undantag
Om du vill tillåta att en hel begäran kringgår WAF-inspektionen använder du något av följande alternativ:
Anpassad regel med en Tillåt-åtgärd
När du konfigurerar en anpassad regel med åtgärden Tillåt kringgår begäran kontrollen av standardregeluppsättningen (DRS), core rule set (CRS) och regeluppsättningen Bot Protection.
Important
Den här förbikopplingen är absolut för dessa regeluppsättningar och kan inte ändras eller tillämpas selektivt. När åtgärden Tillåt har utlösts utvärderar ingen av dessa regeluppsättningar begäran. Http DDoS-skyddsregeluppsättningen bearbetar dock fortfarande begäran. Den här regeluppsättningen säkerställer att förfrågningar granskas för volymetriska attacker eller översvämningsattacker även om alla andra regeluppsättningar utelämnas.
Använd endast den här konfigurationen när du har fullt förtroende för trafikkällan eller programmet, eftersom den effektivt inaktiverar signatur- och avvikelseidentifiering.
Exempel: Om du har ett betrott partner-API som ofta utlöser DRS-regler på grund av nyttolastformatet kan du skapa en anpassad Tillåt-regel för trafik som kommer från partnerns IP-intervall. Den här konfigurationen säkerställer att trafiken aldrig blockeras av DRS, CRS eller Bot Protection, samtidigt som den drar nytta av HTTP DDoS-skydd.
Undantag (mer detaljerad kontroll)
Med undantag kan du däremot bara kringgå inspektion för specifika regler, regelgrupper eller hela regeluppsättningar i stället för att inaktivera dem alla samtidigt.
Du kan använda undantag för DRS, CRS, Bot Protection och till och med HTTP DDoS-regeluppsättningen.
Den här metoden ger detaljerad kontroll, så att du kan inaktivera inspektion för en problematisk regel samtidigt som resten av skyddet är aktivt.
Exempel: Om en enskild DRS-regel (till exempel Begränsa rubrik för innehållstyp) blockerar giltiga mobilappbegäranden kan du bara skapa ett undantag för den regeln. Alla andra DRS-regler, Bot Protection och DDoS-skydd fortsätter att gälla för trafiken.