Metodtips för Azure Web Application Firewall (WAF) på Azure Application Gateway

Gäller för: ✔️ Application Gateway V2

Den här artikeln sammanfattar metodtipsen för att använda Azure Web Application Firewall (WAF) på Azure Application Gateway.

Allmänna metodtips

Aktivera WAF

För internetuppkopplade program aktiverar du en brandvägg för webbprogram (WAF) och konfigurerar den för att använda hanterade regler. När du använder en WAF och Microsoft hanterade regler skyddar du ditt program från en rad attacker.

Använd WAF-policyer

WAF-principer är den nya resurstypen för att hantera din Application Gateway WAF. Om du har äldre WAF-filer som använder WAF-konfigurationsresurser migrerar du till WAF-principer för att dra nytta av de senaste funktionerna.

Mer information finns i följande resurser:

Justera din WAF

Justera reglerna i din WAF för din arbetsbelastning. Om du inte justerar din WAF kan det av misstag blockera begäranden som ska tillåtas. Justering kan innebära att skapa regelundantag för att minska falska positiva identifieringar.

När du finjusterar din WAF kan du överväga att använda identifieringsläge, vilket loggar begäranden och de åtgärder som WAF normalt skulle vidta, men faktiskt inte blockerar någon trafik.

För mer information, se Felsöka Web Application Firewall (WAF) för Azure Application Gateway.

Använda förebyggande läge

När du har finjusterat din WAF konfigurerar du den så att den körs i förebyggande läge. Genom att köra i förebyggande läge ser du till att WAF faktiskt blockerar begäranden som identifieras som skadliga. Att köra i identifieringsläge är användbart i testsyfte medan du finjusterar och konfigurerar din WAF, men det ger inget skydd. Den loggar trafiken, men den vidtar inga åtgärder som att tillåta eller neka.

Definiera waf-konfigurationen som kod

När du justerar din WAF för din programarbetsbelastning skapar du vanligtvis en uppsättning regelundantag för att minska falska positiva identifieringar. Om du konfigurerar dessa undantag manuellt med hjälp av Azure-portalen måste du konfigurera om samma undantag mot den nya regeluppsättningsversionen när du uppgraderar din WAF till att använda en nyare regeluppsättningsversion. Den här processen kan vara tidskrävande och felbenägen.

Överväg i stället att definiera waf-regelundantag och andra konfigurationer som kod, till exempel med hjälp av Azure CLI, Azure PowerShell, Bicep eller Terraform. När du sedan behöver uppdatera waf-regeluppsättningsversionen kan du enkelt återanvända samma undantag.

Bästa metoder för hanterade regeluppsättningar

Aktivera grundläggande regeluppsättningar

Microsofts grundläggande regeluppsättningar är utformade för att skydda ditt program genom att identifiera och blockera vanliga attacker. Reglerna baseras på olika källor, inklusive OWASP:s 10 främsta attacktyper och information från Microsoft Threat Intelligence.

Mer information finns i CRS-regelgrupper och regler för brandväggen för webbaserade program.

Aktivera regler för robothantering

Robotar ansvarar för en betydande del av trafiken till webbprogram. WAF:s regeluppsättning för robotskydd kategoriserar robotar baserat på om de är bra, dåliga eller okända. Dåliga robotar kan sedan blockeras, medan bra robotar som sökrobotar tillåts till ditt program.

För mer information, se Översikt av bot-skydd i Azure Web Application Firewall på Azure Application Gateway.

Använda de senaste regeluppsättningsversionerna

Microsoft uppdaterar regelbundet de hanterade reglerna för att ta hänsyn till det aktuella hotlandskapet. Kontrollera att du regelbundet söker efter uppdateringar av Azure-hanterade regeluppsättningar.

Mer information finns i CRS-regelgrupper och regler för brandväggen för webbaserade program.

Metodtips för geofiltrering

Geo-filtertrafik

Många webbprogram är utformade för användare inom en specifik geografisk region. Om den här situationen gäller för ditt program kan du överväga att implementera geofiltrering för att blockera begäranden som kommer från utanför de länder eller regioner som du förväntar dig att ta emot trafik från.

Mer information finns i Geomatch anpassade regler.

Loggning / Skogsavverkning

Lägg till diagnostikinställningar för att spara waf-loggarna

Application Gateways WAF integreras med Azure Monitor. Det är viktigt att aktivera diagnostikinställningarna och spara WAF-loggarna på ett mål som Log Analytics. Du bör granska WAF-loggarna regelbundet. Genom att granska loggar kan du justera dina WAF-principer för att minska falska positiva identifieringar och förstå om ditt program var föremål för attacker.

Mer information finns i Azure Web Application Firewall: Övervakning och Loggning.

Skicka loggar till Microsoft Sentinel

Microsoft Sentinel är ett SIEM-system (säkerhetsinformation och händelsehantering) som importerar loggar och data från flera källor för att förstå hotlandskapet för webbprogrammet och den övergripande Azure miljön. Du bör importera WAF-loggarna för Application Gateway till Microsoft Sentinel eller någon annan SIEM så att dina internetuppkopplade egenskaper inkluderas i analysen. För Microsoft Sentinel använder du Azure WAF-anslutningsappen för att enkelt importera dina WAF-loggar.

Mer information finns i Använda Microsoft Sentinel med Azure Web Application Firewall.