在 Azure Front Door WAF 中的 HTTP DDoS 規則集 (預覽)

這很重要

Microsoft HTTP DDoS 規則集在 Azure Front Door Web 應用程式防火牆(WAF)中目前處於預覽階段。 請參閱 Microsoft Azure 預覽版增補使用規定,以了解適用於 Azure 功能 (搶鮮版 (Beta)、預覽版,或尚未正式發行的版本) 的法律條款。

HTTP 層洪水仍是應用程式可用性事件最頻繁的驅動因素,而靜態控制(IP/地理過濾、固定速率限制)往往無法跟上分散式殭屍網路的腳步。 新的 HTTP DDoS 規則集是 Azure Web 應用程式防火牆(WAF)首個自動化的第 7 層保護模型,能以最少的使用者設定學習、偵測並防禦。 一旦指派,規則集會為每個 Azure Front Door 設定檔持續建立正常流量的基準,當流量激增顯示攻擊時,會選擇性地封鎖違規的客戶端,無需進行緊急微調。

HTTP DDoS 規則集的運作方式

一旦將 DDoS 規則套用到綁定在 Azure Front Door Premium 設定檔的政策上,流量基線會透過滾動視窗計算。 對於在過去七天中接收流量至少達50%的設定檔,規則集將計算基準線,並在24至36小時內開始偵測流量尖峰。 如果 Azure Front Door 設定檔流量不足 (過去七天內少於 50%),規則集不會偵測或阻擋攻擊,直到有足夠流量建立可靠的基準。

請求閾值是在全域概況層級學習的。 若將單一 WAF 政策以 HTTP DDoS 規則集配置給多個 Azure Front Door 設定檔,則每個附加政策的設定檔會分別計算流量閾值。

HTTP DDoS 規則集會同時學習全域設定檔閾值與每個 IP 位址的閾值。 除非超過要求的設定檔閾值,否則基於 IP 的閾值不會被觸發。 一旦超過設定檔閾值,IP 閾值會被強制執行,任何超過基準線的 IP 位址都會以學習到的基準速率進行節流。 此方法防止規則集阻擋來自少數 IP 位址的流量激增,除非導致整個設定檔的總請求率超過閾值。

HTTP DDoS 規則集中的每條規則提供三種敏感度等級,分別對應不同的閾值。 較高靈敏度設定會對該規則施加較低的閾值,而較低靈敏度設定則適用較高的閾值。 預設且建議的設定是中等靈敏度。

HTTP DDoS 規則集是 Azure WAF 評估的第一個規則集,甚至早於自訂規則。

這很重要

任何設定為 允許 動作的自訂規則都不會繞過 HTTP DDoS 規則集,但會繞過所有其他 WAF 檢查。

規則集規則

HTTP DDoS 規則集目前有兩條規則,每條規則可依不同的敏感度與動作設定進行配置。 每條規則都會維護符合其標準的流量基線。

  • 規則 500100: 偵測到用戶端要求頻率過高,存在異常: 此規則會追蹤並為原則附加至的設定檔之所有流量建立基準線。 當用戶端超過既定門檻時,會觸發相應的設定動作。

  • 規則 500110:疑似機器人發送高頻率請求: 此規則允許您根據 Microsoft 威脅情報(Threat Intelligence)分類為機器人的流量,設定不同的敏感度等級。 對於疑似機器人,預設門檻比所有其他 IP 位址的標準更嚴格。 當全球設定門檻被突破時,被歸類為高風險的機器人會立即被此規則封鎖。

監控 HTTP DDoS 規則集

預覽期間部分監控功能有限。 以下是目前 HTTP DDoS 規則集可用的監控選項:

  • 當 IP 位址首次突破閾值時,會記錄一則記錄項目,該 IP 位址將被 HTTP DDoS 規則集設定為 [封鎖] 動作,並會增加 WAF 受控規則的 [相符項目] 計量。

  • 你可以使用 Web Application 防火牆 請求次數 指標,並依 規則名稱篩選封鎖數量。

  • 當 DDoS 規則集完成學習並準備對違反已學習閾值的流量採取行動時,Web 應用防火牆的 HTTPDDoSRuleset Is Active 指標的值將為「1」。

局限性

預覽期間,HTTP DDoS 規則集適用以下限制:

  • 無法允許特定 IP 位址的流量繞過 DDoS 規則或懲罰框。 這項能力將在 HTTP DDoS 規則集正式推出前,由即將推出的功能來解決。