適用於: ✔️應用閘道 v2
這很重要
Azure 應用程式閘道 Web 應用程式防火牆(WAF)v2 中的 Microsoft HTTP DDoS 規則集目前處於預覽階段。 請參閱 Microsoft Azure 預覽版增補使用規定,以了解適用於 Azure 功能 (搶鮮版 (Beta)、預覽版,或尚未正式發行的版本) 的法律條款。
HTTP 層洪水仍是導致應用程式可用性事件最頻繁的驅動因素,而靜態控制(IP 與地理過濾、固定速率限制)往往無法跟上分散式殭屍網路的腳步。 新的 HTTP DDoS 規則集是 Azure Web 應用程式防火牆 (WAF) 首個自動化的第 7 層保護模型,只需最少的使用者設定即可學習、偵測並防禦。 一旦指派,規則集會為每個應用程式閘道持續建立正常流量的基準,當流量激增顯示攻擊時,會選擇性地封鎖違規的用戶端,無需進行緊急微調。
HTTP DDoS 規則集的運作方式
一旦將 HTTP DDoS 規則套用到附加於閘道的政策上,隨即會學習流量基準線至少 24 小時。 規則集在完成 24 小時學習階段之前,不會偵測或封鎖攻擊。
會在全域閘道層級學習要求閾值。 若將單一 WAF 政策以 HTTP DDoS 規則集指派至多個閘道,則該政策所連接的每個閘道會分別計算流量閾值。
HTTP DDoS 規則集會同時學習全域閘道閾值和個別 IP 閾值。 只有當全域閘道的要求閾值超過時,才會強制執行基於 IP 的閾值。 一旦閘道閾值受到突破,任何超過其學習基準線的 IP 位址都會被放入罰則區。 此設計會防止規則集在閘道的總要求率未超過閾值時,封鎖個別 IP 位址的尖峰。
HTTP DDoS 規則集中的每項規則提供三種敏感度等級,分別對應至不同的閾值。 較高敏感度設定會對該規則套用較低的閾值,而較低敏感度設定則會套用較高的閾值。 中等敏感度是預設且建議的設定。
HTTP DDoS 規則集是 Azure WAF 所評估的第一個規則集,甚至早於自訂規則。
這很重要
任何設定為允許動作的自訂規則都不會繞過 HTTP DDoS 規則集,但會繞過所有其他 WAF 檢查。
規則集規則
HTTP DDoS 規則目前有兩條規則。 你可以設定每條規則不同的靈敏度和動作設定。 每項規則都會維護符合規則條件的流量基準線。
規則 500100:偵測到用戶端要求頻率過高,存在異常:此規則會追蹤並為原則所附加的目標應用程式閘道之所有流量建立基準線。 當客戶超過既定門檻時,該客戶將被放入罰則區並被封鎖,時間為15分鐘。
規則 500110:疑似機器人發送高頻率請求:此規則追蹤並建立基於 Microsoft Threat Intelligence 的疑似機器人流量基準。 一般而言,這類流量的閾值比規則 500100 中的流量閾值更為嚴格。 當機器人請求超過既定門檻時,機器人會被放入懲罰區並被封鎖,期限為15分鐘。 當全域閘道閾值受到突破時,被歸類為高風險的機器人會立即遭到此規則封鎖。
罰則區
一旦用戶端流量超過HTTP DDoS規則組中某一規則的門檻,該用戶端會被置於懲罰區(15分鐘),在此期間WAF會封鎖該用戶端IP。 當懲罰箱時間結束後,該 IP 即可存取網站;但如果再次超過門檻,便會重新進入懲罰箱。
當 IP 位址超過閾值時,系統會記錄 HTTP DDoS 規則集的規則觸及,該 IP 隨即被放入罰則區。 在該 IP 還在罰則區期間的額外封鎖則不會被記錄。
監控 HTTP DDoS 規則集
- 當 IP 位址突破門檻時,WAF 會記錄 HTTP DDoS 規則集的 封鎖 行動,並將 WAF 管理規則匹配指標增加一。 來自 penalty box 中某個 IP 的後續每個遭封鎖請求,都會使 WAF Managed Rule Match 指標遞增。
- Azure 監視器 引入了兩個新指標:懲罰盒大小與罰則盒區塊。 這些計量會追蹤目前處於罰則區中的 IP 數量,以及因 IP 進入罰則區而遭封鎖的次數。
局限性
預覽期間,你無法繞過 DDoS 規則或針對特定 IP 位址流量的懲罰框。