Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: ✔️ Front Door Standard/Premium ✔️ Front Door (классическая) ✔️ CDN стандарт от Майкрософт (классическая модель)
Azure Брандмауэр веб-приложений в Azure Front Door обеспечивает централизованную защиту для веб-приложений. Брандмауэр веб-приложения (WAF) защищает веб-службы от распространенных эксплойтов и уязвимостей. Он обеспечивает высокую доступность службы для пользователей и помогает отвечать требованиям соответствия.
Azure Брандмауэр веб-приложений в Azure Front Door — это глобальное и централизованное решение. Он разворачивается в граничных расположениях сети Azure по всему миру. Веб-приложения с поддержкой WAF проверяют все входящие запросы, предоставляемые Azure Front Door на границе сети.
WAF предотвращает вредоносные атаки, близкие к источникам атак, прежде чем они входят в виртуальную сеть. Вы получаете глобальную защиту в большом масштабе, не жертвуя производительностью. Политика WAF легко связывается с любым профилем Azure Front Door в подписке. Новые правила можно развернуть в течение нескольких минут, что позволяет быстро реагировать на изменения моделей угроз.
Примечание.
Для веб-рабочих нагрузок настоятельно рекомендуется использовать Защиту от атак DDoS Azure и брандмауэр веб-приложения для защиты от новых атак DDoS. Другой вариант — использовать Azure Front Door вместе с брандмауэром веб-приложения. Azure Front Door обеспечивает защиту на уровне платформы от атак DDoS на уровне сети. Дополнительные сведения см. в разделе "Базовые показатели безопасности для служб Azure".
Azure Front Door имеет два уровня:
- Стандарт
- Премиум
Azure Брандмауэр веб-приложений изначально интегрирована с Azure Front Door Premium с полными возможностями. Для Azure Front Door Standard поддерживаются только пользовательские правила .
Защита
Azure Брандмауэр веб-приложений защищает:
- Защита веб-приложений от веб-уязвимостей и атак без изменения серверного кода.
- Защита веб-приложений от вредоносных ботов с помощью набора правил репутации IP.
- Приложения против атак DDoS. Дополнительные сведения см. в разделе "Защита от атак DDoS приложения".
Политика и правила WAF
Вы можете настроить политику WAF и связать эту политику с одним или несколькими доменами Azure Front Door для защиты. Политика WAF состоит из правил безопасности двух типов:
- Индивидуальные правила, которые вы создаёте.
- Управляемые наборы правил, которые являются коллекцией предварительно настроенных наборов правил, управляемых Azure.
Если используются правила обоих типов, то настраиваемые правила обрабатываются раньше, чем правила из управляемого службой набора правил. Каждое правило определяет условие соответствия, приоритет и действие. Поддерживаются следующие типы действий: Разрешить, Блокировать, Журналирование, Перенаправление и Оценка аномалий (для стандартного набора правил версии 2.0 и выше). Вы можете создать полностью настраиваемую политику в соответствии с индивидуальными требованиями к защите приложения, комбинируя управляемые и пользовательские правила.
Important
Набор правил HTTP DDoS является исключением из этого порядка обработки. Он оценивается до пользовательских правил, и пользовательские правила, настроенные с действием Разрешить, не обходят его. Для получения дополнительной информации см. набор правил HTTP DDoS.
Правила в рамках политики обрабатываются в приоритетном порядке. Приоритет — это уникальное целое число, определяющее порядок обработки правил. Меньшее целое значение обозначает более высокий приоритет, и эти правила оцениваются перед правилами с более высоким целым значением. После того как правило сопоставлено, к запросу применяется соответствующее действие, которое вы определили в правиле. После обработки такого совпадения правила с более низким приоритетом не обрабатываются дальше.
Веб-приложение, доставленное Azure Front Door, может одновременно связываться только с одной политикой WAF. Однако вы можете настроить Azure Front Door без каких-либо политик WAF, связанных с ним. Если есть политика WAF, она распространяется на все периферийные локации Microsoft для обеспечения единой политики безопасности по всему миру.
Области прикрепления политики
С помощью Azure Front Door вы можете назначать политики WAF на разных уровнях области действия, чтобы сочетать широкую защиту с точечными мерами контроля:
- Политика на уровне профиля: применяет общую базовую политику по всему профилю Azure Front Door.
- Политика на уровне домена: применяет настройки политики к конкретным доменам в профиле.
- Политика на уровне маршрута: применяет наиболее специфическую политику к выбранным маршрутам.
Вы можете использовать один телескоп или комбинировать прицелы в зависимости от ваших потребностей в развертывании.
Приоритет политик
Когда для одного запроса применяется более одного объёма политики, Azure Front Door WAF использует наиболее специфическую область действия:
- Политика на уровне маршрутов
- Политика на уровне домена
- Политика на уровне профиля
Например, если запрос совпадает как с политикой на уровне профиля, так и на уровне маршрута, Azure Front Door WAF применяет политику уровня маршрута для этого запроса.
Tip
Начните с базовой политики на уровне профиля, а затем применяйте только доменные или маршрутные политики только там, где нужны разные меры защиты.
Режимы WAF
Политику WAF можно настроить для выполнения в двух режимах:
- Обнаружение: когда WAF работает в режиме обнаружения, он отслеживает и регистрирует запрос и его соответствующее правило WAF в журналы WAF. Он не принимает никаких других действий. Вы можете включить ведение журнала диагностики для Azure Front Door. При использовании портала перейдите к разделу Диагностика.
- Предотвращение. В режиме предотвращения WAF принимает указанное действие, если запрос соответствует правилу. Если совпадение найдено, дальнейшие низкоприоритетные правила не оцениваются. Все соответствующие запросы также регистрируются в журналах WAF.
Действия WAF
Клиенты WAF могут выбрать одно из действий при выполнении запроса, соответствующего условиям правила.
- Разрешить: запрос передается через WAF и пересылается в источник. Никакие правила с более низким приоритетом не могут блокировать такой запрос.
- Блокировать: запрос блокируется, а WAF отправляет клиенту ответ, не перенаправляя запрос в источник.
- Журнал: Запрос регистрируется в журналах WAF, а WAF продолжает оценивать правила более низкого приоритета.
- Перенаправление: WAF перенаправляет запрос на указанный URI. Указанный универсальный код ресурса (URI) — это параметр уровня политики. После настройки все запросы, соответствующие действию перенаправления , отправляются в этот универсальный код ресурса (URI).
- Оценка аномалий: общая оценка аномалий увеличивается постепенно, когда правило с этим действием сопоставляется. Это действие по умолчанию предназначено для набора правил по умолчанию 2.0 или более поздней версии. Это не применимо для набора правил Диспетчера ботов.
Правила WAF
Политика WAF состоит из правил безопасности двух типов:
- Пользовательские правила, написанные вами, и управляемые наборы правил
- Предварительно настроенные наборы правил, управляемые Azure
Правила, написанные на заказ
Чтобы настроить пользовательские правила для WAF, используйте следующие элементы управления:
- Список разрешений на IP-адрес и список блокировок: контролируйте доступ к вашим веб-приложениям на основе списка IP-адресов клиентов или диапазонов IP-адресов. Поддерживаются типы адресов IPv4 и IPv6. Настройте этот список так, чтобы блокировать или разрешать запросы, если исходный IP совпадает с IP из списка.
- Географический контроль доступа: Контролируйте доступ к вашим веб-приложениям на основе кода страны, связанного с IP-адресом клиента.
- Контроль доступа на основе HTTP-параметров: базовые правила для совпадений строк в параметрах запроса HTTP/HTTPS. К примерам относятся строки запроса, args POST, URI запроса, заголовок запроса и текст запроса.
- Контроль доступа на основе метода запроса: Основывайте правила на HTTP-методе запроса. К примерам относятся GET, PUT или HEAD.
- Ограничение по размеру: Основывайте правила на длине конкретных частей запроса, таких как строка запроса, Uri или тело запроса.
- Правила ограничения скорости: правило ограничения скорости ограничивает ненормальный высокий трафик с любого IP-адреса клиента. Можно настроить пороговое значение для количества веб-запросов, разрешенных из IP-адреса клиента в течение одной минуты. Это правило отличается от пользовательского правила на основе списка IP-адресов, которое разрешает все или блокирует все запросы от IP-адреса клиента. Ограничения скорости можно объединить с другими условиями соответствия, такими как совпадения параметров HTTP(S) для детализированного контроля скорости.
Управляемые Azure наборы правил
Наборы правил, управляемые Azure, позволяют легко развернуть защиту от типичного набора угроз безопасности. Поскольку Azure управляет этими наборами правил, он обновляет правила по мере необходимости для защиты от новых сигнатур атак. Набор правил по умолчанию, управляемый Azure, содержит правила для защиты от следующих категорий угроз.
- Межсайтовые сценарии
- Атаки Java.
- Включение локальных файлов
- Атака путем внедрения кода PHP.
- Удаленное выполнение команд.
- Включение удаленных файлов
- Фиксация сеансов
- Защита от SQL-инъекций.
- Атаки через протоколы
Пользовательские правила всегда применяются до того, как будут оценены правила в наборе правил по умолчанию. Соответствующее действие правила применяется, если запрос соответствует пользовательскому правилу. Запрос блокируется или передается в серверную часть. Никакие другие пользовательские правила или правила из стандартного набора правил не обрабатываются. Вы можете также удалить стандартный набор правил из политик WAF.
Дополнительные сведения см. в разделе Группы правил и правила в наборе правил по умолчанию для брандмауэра веб-приложений.
Набор правил защиты от ботов
Включите управляемый набор правил защиты ботов для выполнения пользовательских действий по запросам всех категорий ботов.
Набор правил поддерживает три категории ботов: Плохие, Хорошие и Неизвестные. Платформа WAF управляет сигнатурами ботов и динамически обновляет их.
- Плохо: плохие боты — это боты с вредоносными IP-адресами и ботами, которые фальсифицировали свои удостоверения. К вредоносным ботам относятся вредоносные IP-адреса, поступающие из каналов Microsoft Threat Intelligence с высокодостоверными IP-индикаторами компрометации и данными о репутации IP-адресов. Плохие боты также включают ботов, которые определяют себя как хорошие боты, но их IP-адреса не принадлежат законным издателям ботов.
- Хорошо: хорошие боты — это надёжные пользовательские агенты. Хорошие правила бота классифицируются по нескольким категориям, чтобы обеспечить детальный контроль над конфигурацией политики WAF. К таким категориям относятся проверенные боты поисковой системы (например, Googlebot и Bingbot), проверенные боты проверки ссылок, проверенные боты социальных сетей (например, Facebookbot и LinkedInBot), проверенные рекламные боты, проверенные боты проверки содержимого и проверенные другие боты.
- Неизвестно: неизвестные боты — это агенты пользователей без дополнительной проверки. Неизвестные боты также включают вредоносные IP-адреса из индикаторов компрометации IP-адресов со средним уровнем достоверности в аналитической ленте Microsoft Threat Intelligence.
Платформа WAF управляет сигнатурами ботов и динамически обновляет их. Вы можете настроить пользовательские действия для блокировки, разрешения, регистрации или перенаправления для различных типов ботов.
Если защита бота включена, входящие запросы, соответствующие правилам бота, блокируются, разрешены или регистрируются на основе настроенного действия. Недопустимые боты заблокированы, хорошие боты разрешены, и неизвестные боты регистрируются по умолчанию. Вы можете настроить пользовательские действия для блокировки, разрешения, ведения журнала или JS-вызова для различных типов ботов. Вы можете получить доступ к журналам WAF из учетной записи хранения, концентратора событий, log analytics или отправить журналы в партнерское решение.
Набор правил Bot Manager 1.1 доступен в версии Azure Front Door premium.
Дополнительные сведения см. в статье Azure WAF Bot Manager 1.1 и JavaScript Challenge: обзор по ландшафту угроз ботов.
Настройка
Вы можете настроить и развернуть все политики WAF с помощью портал Azure, REST API, шаблонов Azure Resource Manager и Azure PowerShell. Вы также можете настроить политики Azure WAF и управлять ими в большом масштабе с помощью интеграции Диспетчера брандмауэра. Для получения дополнительной информации см. Использование менеджера Azure Firewall для управления политиками веб-брендмауэра приложений Azure.
Наблюдение
Мониторинг WAF в Azure Front Door интегрирован с Azure Monitor для отслеживания оповещений и простого отслеживания тенденций трафика. Дополнительные сведения см. в разделе "Мониторинг и ведение журнала в Брандмауэре веб-приложения Azure".