Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Web Application Firewall (WAF) ve službě Azure Application Gateway nabízí funkci výzvy JavaScriptu (JS) jako jednu z možností omezení rizik pro pokročilou ochranu robotů.
Azure Web Application Firewall (WAF) ve službě Azure Front Door nabízí funkci výzvy JavaScriptu (JS) jako jednu z možností omezení rizik pro pokročilou ochranu robotů. Je k dispozici ve verzi Premium jako akce ve vlastní sadě pravidel a sadě pravidel Bot Manageru 1.x.
JavaScriptový úkol je neviditelný webový úkol, který rozlišuje mezi legitimními uživateli a roboty. Škodlivé boty selhávají při testu, což chrání vaše webové aplikace. Kromě toho JavaScriptová výzva zmenšuje překážky pro legitimní uživatele, protože nepotřebuje zásah člověka.
Důležité
JavaScriptová výzva firewallu webových aplikací Azure ve službě Azure Application Gateway je aktuálně ve zkušební verzi. Podívejte se na doplňkové podmínky užívání služby Microsoft Azure Preview pro právní podmínky, které se vztahují na funkce Azure, jež jsou ve verzi beta, Preview nebo jinak ještě nejsou obecně dostupné.
Jak to funguje
Když je JavaScript výzva aktivní v Azure WAF a požadavek HTTP(S) klienta odpovídá určitému pravidlu, klientovi se zobrazí stránka s výzvou Microsoft JavaScriptu. Uživatel uvidí tuto stránku několik sekund, zatímco prohlížeč vypočítá výzvu. Pokud prohlížeč uživatele úspěšně vypočítá výzvu, odešle odpověď zpět do koncového bodu Azure, který se zobrazí, když máte nakonfigurovaný WAF. Tento koncový bod je přístupný veřejnosti, ale požadavky odeslané do tohoto koncového bodu se do back-endu nepřepočítají a nezapočítávají se do funkcí omezování rychlosti. Pokud volání prohlížeče do tohoto koncového bodu obsahuje správné hodnoty označující úspěšné výpočty, uživatel předá výzvu.
Prohlížeč klienta musí na této stránce úspěšně vypočítat javascriptový úkol, aby získal ověření z Azure WAF. Když je výpočet úspěšný, WAF ověří požadavek jako klienta, který není bot, a spustí zbývající pravidla WAF. Požadavky, u nichž nebyla výzva úspěšně vypočítána, se zablokují.
CORS žádosti jsou při každém pokusu o přístup kontrolovány. Pokud tedy klient přistupuje ke stránce, která aktivuje výzvu JavaScriptu z domény jiné než v doméně hostující výzvu, klient se znovu setká s výzvou, a to i v případě, že klient předešel výzvě.
Kromě toho, pokud klient vyřeší JavaScriptovou výzvu a poté se změní IP adresa klienta, výzva se znovu vydá.
Tady je příklad stránky výzvy JavaScriptu:
Vypršení platnosti
Nastavení zásad WAF definuje dobu platnosti JavaScriptového výzvového souboru cookie v minutách. Po vypršení lhůty se uživateli zobrazí výzva. Životnost je celé číslo od 5 do 1 440 minut a výchozí hodnota je 30 minut. Název souboru cookie výzvy JavaScriptu je appgw_azwaf_jsclearance ve službě Azure Application Gateway.
Nastavení zásad WAF definuje dobu platnosti JavaScriptového výzvového souboru cookie v minutách. Po vypršení lhůty se uživateli zobrazí výzva. Životnost je celé číslo od 5 do 1 440 minut a výchozí hodnota je 30 minut. Název cookie pro ověření JavaScriptu je afd_azwaf_jsclearance ve službě Azure Front Door.
Poznámka:
Soubor cookie vypršení platnosti výzvy JavaScriptu se po úspěšném dokončení výzvy vloží do prohlížeče uživatele.
Omezení
- Volání AJAX a API nejsou podporována: JavaScriptová výzva se nevztahuje na požadavky AJAX a API.
- Omezení velikosti těla POST: První požadavek, který aktivuje výzvu JavaScriptu, se zablokuje, pokud jeho tělo POST překročí 128 kB ve službě Azure Application Gateway.
- Omezení velikosti těla POST: První požadavek, který aktivuje výzvu JavaScriptu, se zablokuje, pokud jeho tělo POST překročí 64 kB ve službě Azure Front Door.
Nevložené HTML prostředky: Výzva JavaScriptu je navržena pro použití s prostředky HTML. Výzvy týkající se prostředků vložených na stránku, které nejsou HTML, jako jsou obrázky, šablony stylů CSS, soubory JavaScriptu nebo podobné prostředky, nejsou podporovány. Pokud však došlo k předchozímu úspěšnému požadavku na výzvu JavaScriptu, tato omezení jsou zrušena.
Kompatibilita prohlížeče: JavaScriptový úkol není v Microsoft Internet Exploreru podporovaný. Je kompatibilní s nejnovějšími verzemi webových prohlížečů Microsoft Edge, Chrome, Firefox a Safari.
Omezení rychlosti se nepodporuje: Akce výzvy JavaScriptu ve službě Application Gateway není podporovaná pro vlastní pravidla typu omezení rychlosti během období Preview.
Application Gateway for Containers WAF: Application Gateway for Containers WAF nepodporuje javascriptovou výzvu.