Web Application Firewall pro sítě Azure

Azure Web Application Firewall (WAF) chrání vaše webové aplikace před běžnými útoky http vrstvy, jako jsou injektáž SQL, skriptování mezi weby (XSS) a procházení cest. Na rozdíl od Azure Firewall, který kontroluje provoz ve vrstvách 3 až 7 pro hrozby na úrovni sítě, WAF funguje pouze ve vrstvě 7 a rozumí sémantice HTTP, včetně hlaviček požadavků, řetězců dotazů, těl požadavků a souborů cookie. Nasaďte WAF jako zásadu přidruženou buď ke službě Azure Application Gateway (regionální), nebo ke službě Azure Front Door (na globálním okraji sítě), aby rozsah ochrany odpovídal architektuře vaší aplikace. Web Application Firewall je jednou ze tří základních bezpečnostních služeb sítě Azure, vedle Azure Firewall a Azure DDoS Protection.

Co tento článek popisuje

Tento článek se zabývá ochranou vrstvy HTTP pomocí Azure Web Application Firewall. Dozvíte se o:

  • Porovnání platforem mezi WAF ve službě Application Gateway v2 a WAF na Azure Front Door
  • Sady pravidel založené na OWASP, včetně výchozí sady pravidel (DRS) a základní sady pravidel (CRS).
  • Režim detekce versus režim prevence a kdy je použít.
  • Možnosti rozsahu zásad WAF: globální, pro jednotlivé weby a přidružení pro jednotlivé naslouchací body.
  • Vlastní pravidla pro omezování rychlosti, geografické filtrování a logiku specifickou pro aplikaci.
  • Rozdíl mezi WAF (vrstva 7 HTTP) a Azure Firewall (vrstvy 3–7 sítě).

Kdo potřebuje tento článek

Nasaďte WAF, když vaše úlohy splňují jedno nebo více následujících kritérií:

  • Veřejně přístupné webové aplikace: Vaše aplikace přijímají příchozí provoz HTTP/HTTPS z internetu, čímž jsou vystaveny zranitelnostem podle OWASP Top 10, včetně injekčních útoků, zneužití nedostatečně zabezpečeného ověřování a pokusům o zpřístupnění citlivých dat.
  • Požadavky na dodržování předpisů: Regulační architektury, jako je PCI DSS (Payment Card Industry Data Security Standard), vyžadují firewall webových aplikací před libovolnou aplikací, která zpracovává data platebních karet.
  • Ochrana rozhraní API: Vaše rozhraní API jsou veřejně přístupná a vyžadují ochranu proti pašování požadavků, nadměrné datové části a útokům na úrovni protokolu, které síťové brány firewall neprověřují.
  • Zmírnění rizik robotů: Potřebujete kategorizovat a řídit automatizovaný provoz, blokovat škodlivé roboty a zároveň povolovat legitimní prohledávací moduly a monitorovací služby.

Organizace, které potřebují filtrování provozu na úrovni sítě (IP, port a protokol) bez kontroly požadavků HTTP, by měly místo toho používat Azure Firewall nebo skupiny zabezpečení sítě.

Přesun fokusu metodou "lift and shift": Mnoho interně hostovaných interních aplikací nemá žádné příchozí přenosy dat z internetu a nepotřebuje WAF. WaF můžete přidat jenom v případech, kdy během migrace nebo po migraci zveřejníte webovou aplikaci na internetu.

Zaměření modernizace: Webové aplikace orientované na zákazníky nasaďte s WAF na Azure Front Door pro globální aplikace nebo na Application Gateway pro aplikace v jedné oblasti, v souladu s vaší volbou doručování prostřednictvím Front Door nebo Traffic Manageru.

Zaměření na více cloudů: Umístěte WAF 7. vrstvy ve službě Application Gateway ve spoke pro migrované veřejné webové aplikace a přiřaďte ochrany webových aplikací z jiných cloudů (například Google Cloud Armor) k Azure WAF.

porovnání platformy WAF Azure

Azure WAF je k dispozici na dvou platformách. Každá platforma integruje kontrolu WAF do jiného bodu toku provozu.

Diagram znázorňující architekturu Azure Web Application Firewall s možnostmi nasazení služby Application Gateway a služby Front Door

Schopnost WAF ve službě Application Gateway v2 WAF ve službě Azure Front Door
Obor nasazení Regionální (jedna oblast Azure) Globální (více než 192 edge PoP po celém světě)
Kontrolní bod Poté, co provoz dosáhne vašeho regionu Na okrajovém PoP, než provoz dosáhne originu
Podporované sady pravidel DRS 2.2, DRS 2.1, CRS 3.2 DRS 2.2, DRS 2.1, DRS 2.0
Vlastní pravidla
Ochrana před roboty ✔ (Jenom úroveň Premium)
Omezování rychlosti
Geo-filtering
Zásady pro jednotlivé weby ✔ (naslouchací proces, cesta) ✔ (pro každý koncový bod)
Sady spravovaných pravidel ✔ (Pouze úroveň Premium; Standard podporuje pouze vlastní pravidla.
Kontrola subjektu žádosti Až 128 kB (konfigurovatelné) Až 128 kB (konfigurovatelné)
Podpora originu Private Link Není k dispozici (integrovaně se službou App Gateway) ✔ (připojení privátního původu)
Nejvhodnější pro Aplikace v jedné oblasti, vyrovnávání zatížení L7 a WAF Multiregionální aplikace, globální akcelerace + WAF

Note

Azure Front Door má dvě úrovně: Standard a Premium. Sady spravovaných pravidel (včetně DRS a ochrany robotů) jsou dostupné jenom ve službě Front Door Premium. Front Door Standard podporuje pouze vlastní pravidla. Front Door (classic) podporuje pouze DRS 1.1 nebo starší.

Jak zvolit platformu WAF

Použijte následující rozhodovací kritéria:

  • Zvolte WAF ve službě Application Gateway , když se vaše aplikace nasadí v jedné oblasti a už používáte Application Gateway pro vyrovnávání zatížení vrstvy 7, ukončení protokolu TLS nebo směrování založené na cestě. WAF přidá kontrolu HTTP přímo bez zavedení dalšího segmentu směrování služby.
  • Zvolte WAF na Azure Front Door, když vaše aplikace pokrývá více oblastí, vyžaduje globální vyrovnávání zatížení nebo výhody akcelerace sítě pro doručování obsahu (CDN). Front Door WAF kontroluje provoz v nejbližším hraničním bodě přítomnosti (PoP). Služba blokuje škodlivé požadavky ještě předtím, než projdou přes páteřní síť Azure a dostanou se k vašemu zdrojovému serveru. Tento přístup snižuje expozici útočné plochy a pohlcuje volumetrické útoky 7. vrstvy na okraji sítě.
  • Zvolte obě (vrstvené), když aplikace s více oblastmi obsluhovaná službou Front Door také vyžaduje místní zásady WAF, které se pro každý back-end liší. Front Door poskytuje první řádek globální ochrany, zatímco WAF služby Application Gateway používá vlastní pravidla specifická pro jednotlivé oblasti blíže k úloze.

Aspekty návrhu

Fokus návrhu WAF metodou "lift and shift"

  • WAF přeskočte u pouze interně rehostovaných úloh, které nejsou dostupné z internetu; jakmile aplikaci publikujete na internet, znovu to vyhodnoťte.
  • Když webovou aplikaci zpřístupníte, nastavte WAF nejprve do režimu detekce, abyste vytvořili základní profil provozu, a po odladění falešných pozitiv jej přepněte do režimu prevence.
  • WaF služby Application Gateway použijte pro webovou aplikaci hostovanou v jedné oblasti, kterou jste už frontovali se službou Application Gateway pro směrování vrstvy 7.
  • Jako výchozí zásadu použijte záměr místních pravidel webové ochrany (například pokrytí OWASP).

Modernizovat zaměření návrhu WAF

  • Spusťte WAF v režimu prevence od začátku pro aplikace určené pro zákazníky a přijměte nejnovější sadu spravovaných pravidel, aby pokrytí automaticky sleduje nové hrozby OWASP.
  • Povolte správu botů, abyste odlišili legitimní crawlery od škodlivé automatizace cílící na vaše veřejné aplikace.
  • Spravujte zásady WAF jako kód, aby místní back-endy aktivní zůstaly synchronizované prostřednictvím kanálu nasazení.
  • Spárujte WAF na okraji sítě s firewallem v rozbočovači pro vícevrstvou ochranu a zapnutím služby DDoS Network Protection na síti VNet povolte slevu na fakturaci WAF pro Application Gateway.

Zaměření návrhu WAF ve více cloudových prostředích

  • Hostujte WAF na 7. vrstvě ve službě Application Gateway v paprskové síti VNet, aby bylo možné kontrolovat veřejný webový provoz bez přímého přiřazení veřejných IP adres virtuálním počítačům.
  • Namapujte existující webové ochrany z jiných cloudů (například AWS WAF nebo Google Cloud Armor) na spravované sady pravidel Azure WAF, aby se zachovalo pokrytí.
  • Kontrolujte veřejně přístupnou komunikaci prostřednictvím WAF a inspekci tranzitního provozu typu east-west i mezi cloudovými prostředími ponechte na firewallu centra Virtual WAN.
  • Během přechodu do produkčního provozu nejprve provozujte WAF v režimu detekce (učení) a teprve po potvrzení legitimních vzorců provozu přepněte do režimu vynucování.

Předpoklady

Před nasazením Azure Web Application Firewall se ujistěte, že máte:

  • Prostředek Application Gateway v2 nebo Azure Front Door: WAF se nasazuje jako zásada přidružená k jedné z těchto platforem. Před vytvořením a přidružením zásad WAF musíte mít existující instanci služby Application Gateway v2 nebo Azure Front Door profil.
  • Veřejně přístupná úloha HTTP/HTTPS: Vaše aplikace musí přijímat příchozí provoz HTTP/HTTPS. WAF kontroluje sémantiku na úrovni požadavků a neposkytuje žádnou výhodu pro úlohy bez HTTP ani čistě interní služby.
  • Principy vzorů provozu HTTP: Znalost normálních vzorů požadavků vaší aplikace (hlavičky, parametry dotazu a základní obsah) vám pomůže nakonfigurovat vyloučení a ladit pravidla, aby se minimalizovala falešně pozitivní výsledky během přechodu režimu detekce a prevence.

Sady pravidel a zpracování pravidel

WAF používá sady pravidel k detekci škodlivých vzorů v požadavcích HTTP. Porozumění hierarchii pravidel a pořadí zpracování vám pomůže ladit WAF pro konkrétní aplikace.

Sady spravovaných pravidel

Microsoft udržuje spravované sady pravidel na základě vzorů OWASP Core Rule Set (CRS). Doporučená sada pravidel pro nová nasazení je DRS 2.2 (výchozí sada pravidel). DRS 2.2 vychází z OWASP CRS 3.3.4 a přidává signatury Microsoft Threat Intelligence.

Sada pravidel Na základě Podpora platformy Recommendation
DRS 2.2 OWASP CRS 3.3.4 + Microsoft Threat Intel App Gateway v2, Front Door Premium Doporučeno pro nová nasazení
DRS 2.1 OWASP CRS 3.3 App Gateway v2, Front Door Premium Předchozí generace; podporováno na obou platformách
DRS 2.0 OWASP CRS 3.2 Pouze Front Door Premium Podporováno; verze N-2 služby Front Door
CRS 3.2 OWASP CRS 3.2 Pouze služba App Gateway v2 Podporovány; Použití DRS 2.2 pro nová nasazení

Sady pravidel DRS a CRS používají bodování anomálií. Každé odpovídající pravidlo přidává skóre namísto okamžitého zablokování požadavku. Pokud kumulativní skóre anomálií překročí konfigurovatelnou prahovou hodnotu, WAF provede opatření (zablokuje nebo zaznamená událost). Tento přístup snižuje počet falešných pozitiv ve srovnání s blokováním jednotlivých pravidel, protože jediná shoda s nízkou mírou jistoty nespustí vynucení.

Vlastní pravidla

Vlastní pravidla se spouštějí před spravovanými pravidly a používají čísla priorit k řízení pořadí vyhodnocení (nižší číslo = vyšší priorita). Použijte vlastní pravidla pro:

  • Omezení rychlosti: Omezte počet požadavků z každé IP adresy klienta v rámci časového okna, aby se zmírnily útoky typu credential stuffing a brute-force útoky.
  • Geografické filtrování: Povolí nebo zakáže provoz na základě země nebo oblasti původu klienta.
  • Seznamy povolených IP adres a seznamy zamítnutí: Povolit známé IP adresy partnerů nebo blokovat známé chybné aktéry před vyhodnocením spravovaných pravidel
  • Kontrola hlaviček požadavku: Vynucujte požadavky specifické pro aplikaci, například povinné klíče API nebo očekávané typy obsahu.

Sada pravidel ochrany robota

Obě platformy nabízejí sadu pravidel ochrany robotů, která kategorizuje automatizovaný provoz do dobrých robotů (ověřených vyhledávacích webů), špatných robotů (známých škodlivých skenerů) a neznámých robotů. Konfigurujte akce pro každou kategorii: povolte dobré roboty, zablokujte chybné roboty a zatěžujte neznámé roboty s omezováním rychlosti nebo CAPTCHA.

Režim detekce vs. režim prevence

Zásady WAF fungují v jednom ze dvou režimů, které určují, jak systém zpracovává odpovídající požadavky:

Mode Behavior Případ použití
Detekce Zaznamenává odpovídající požadavky, ale neblokuje je. Požadavky nadále směřují na backend. Počáteční nasazení a ladění pravidel Monitorujte, která pravidla se aktivují, aniž by to mělo vliv na produkční provoz.
Prevence Zablokuje odpovídající požadavky a vrátí odpověď 403. Zaznamená zablokovaný požadavek. Produkční úlohy po dokončení ladění pravidel Aktivní ochrana před útoky.
  1. Nasazení v režimu detekce: Povolte WAF s vybranou sadou pravidel v režimu detekce. Směrování produkčního provozu přes WAF
  2. Analýza protokolů: Zkontrolujte protokoly WAF a identifikujte falešně pozitivní výsledky. Určete pravidla, která se spouštějí při legitimním provozu aplikace.
  3. Vytváření vyloučení: U pravidel, která generují falešně pozitivní výsledky, definujte vyloučení, která určují pole požadavku (hlavičky, soubory cookie a parametry dotazu), která se mají přeskočit pro konkrétní pravidla.
  4. Přepnout do režimu prevence: Po 1–2 týdnech čistých protokolů detekce s přijatelnými falešně pozitivními mírami přepněte do režimu prevence pro aktivní blokování.
  5. Průběžné monitorování: Po přepnutí do režimu prevence pokračujte v monitorování protokolů. Nové funkce aplikací nebo změny rozhraní API můžou zavést nové falešně pozitivní vzory.

Important

V režimu prevence vždy spouštět produkční úlohy. Režim detekce neposkytuje žádnou ochranu. Protokoluje pouze potenciální útoky. Režim detekce použijte pouze během počáteční fáze ladění nebo při řešení potíží s určitým falešně pozitivním problémem.

Rozsah a přiřazení zásady WAF

Zásada WAF je samostatný Azure prostředek, který obsahuje váš výběr režimu, konfiguraci sady pravidel, vlastní pravidla a vyloučení. Přidružte zásadu k jednomu nebo více cílům pro řízení rozsahu ochrany.

Rozsah zásad WAF služby Application Gateway

Ve službě Application Gateway přidružte zásady WAF na třech úrovních členitosti:

  • Globální (pro celou bránu): Zásada se vztahuje na všechny naslouchací procesy a pravidla cest v bráně Application Gateway. Použijte globální rozsah, pokud všechny aplikace za bránou sdílejí stejné požadavky na ochranu.
  • Úroveň naslouchacího procesu: Jiné zásady WAF se vztahují na konkrétní naslouchací proces (název hostitele a kombinace portů). Použijte rozsah na úrovni listeneru, když více aplikací sdílí bránu, ale potřebují odlišné ladění pravidel nebo výjimky.
  • Úroveň pravidla cesty: Zásada WAF se vztahuje na konkrétní pravidlo cesty URL v rámci nasluchače. Rozsah pravidel cesty použijte k jemně odstupňované kontrole nad aplikacemi s různorodou citlivostí back-endu.

Pokud se na jeden požadavek vztahuje více rozsahů, má přednost nejkonkrétnější zásada: pravidlo cesty přepíše zásadu na úrovni naslouchacího procesu, která přepíše globální zásadu.

Rozsah zásad WAF služby Front Door

Ve službě Front Door se zásady WAF přidružují na úrovni koncového bodu nebo trasy. Každý koncový bod služby Front Door může mít vlastní zásady WAF. Tento přístup umožňuje profily ochrany specifické pro aplikace v rámci jedné instance služby Front Door.

Sdílení zásad napříč prostředky

Sdílejte jednu zásadu WAF napříč několika instancemi služby Application Gateway nebo koncovými body služby Front Door. Azure Firewall Manager poskytuje centralizovanou viditelnost a správu všech zásad WAF bez ohledu na platformu. Sdílené zásady použijte, když více prostředků vyžaduje stejnou ochranu, aby se zjednodušila správa a zachovala konzistentní stav zabezpečení.

Rozdíl od Azure Firewall

WAF a Azure Firewall chrání různé vrstvy síťového zásobníku a plní vzájemně se doplňující role. Nasaďte oboje pro vícevrstvou ochranu.

Attribute Web Application Firewall Azure Firewall
Vrstva OSI Vrstva 7 (pouze HTTP/HTTPS) Vrstvy 3–7 (síť a aplikace)
Typ provozu Příchozí požadavky HTTP/HTTPS na webové aplikace Všechny směry provozu (sever-jih, východ-západ)
Kontrola fokusu Sémantika HTTP: hlavičky, tělo, soubory cookie, identifikátory URI IP adresy, porty, protokoly, plně kvalifikované názvy domén, adresy URL
Pravidlový modul Porovnávání vzorů založených na OWASP a bodování anomálií Síťová pravidla, pravidla aplikací, pravidla NAT
Model nasazení Integrovaná se službou App Gateway nebo Front Doorem Samostatně v podsíti hubu se směrováním UDR
Typické útoky blokované Injektáž SQL, XSS, CSRF, procházení cest Prohledávání portů, zpětné volání C2, exfiltrace DNS

Použijte WAF pro ochranu aplikací HTTP a Azure Firewall pro centralizovanou kontrolu síťového provozu. V hvězdicové architektuře provoz z internetu do webové aplikace obvykle prochází přes Azure Firewall (pro DNAT a kontrolu na úrovni sítě) a pak přes Application Gateway s WAF (pro kontrolu vrstvy HTTP). Viz Azure Firewall a kontrolu provozu pro komponentu na úrovni sítě.

Bezpečnostní aspekty

Následující postupy zabezpečení vám pomůžou získat největší ochranu před WAF:

  • Režim prevence pro produkční prostředí: V režimu detekce nikdy nenechávejte produkční úlohy. Režim detekce poskytuje viditelnost, ale žádné vynucování, takže aplikace budou vystavené útokům.
  • Ladění pravidel probíhá: Aplikace se vyvíjejí. Nové koncové body rozhraní API, parametry a typy obsahu můžou v existujících sadách pravidel aktivovat falešně pozitivní výsledky. Pravidelně kontrolujte protokoly WAF po nasazeních.
  • integrace Log Analytics: Odesílání diagnostických protokolů WAF do pracovního prostoru Log Analytics Sešit WAF slouží k vizualizaci blokovaných požadavků, aktivovaných pravidel a rozdělení skóre anomálií.
  • DDoS a WAF společně: WAF chrání před útoky aplikací vrstvy 7, ale nezmírní objemové útoky DDoS síťové vrstvy. Zkombinujte WAF s Azure DDoS Protection pro komplexní ochranu celé infrastruktury.
  • Omezení přístupu ke zdroji původu: Pokud používáte Front Door WAF, nakonfigurujte zdroj původu tak, aby přijímal provoz pouze z tagu služby Front Door. Bez uzamčení původu můžou útočníci obejít Front Door a odesílat požadavky přímo na vaši počáteční IP adresu.
  • Ochrana citlivých dat: Protokoly WAF můžou obsahovat data požadavků. Nakonfigurujte pravidla scrubbingu protokolu tak, aby v diagnostických protokolech WAF maskovali citlivá pole (autorizační hlavičky, soubory cookie nebo obsah textu).

Následující články se týkají souvisejících témat zabezpečení sítě:

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Nastavení monitorování pro migrovanou síť: Po konfiguraci firewallu webových aplikací ověřte připojení a výkon.

Další na cestě k modernizaci:

Povolení ochrany před útoky DDoS pro veřejné koncové body: Ochrana prostředků veřejné IP adresy před distribuovanými útoky na dostupnost služby

Dále na vaší cestě mezi cloudy:

Nasazujte migrované aplikace: Přiřaďte nástroje pro vyrovnávání zatížení z AWS a Google Cloud k jejich ekvivalentům v Azure pro své úlohy ve více cloudech.