Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Web Application Firewall (WAF) chrání vaše webové aplikace před běžnými útoky http vrstvy, jako jsou injektáž SQL, skriptování mezi weby (XSS) a procházení cest. Na rozdíl od Azure Firewall, který kontroluje provoz ve vrstvách 3 až 7 pro hrozby na úrovni sítě, WAF funguje pouze ve vrstvě 7 a rozumí sémantice HTTP, včetně hlaviček požadavků, řetězců dotazů, těl požadavků a souborů cookie. Nasaďte WAF jako zásadu přidruženou buď ke službě Azure Application Gateway (regionální), nebo ke službě Azure Front Door (na globálním okraji sítě), aby rozsah ochrany odpovídal architektuře vaší aplikace. Web Application Firewall je jednou ze tří základních bezpečnostních služeb sítě Azure, vedle Azure Firewall a Azure DDoS Protection.
Co tento článek popisuje
Tento článek se zabývá ochranou vrstvy HTTP pomocí Azure Web Application Firewall. Dozvíte se o:
- Porovnání platforem mezi WAF ve službě Application Gateway v2 a WAF na Azure Front Door
- Sady pravidel založené na OWASP, včetně výchozí sady pravidel (DRS) a základní sady pravidel (CRS).
- Režim detekce versus režim prevence a kdy je použít.
- Možnosti rozsahu zásad WAF: globální, pro jednotlivé weby a přidružení pro jednotlivé naslouchací body.
- Vlastní pravidla pro omezování rychlosti, geografické filtrování a logiku specifickou pro aplikaci.
- Rozdíl mezi WAF (vrstva 7 HTTP) a Azure Firewall (vrstvy 3–7 sítě).
Kdo potřebuje tento článek
Nasaďte WAF, když vaše úlohy splňují jedno nebo více následujících kritérií:
- Veřejně přístupné webové aplikace: Vaše aplikace přijímají příchozí provoz HTTP/HTTPS z internetu, čímž jsou vystaveny zranitelnostem podle OWASP Top 10, včetně injekčních útoků, zneužití nedostatečně zabezpečeného ověřování a pokusům o zpřístupnění citlivých dat.
- Požadavky na dodržování předpisů: Regulační architektury, jako je PCI DSS (Payment Card Industry Data Security Standard), vyžadují firewall webových aplikací před libovolnou aplikací, která zpracovává data platebních karet.
- Ochrana rozhraní API: Vaše rozhraní API jsou veřejně přístupná a vyžadují ochranu proti pašování požadavků, nadměrné datové části a útokům na úrovni protokolu, které síťové brány firewall neprověřují.
- Zmírnění rizik robotů: Potřebujete kategorizovat a řídit automatizovaný provoz, blokovat škodlivé roboty a zároveň povolovat legitimní prohledávací moduly a monitorovací služby.
Organizace, které potřebují filtrování provozu na úrovni sítě (IP, port a protokol) bez kontroly požadavků HTTP, by měly místo toho používat Azure Firewall nebo skupiny zabezpečení sítě.
Přesun fokusu metodou "lift and shift": Mnoho interně hostovaných interních aplikací nemá žádné příchozí přenosy dat z internetu a nepotřebuje WAF. WaF můžete přidat jenom v případech, kdy během migrace nebo po migraci zveřejníte webovou aplikaci na internetu.
Zaměření modernizace: Webové aplikace orientované na zákazníky nasaďte s WAF na Azure Front Door pro globální aplikace nebo na Application Gateway pro aplikace v jedné oblasti, v souladu s vaší volbou doručování prostřednictvím Front Door nebo Traffic Manageru.
Zaměření na více cloudů: Umístěte WAF 7. vrstvy ve službě Application Gateway ve spoke pro migrované veřejné webové aplikace a přiřaďte ochrany webových aplikací z jiných cloudů (například Google Cloud Armor) k Azure WAF.
porovnání platformy WAF Azure
Azure WAF je k dispozici na dvou platformách. Každá platforma integruje kontrolu WAF do jiného bodu toku provozu.
| Schopnost | WAF ve službě Application Gateway v2 | WAF ve službě Azure Front Door |
|---|---|---|
| Obor nasazení | Regionální (jedna oblast Azure) | Globální (více než 192 edge PoP po celém světě) |
| Kontrolní bod | Poté, co provoz dosáhne vašeho regionu | Na okrajovém PoP, než provoz dosáhne originu |
| Podporované sady pravidel | DRS 2.2, DRS 2.1, CRS 3.2 | DRS 2.2, DRS 2.1, DRS 2.0 |
| Vlastní pravidla | ✔ | ✔ |
| Ochrana před roboty | ✔ | ✔ (Jenom úroveň Premium) |
| Omezování rychlosti | ✔ | ✔ |
| Geo-filtering | ✔ | ✔ |
| Zásady pro jednotlivé weby | ✔ (naslouchací proces, cesta) | ✔ (pro každý koncový bod) |
| Sady spravovaných pravidel | ✔ | ✔ (Pouze úroveň Premium; Standard podporuje pouze vlastní pravidla. |
| Kontrola subjektu žádosti | Až 128 kB (konfigurovatelné) | Až 128 kB (konfigurovatelné) |
| Podpora originu Private Link | Není k dispozici (integrovaně se službou App Gateway) | ✔ (připojení privátního původu) |
| Nejvhodnější pro | Aplikace v jedné oblasti, vyrovnávání zatížení L7 a WAF | Multiregionální aplikace, globální akcelerace + WAF |
Note
Azure Front Door má dvě úrovně: Standard a Premium. Sady spravovaných pravidel (včetně DRS a ochrany robotů) jsou dostupné jenom ve službě Front Door Premium. Front Door Standard podporuje pouze vlastní pravidla. Front Door (classic) podporuje pouze DRS 1.1 nebo starší.
Jak zvolit platformu WAF
Použijte následující rozhodovací kritéria:
- Zvolte WAF ve službě Application Gateway , když se vaše aplikace nasadí v jedné oblasti a už používáte Application Gateway pro vyrovnávání zatížení vrstvy 7, ukončení protokolu TLS nebo směrování založené na cestě. WAF přidá kontrolu HTTP přímo bez zavedení dalšího segmentu směrování služby.
- Zvolte WAF na Azure Front Door, když vaše aplikace pokrývá více oblastí, vyžaduje globální vyrovnávání zatížení nebo výhody akcelerace sítě pro doručování obsahu (CDN). Front Door WAF kontroluje provoz v nejbližším hraničním bodě přítomnosti (PoP). Služba blokuje škodlivé požadavky ještě předtím, než projdou přes páteřní síť Azure a dostanou se k vašemu zdrojovému serveru. Tento přístup snižuje expozici útočné plochy a pohlcuje volumetrické útoky 7. vrstvy na okraji sítě.
- Zvolte obě (vrstvené), když aplikace s více oblastmi obsluhovaná službou Front Door také vyžaduje místní zásady WAF, které se pro každý back-end liší. Front Door poskytuje první řádek globální ochrany, zatímco WAF služby Application Gateway používá vlastní pravidla specifická pro jednotlivé oblasti blíže k úloze.
Aspekty návrhu
Fokus návrhu WAF metodou "lift and shift"
- WAF přeskočte u pouze interně rehostovaných úloh, které nejsou dostupné z internetu; jakmile aplikaci publikujete na internet, znovu to vyhodnoťte.
- Když webovou aplikaci zpřístupníte, nastavte WAF nejprve do režimu detekce, abyste vytvořili základní profil provozu, a po odladění falešných pozitiv jej přepněte do režimu prevence.
- WaF služby Application Gateway použijte pro webovou aplikaci hostovanou v jedné oblasti, kterou jste už frontovali se službou Application Gateway pro směrování vrstvy 7.
- Jako výchozí zásadu použijte záměr místních pravidel webové ochrany (například pokrytí OWASP).
Modernizovat zaměření návrhu WAF
- Spusťte WAF v režimu prevence od začátku pro aplikace určené pro zákazníky a přijměte nejnovější sadu spravovaných pravidel, aby pokrytí automaticky sleduje nové hrozby OWASP.
- Povolte správu botů, abyste odlišili legitimní crawlery od škodlivé automatizace cílící na vaše veřejné aplikace.
- Spravujte zásady WAF jako kód, aby místní back-endy aktivní zůstaly synchronizované prostřednictvím kanálu nasazení.
- Spárujte WAF na okraji sítě s firewallem v rozbočovači pro vícevrstvou ochranu a zapnutím služby DDoS Network Protection na síti VNet povolte slevu na fakturaci WAF pro Application Gateway.
Zaměření návrhu WAF ve více cloudových prostředích
- Hostujte WAF na 7. vrstvě ve službě Application Gateway v paprskové síti VNet, aby bylo možné kontrolovat veřejný webový provoz bez přímého přiřazení veřejných IP adres virtuálním počítačům.
- Namapujte existující webové ochrany z jiných cloudů (například AWS WAF nebo Google Cloud Armor) na spravované sady pravidel Azure WAF, aby se zachovalo pokrytí.
- Kontrolujte veřejně přístupnou komunikaci prostřednictvím WAF a inspekci tranzitního provozu typu east-west i mezi cloudovými prostředími ponechte na firewallu centra Virtual WAN.
- Během přechodu do produkčního provozu nejprve provozujte WAF v režimu detekce (učení) a teprve po potvrzení legitimních vzorců provozu přepněte do režimu vynucování.
Předpoklady
Před nasazením Azure Web Application Firewall se ujistěte, že máte:
- Prostředek Application Gateway v2 nebo Azure Front Door: WAF se nasazuje jako zásada přidružená k jedné z těchto platforem. Před vytvořením a přidružením zásad WAF musíte mít existující instanci služby Application Gateway v2 nebo Azure Front Door profil.
- Veřejně přístupná úloha HTTP/HTTPS: Vaše aplikace musí přijímat příchozí provoz HTTP/HTTPS. WAF kontroluje sémantiku na úrovni požadavků a neposkytuje žádnou výhodu pro úlohy bez HTTP ani čistě interní služby.
- Principy vzorů provozu HTTP: Znalost normálních vzorů požadavků vaší aplikace (hlavičky, parametry dotazu a základní obsah) vám pomůže nakonfigurovat vyloučení a ladit pravidla, aby se minimalizovala falešně pozitivní výsledky během přechodu režimu detekce a prevence.
Sady pravidel a zpracování pravidel
WAF používá sady pravidel k detekci škodlivých vzorů v požadavcích HTTP. Porozumění hierarchii pravidel a pořadí zpracování vám pomůže ladit WAF pro konkrétní aplikace.
Sady spravovaných pravidel
Microsoft udržuje spravované sady pravidel na základě vzorů OWASP Core Rule Set (CRS). Doporučená sada pravidel pro nová nasazení je DRS 2.2 (výchozí sada pravidel). DRS 2.2 vychází z OWASP CRS 3.3.4 a přidává signatury Microsoft Threat Intelligence.
| Sada pravidel | Na základě | Podpora platformy | Recommendation |
|---|---|---|---|
| DRS 2.2 | OWASP CRS 3.3.4 + Microsoft Threat Intel | App Gateway v2, Front Door Premium | Doporučeno pro nová nasazení |
| DRS 2.1 | OWASP CRS 3.3 | App Gateway v2, Front Door Premium | Předchozí generace; podporováno na obou platformách |
| DRS 2.0 | OWASP CRS 3.2 | Pouze Front Door Premium | Podporováno; verze N-2 služby Front Door |
| CRS 3.2 | OWASP CRS 3.2 | Pouze služba App Gateway v2 | Podporovány; Použití DRS 2.2 pro nová nasazení |
Sady pravidel DRS a CRS používají bodování anomálií. Každé odpovídající pravidlo přidává skóre namísto okamžitého zablokování požadavku. Pokud kumulativní skóre anomálií překročí konfigurovatelnou prahovou hodnotu, WAF provede opatření (zablokuje nebo zaznamená událost). Tento přístup snižuje počet falešných pozitiv ve srovnání s blokováním jednotlivých pravidel, protože jediná shoda s nízkou mírou jistoty nespustí vynucení.
Vlastní pravidla
Vlastní pravidla se spouštějí před spravovanými pravidly a používají čísla priorit k řízení pořadí vyhodnocení (nižší číslo = vyšší priorita). Použijte vlastní pravidla pro:
- Omezení rychlosti: Omezte počet požadavků z každé IP adresy klienta v rámci časového okna, aby se zmírnily útoky typu credential stuffing a brute-force útoky.
- Geografické filtrování: Povolí nebo zakáže provoz na základě země nebo oblasti původu klienta.
- Seznamy povolených IP adres a seznamy zamítnutí: Povolit známé IP adresy partnerů nebo blokovat známé chybné aktéry před vyhodnocením spravovaných pravidel
- Kontrola hlaviček požadavku: Vynucujte požadavky specifické pro aplikaci, například povinné klíče API nebo očekávané typy obsahu.
Sada pravidel ochrany robota
Obě platformy nabízejí sadu pravidel ochrany robotů, která kategorizuje automatizovaný provoz do dobrých robotů (ověřených vyhledávacích webů), špatných robotů (známých škodlivých skenerů) a neznámých robotů. Konfigurujte akce pro každou kategorii: povolte dobré roboty, zablokujte chybné roboty a zatěžujte neznámé roboty s omezováním rychlosti nebo CAPTCHA.
Režim detekce vs. režim prevence
Zásady WAF fungují v jednom ze dvou režimů, které určují, jak systém zpracovává odpovídající požadavky:
| Mode | Behavior | Případ použití |
|---|---|---|
| Detekce | Zaznamenává odpovídající požadavky, ale neblokuje je. Požadavky nadále směřují na backend. | Počáteční nasazení a ladění pravidel Monitorujte, která pravidla se aktivují, aniž by to mělo vliv na produkční provoz. |
| Prevence | Zablokuje odpovídající požadavky a vrátí odpověď 403. Zaznamená zablokovaný požadavek. | Produkční úlohy po dokončení ladění pravidel Aktivní ochrana před útoky. |
Doporučený pracovní postup ladění
- Nasazení v režimu detekce: Povolte WAF s vybranou sadou pravidel v režimu detekce. Směrování produkčního provozu přes WAF
- Analýza protokolů: Zkontrolujte protokoly WAF a identifikujte falešně pozitivní výsledky. Určete pravidla, která se spouštějí při legitimním provozu aplikace.
- Vytváření vyloučení: U pravidel, která generují falešně pozitivní výsledky, definujte vyloučení, která určují pole požadavku (hlavičky, soubory cookie a parametry dotazu), která se mají přeskočit pro konkrétní pravidla.
- Přepnout do režimu prevence: Po 1–2 týdnech čistých protokolů detekce s přijatelnými falešně pozitivními mírami přepněte do režimu prevence pro aktivní blokování.
- Průběžné monitorování: Po přepnutí do režimu prevence pokračujte v monitorování protokolů. Nové funkce aplikací nebo změny rozhraní API můžou zavést nové falešně pozitivní vzory.
Important
V režimu prevence vždy spouštět produkční úlohy. Režim detekce neposkytuje žádnou ochranu. Protokoluje pouze potenciální útoky. Režim detekce použijte pouze během počáteční fáze ladění nebo při řešení potíží s určitým falešně pozitivním problémem.
Rozsah a přiřazení zásady WAF
Zásada WAF je samostatný Azure prostředek, který obsahuje váš výběr režimu, konfiguraci sady pravidel, vlastní pravidla a vyloučení. Přidružte zásadu k jednomu nebo více cílům pro řízení rozsahu ochrany.
Rozsah zásad WAF služby Application Gateway
Ve službě Application Gateway přidružte zásady WAF na třech úrovních členitosti:
- Globální (pro celou bránu): Zásada se vztahuje na všechny naslouchací procesy a pravidla cest v bráně Application Gateway. Použijte globální rozsah, pokud všechny aplikace za bránou sdílejí stejné požadavky na ochranu.
- Úroveň naslouchacího procesu: Jiné zásady WAF se vztahují na konkrétní naslouchací proces (název hostitele a kombinace portů). Použijte rozsah na úrovni listeneru, když více aplikací sdílí bránu, ale potřebují odlišné ladění pravidel nebo výjimky.
- Úroveň pravidla cesty: Zásada WAF se vztahuje na konkrétní pravidlo cesty URL v rámci nasluchače. Rozsah pravidel cesty použijte k jemně odstupňované kontrole nad aplikacemi s různorodou citlivostí back-endu.
Pokud se na jeden požadavek vztahuje více rozsahů, má přednost nejkonkrétnější zásada: pravidlo cesty přepíše zásadu na úrovni naslouchacího procesu, která přepíše globální zásadu.
Rozsah zásad WAF služby Front Door
Ve službě Front Door se zásady WAF přidružují na úrovni koncového bodu nebo trasy. Každý koncový bod služby Front Door může mít vlastní zásady WAF. Tento přístup umožňuje profily ochrany specifické pro aplikace v rámci jedné instance služby Front Door.
Sdílení zásad napříč prostředky
Sdílejte jednu zásadu WAF napříč několika instancemi služby Application Gateway nebo koncovými body služby Front Door. Azure Firewall Manager poskytuje centralizovanou viditelnost a správu všech zásad WAF bez ohledu na platformu. Sdílené zásady použijte, když více prostředků vyžaduje stejnou ochranu, aby se zjednodušila správa a zachovala konzistentní stav zabezpečení.
Rozdíl od Azure Firewall
WAF a Azure Firewall chrání různé vrstvy síťového zásobníku a plní vzájemně se doplňující role. Nasaďte oboje pro vícevrstvou ochranu.
| Attribute | Web Application Firewall | Azure Firewall |
|---|---|---|
| Vrstva OSI | Vrstva 7 (pouze HTTP/HTTPS) | Vrstvy 3–7 (síť a aplikace) |
| Typ provozu | Příchozí požadavky HTTP/HTTPS na webové aplikace | Všechny směry provozu (sever-jih, východ-západ) |
| Kontrola fokusu | Sémantika HTTP: hlavičky, tělo, soubory cookie, identifikátory URI | IP adresy, porty, protokoly, plně kvalifikované názvy domén, adresy URL |
| Pravidlový modul | Porovnávání vzorů založených na OWASP a bodování anomálií | Síťová pravidla, pravidla aplikací, pravidla NAT |
| Model nasazení | Integrovaná se službou App Gateway nebo Front Doorem | Samostatně v podsíti hubu se směrováním UDR |
| Typické útoky blokované | Injektáž SQL, XSS, CSRF, procházení cest | Prohledávání portů, zpětné volání C2, exfiltrace DNS |
Použijte WAF pro ochranu aplikací HTTP a Azure Firewall pro centralizovanou kontrolu síťového provozu. V hvězdicové architektuře provoz z internetu do webové aplikace obvykle prochází přes Azure Firewall (pro DNAT a kontrolu na úrovni sítě) a pak přes Application Gateway s WAF (pro kontrolu vrstvy HTTP). Viz Azure Firewall a kontrolu provozu pro komponentu na úrovni sítě.
Bezpečnostní aspekty
Následující postupy zabezpečení vám pomůžou získat největší ochranu před WAF:
- Režim prevence pro produkční prostředí: V režimu detekce nikdy nenechávejte produkční úlohy. Režim detekce poskytuje viditelnost, ale žádné vynucování, takže aplikace budou vystavené útokům.
- Ladění pravidel probíhá: Aplikace se vyvíjejí. Nové koncové body rozhraní API, parametry a typy obsahu můžou v existujících sadách pravidel aktivovat falešně pozitivní výsledky. Pravidelně kontrolujte protokoly WAF po nasazeních.
- integrace Log Analytics: Odesílání diagnostických protokolů WAF do pracovního prostoru Log Analytics Sešit WAF slouží k vizualizaci blokovaných požadavků, aktivovaných pravidel a rozdělení skóre anomálií.
- DDoS a WAF společně: WAF chrání před útoky aplikací vrstvy 7, ale nezmírní objemové útoky DDoS síťové vrstvy. Zkombinujte WAF s Azure DDoS Protection pro komplexní ochranu celé infrastruktury.
- Omezení přístupu ke zdroji původu: Pokud používáte Front Door WAF, nakonfigurujte zdroj původu tak, aby přijímal provoz pouze z tagu služby Front Door. Bez uzamčení původu můžou útočníci obejít Front Door a odesílat požadavky přímo na vaši počáteční IP adresu.
- Ochrana citlivých dat: Protokoly WAF můžou obsahovat data požadavků. Nakonfigurujte pravidla scrubbingu protokolu tak, aby v diagnostických protokolech WAF maskovali citlivá pole (autorizační hlavičky, soubory cookie nebo obsah textu).
Související články
Následující články se týkají souvisejících témat zabezpečení sítě:
- Internetové příchozí přenosy dat a směrování provozu: Vzory příchozího přenosu dat pro veřejně přístupné aplikace.
- Služby doručování aplikací: Application Gateway a Front Door jako platformy pro doručování
- Azure Firewall a kontrola provozu: Kontrola na úrovni sítě, která doplňuje ochranu vrstvy 7 WAF.
- Ochrana před útoky DDoS: Ochrana před objemovými útoky pro veřejné IP adresy.
- Co je Azure network security?: Přehledové centrum, které porovnává Azure Firewall, DDoS Protection a Web Application Firewall.
Další informace
- Přehled služby Azure Web Application Firewall
- WAF ve službě Application Gateway
- WAF na Azure Front Door
- Přehled zásad WAF
- Skupiny a pravidla pravidel CRS firewallu webových aplikací
- Ladění služby Web Application Firewall pro Azure Front Door
Další kroky
Tip
Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.
V dalším kroku na cestě metodou "lift and shift":
Nastavení monitorování pro migrovanou síť: Po konfiguraci firewallu webových aplikací ověřte připojení a výkon.
Další na cestě k modernizaci:
Povolení ochrany před útoky DDoS pro veřejné koncové body: Ochrana prostředků veřejné IP adresy před distribuovanými útoky na dostupnost služby
Dále na vaší cestě mezi cloudy:
Nasazujte migrované aplikace: Přiřaďte nástroje pro vyrovnávání zatížení z AWS a Google Cloud k jejich ekvivalentům v Azure pro své úlohy ve více cloudech.