Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
El conjunto de reglas de DDoS HTTP de Microsoft en el firewall de aplicaciones web (WAF) de Azure Front Door está actualmente en versión preliminar. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Los desbordamiento de capa HTTP siguen siendo el controlador más frecuente de los incidentes de disponibilidad de aplicaciones y los controles estáticos (filtros IP/geo, límites fijos de frecuencia) a menudo no pueden seguir el ritmo de las redes de robots (botnet) distribuidas. El nuevo conjunto de reglas de DDoS HTTP es el primer modelo de protección de nivel 7 automatizado de Azure Web Application Firewall (WAF) que aprende, detecta y defiende con una configuración de usuario mínima. Una vez asignado, el conjunto de reglas establece una línea base continuamente para el tráfico normal de cada perfil de Azure Front Door, y cuando los picos indican un ataque, bloquea selectivamente a los clientes infractores sin que se requiera ajuste urgente.
Cómo funciona el conjunto de reglas de DDoS HTTP
Una vez que el conjunto de reglas de DDoS se aplica a una directiva asociada a un perfil premium de Azure Front Door, las líneas base de tráfico se calculan mediante una ventana gradual. En el caso de los perfiles que han recibido tráfico durante al menos 50% de los últimos siete días, el conjunto de reglas calculará las líneas base y comenzará a detectar picos en un plazo de 24 a 36 horas. Si el perfil de Front Door no ha recibido tráfico suficiente (menos de 50% de los últimos siete días), el conjunto de reglas no detectará ni bloqueará los ataques hasta que haya suficiente tráfico para establecer líneas base confiables.
Los umbrales de solicitud se aprenden en el nivel de perfil global. Si se asigna una sola directiva WAF configurada con el conjunto de reglas de DDoS HTTP a varios perfiles de Azure Front Door, los umbrales de tráfico se calculan por separado para cada perfil al que se adjunta la directiva.
El conjunto de reglas de DDoS HTTP aprende tanto un umbral de perfil global y como por umbral de direcciones IP. Hasta que se infringe el umbral de perfil de las solicitudes, los umbrales basados en IP no se desencadenarán. Una vez que se supera el umbral de perfil, se aplican los umbrales de IP, y cualquier dirección IP que supere su línea base se limita a la tasa aprendida de la línea base. Este enfoque impide que el conjunto de reglas bloquee los picos de tráfico de algunas direcciones IP a menos que provoquen que la tasa total de solicitudes en el perfil supere el umbral.
Cada regla del conjunto de reglas de DDoS HTTP ofrece tres niveles de confidencialidad, cada uno correspondiente a un umbral diferente. Una configuración de confidencialidad más alta aplica un umbral inferior para esa regla, mientras que una configuración de confidencialidad inferior aplica un umbral superior. El valor predeterminado y recomendado es la confidencialidad media.
El conjunto de reglas de DDoS HTTP es el primer conjunto de reglas evaluado por el WAF de Azure, incluso antes de las reglas personalizadas.
Importante
Las reglas personalizadas configuradas con la acción Permitir no omitirán el conjunto de reglas de DDoS HTTP, pero omitirán todas las demás inspecciones de WAF.
Reglas del conjunto de reglas
El conjunto de reglas de DDoS HTTP tiene actualmente dos reglas, cada una configurable con valores de confidencialidad y acción diferentes. Cada regla mantiene líneas base de tráfico independientes para el tráfico que coincide con sus criterios.
Regla 500100: Anomalía detectada en una alta tasa de solicitudes de cliente: esta regla realiza un seguimiento y establece una línea base para todo el tráfico del perfil al que se adjunta una directiva. Cuando un cliente supera el umbral establecido, se desencadena la acción configurada correspondiente.
Regla 500110: Sospecha de bots que envían altas tasas de solicitudes: esta regla le permite establecer diferentes niveles de confidencialidad en función del tráfico clasificado como bots por Microsoft Threat Intelligence. Para las solicitudes de las que se sospecha que sean bots, el umbral predeterminado es más estricto que el umbral predeterminado para todas las demás direcciones IP. Esta regla bloquea inmediatamente los bots clasificados como de alto riesgo cuando se supera el umbral de perfil global.
Supervisión del conjunto de reglas de DDoS HTTP
Algunas funcionalidades de supervisión están limitadas durante la versión preliminar. Las siguientes opciones de supervisión están disponibles actualmente para el conjunto de reglas de DDoS HTTP:
Cuando una dirección IP infringe primero un umbral, se registra una entrada de registro para esa dirección IP como una acción Bloquear para el conjunto de reglas DDoS HTTP y se incrementa la métrica Coincidencia de regla administrada de WAF.
Puede supervisar el número de bloques mediante la métrica recuento de Solicitar recuento del firewall de aplicaciones web y filtrar por Nombre de regla.
La métrica "HTTPDDoSRuleset Is Active" del Web Application Firewall tendrá un valor de "1" una vez que el conjunto de reglas de DDoS haya completado el aprendizaje y esté listo para actuar sobre el tráfico que exceda los umbrales aprendidos.
Limitaciones
Las siguientes limitaciones se aplican al conjunto de reglas de DDoS HTTP durante la versión preliminar:
- No hay ninguna capacidad de permitir que el tráfico de direcciones IP específicas omita el conjunto de reglas de DDoS o el cuadro de penalización. Esta funcionalidad se abordará mediante una próxima característica antes de la disponibilidad general del conjunto de reglas de DDoS HTTP.