Azure Application Gateway lista de excepciones de WAF (versión preliminar)

Se aplica a: ✔️ Application Gateway V2

El Azure Application Gateway Web Application Firewall (WAF) ayuda a proteger las aplicaciones web frente a amenazas y ataques comunes. En este artículo se describe cómo configurar listas de excepciones de WAF en una directiva de WAF asociada a Application Gateway.

Para obtener información general sobre las directivas de WAF, consulte Azure Web Application Firewall en Azure Application Gateway y Creación de directivas de Web Application Firewall para Application Gateway.

En algunos casos, el WAF podría bloquear solicitudes que son seguras y esperadas para su aplicación. Las listas de excepciones permiten omitir la inspección de WAF para solicitudes específicas. Puede configurar excepciones en el nivel de regla, grupo de reglas o conjunto de reglas administrados.

Solo la próxima generación del motor de WAF admite excepciones y solo puede usarlas si la versión del conjunto de reglas administrado es CRS 3.2, DRS 2.1 o posterior. Para más información, consulte Actualización de la versión del conjunto de reglas CRS o DRS.

Important

Las excepciones de Azure Application Gateway Web Application Firewall (WAF) están actualmente en vista previa. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.

Definición de atributos de solicitud

Al crear una excepción, especifique qué atributos de solicitud identifican el tráfico que debe omitir la evaluación de WAF. Entre los atributos admitidos se incluyen:

  • Solicitud de URI
  • Dirección IP remota
  • Nombre y valor del encabezado de solicitud

Hacer coincidir los atributos exacta o parcialmente mediante los operadores siguientes:

  • Es igual a: Coincide con el valor exacto.
    Ejemplo: Para seleccionar el bearerToken de encabezado, use el operador Equals con bearerToken como selector.

  • Comienza con: Coincide con los valores que comienzan con el selector especificado.

  • Termina con: Coincide con los valores que terminan con el selector especificado.

  • Contiene: Coincide con los valores que contienen el selector especificado.

  • Coincidencia de IP: Coincide con una o varias direcciones IP.

Establecimiento del ámbito de excepción

Excepciones de ámbito a:

  • Una regla específica

  • Un grupo de reglas

  • Un conjunto de reglas administrado completo

Al definir una excepción:

  • Especifique las reglas, el grupo de reglas o el conjunto de reglas administrados al que se aplica.

  • Defina el atributo de solicitud que identifica el tráfico que se va a excluir.

  • Para excluir un grupo de reglas completo, proporcione el ruleGroupName parámetro . Use el rules parámetro solo al restringir la excepción a reglas específicas dentro de ese grupo.

Tip

Realice siempre excepciones lo más estrechas posible. Es posible que las excepciones generales expongan involuntariamente la aplicación a ataques. Siempre que sea posible, use excepciones por regla.

Aplica una excepción a tu política de WAF

Supongamos que no desea que WAF inspeccione las solicitudes a /login.php y /logout.php cuando evalúe las reglas de inyección de CÓDIGO SQL. Configure excepciones como se indica a continuación:

  1. Vaya a la política de WAF donde desea añadir excepciones.

  2. En Configuración, seleccione Reglas administradas.

  3. En la pestaña Excepciones , seleccione Agregar excepciones.

    Captura de pantalla que muestra cómo agregar excepciones en una directiva waf en el portal de Azure.

  4. En Se aplica a, seleccione el conjunto de reglas de DRS para aplicar la excepción, como Microsoft_DefaultRuleSet_2.1, y seleccione el ámbito (grupo de reglas, reglas específicas o conjunto de reglas completo).

    Captura de pantalla que muestra cómo seleccionar el conjunto de reglas DRS y el ámbito para la excepción en una directiva WAF en el portal de Azure.

  5. Seleccione Agregar excepción y configure la variable de coincidencia, el operador de coincidencia de valores y los valores.

    Captura de pantalla que muestra cómo configurar la variable de coincidencia, el operador de coincidencia de valores y los valores de la excepción en una directiva waf en el portal de Azure.

  6. Seleccione Agregar y, a continuación, Guardar para aplicar la nueva excepción.

    La nueva excepción aparece en la pestaña Excepciones .

Limitations

Las limitaciones siguientes se aplican a las excepciones de WAF:

  • Cada Azure directiva waf admite hasta 60 excepciones.

  • Cada Application Gateway admite hasta 60 excepciones en total, calculadas como la suma de todas las excepciones en las directivas de WAF asociadas a esa puerta de enlace.

  • Dentro de una única excepción, puede configurar hasta:

    • 600 direcciones IP o

    • 10 URI, o

    • 10 encabezados de solicitud.

Opciones para permitir el tráfico a través de Azure WAF

Azure Web Application Firewall (WAF) proporciona varios mecanismos para permitir el tráfico de forma segura cuando sea necesario mientras se mantiene la protección. Dependiendo de si desea omitir la inspección para parte de una solicitud o toda la solicitud, use exclusiones, excepciones o reglas personalizadas.

Permitir partes específicas de una solicitud mediante exclusiones

Use exclusiones cuando desee que WAF omita la inspección de un elemento específico dentro de una solicitud, como un encabezado, un parámetro de consulta o una cookie, mientras sigue aplicando la inspección al resto de la solicitud.

Ejemplo: Si una aplicación legítima envía una cookie de sesión con caracteres aleatorios que desencadenan con frecuencia falsos positivos de inyección de CÓDIGO SQL, puede configurar una exclusión para esa cookie. WAF omite la inspección del valor de la cookie, pero sigue aplicando protecciones en el resto de la solicitud.

Permitir solicitudes completas mediante reglas personalizadas y excepciones

Para permitir que una solicitud completa omita la inspección de WAF, use una de las siguientes opciones:

Regla personalizada con una acción Permitir

Al configurar una regla personalizada con la acción Permitir , la solicitud omite la inspección del conjunto de reglas predeterminado (DRS), el conjunto de reglas principal (CRS) y el conjunto de reglas de Protección de bots.

Important

Esta omisión es absoluta para estos conjuntos de reglas y no se puede cambiar ni aplicar de forma selectiva. Una vez desencadenada la acción Permitir , ninguno de estos conjuntos de reglas evalúa la solicitud. Sin embargo, el conjunto de reglas de protección contra DDoS HTTP sigue procesando la solicitud. Este conjunto de reglas garantiza que las solicitudes se verifiquen para detectar ataques volumétricos o de inundación, aunque se omitan todos los demás conjuntos de reglas.

Use esta configuración solo cuando confíe completamente en el origen de tráfico o la aplicación, ya que deshabilita eficazmente la firma y la detección de anomalías.

Ejemplo: Si dispone de una API de un socio de confianza que activa con frecuencia reglas de DRS debido al formato de su carga útil, puede crear una regla personalizada Permitir para el tráfico procedente del rango de IP del socio. Esta configuración garantiza que el tráfico nunca esté bloqueado por DRS, CRS o Bot Protection, a la vez que se beneficia de las medidas de seguridad de DDoS HTTP.

Excepciones (control más granular)

En cambio, las excepciones permiten omitir la inspección solo para reglas específicas, grupos de reglas o conjuntos de reglas completos en lugar de deshabilitar todos ellos a la vez.

Puede aplicar excepciones a DRS, CRS, Bot Protection e incluso al conjunto de reglas http DDoS.

Este enfoque proporciona un control específico, por lo que puede deshabilitar la inspección de una regla problemática mientras mantiene activo el resto de las protecciones.

Ejemplo: Si una única regla de DRS (por ejemplo , Restringir encabezado de tipo de contenido) bloquea las solicitudes de aplicación móvil válidas, solo puede crear una excepción para esa regla. Todas las demás reglas de DRS, la protección contra bots y las protecciones DDoS siguen aplicándose al tráfico.