Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ Application Gateway V2
Important
Le jeu de règles Microsoft HTTP DDoS dans le Azure Application Gateway Web Application Firewall (WAF) v2 est actuellement en aperçu. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.
Les inondations de couche HTTP restent le facteur le plus fréquent des incidents de disponibilité des applications, et les contrôles statiques (filtres IP et géo, limites de fréquence fixe) ne peuvent souvent pas suivre le rythme des botnets distribués. Le nouveau jeu de règles HTTP DDoS est le premier modèle de protection de couche 7 automatisé d’Azure Web Application Firewall qui apprend, détecte et défend avec une configuration utilisateur minimale. Une fois affecté, l’ensemble de règles établit en permanence une ligne de base du trafic normal pour chaque passerelle applicative et, lorsque des pics indiquent une attaque, bloque sélectivement les clients incriminés sans nécessiter de réglage d’urgence.
Fonctionnement de l’ensemble de règles HTTP DDoS
Une fois l’ensemble de règles DDoS HTTP appliqué à une stratégie attachée à une passerelle, les bases de référence du trafic sont apprises pendant au moins 24 heures. L’ensemble de règles ne détecte pas ou ne bloque pas les attaques tant que la phase d’apprentissage de 24 heures n’est pas terminée.
Les seuils de requête sont appris au niveau de la passerelle globale. Si une stratégie WAF unique configurée avec le jeu de règles HTTP DDoS est affectée à plusieurs passerelles, les seuils de trafic sont calculés séparément pour chaque passerelle à laquelle la stratégie est attachée.
L’ensemble de règles HTTP DDoS apprend à la fois un seuil de passerelle global et des seuils ip individuels. Les seuils basés sur IP sont appliqués uniquement lorsque le seuil de passerelle globale pour les demandes est dépassé. Une fois le seuil de passerelle dépassé, toute adresse IP qui dépasse sa ligne de base apprise est placée dans la zone de pénalité. Cette conception empêche l’ensemble de règles de bloquer les pics d’adresses IP individuelles lorsque le taux de requête total vers la passerelle ne dépasse pas le seuil.
Chaque règle dans l’ensemble de règles HTTP DDoS offre trois niveaux de confidentialité, chacun correspondant à un seuil différent. Un paramètre de sensibilité plus élevé applique un seuil inférieur pour cette règle, tandis qu’un paramètre de sensibilité inférieur applique un seuil plus élevé. La sensibilité moyenne est le paramètre par défaut et recommandé.
Le jeu de règles HTTP DDoS est le premier ensemble de règles évalué par le WAF Azure, même avant les règles personnalisées.
Important
Toutes les règles personnalisées configurées avec l’action Autoriser ne contournent pas l’ensemble de règles HTTP DDoS, mais ignorent toutes les autres inspections WAF.
Règles d’ensemble de règles
Le jeu de règles HTTP DDoS possède actuellement deux règles. Vous pouvez configurer chaque règle avec différents paramètres de sensibilité et d’action. Chaque règle gère des lignes de base de trafic différentes pour le trafic qui correspond aux critères de la règle.
Règle 500100 : Anomalie détectée sur un taux élevé de demandes clientes : Cette règle effectue le suivi et établit une ligne de base pour tout le trafic sur Application Gateway auquel une stratégie est attachée. Lorsqu’un client dépasse le seuil établi, il est placé dans la case de pénalité et bloqué pendant le temps défini (15 minutes).
Règle 500110 : Bots suspectés envoyant des taux élevés de requêtes : Cette règle suit et établit une base de référence pour le trafic provenant de bots suspectés, basée sur le renseignement de menace de Microsoft. En règle générale, les seuils de ce trafic sont beaucoup plus stricts que les seuils de trafic dans la règle 500100. Lorsque les requêtes de bots dépassent le seuil établi, le bot est placé dans la case de pénalité et bloqué pendant la durée définie (15 minutes). Les bots classés comme à haut risque sont bloqués immédiatement par cette règle lorsque le seuil de passerelle globale est enfreint.
Zone de pénalité
Une fois que le trafic d’un client dépasse le seuil d’une des règles du jeu de règles DDoS HTTP, le client est placé dans une boîte de pénalité pendant une période (15 minutes), et pendant ce temps, le WAF bloque l’IP du client. Lorsque le temps de la boîte de pénalité se termine, l’IP peut accéder au site sauf s’il dépasse à nouveau le seuil, ce qui entraîne un retour dans la boîte de pénalité.
Lorsqu’une adresse IP dépasse un seuil, l'application d'une règle pour l’ensemble de règles HTTP DDoS est consignée, et l’adresse IP est placée dans la zone de pénalité. Des blocages supplémentaires pendant que cette adresse IP se trouve dans la zone de pénalité ne sont pas journalisés.
Surveillance de l’ensemble de règles HTTP DDoS
- Lorsqu’une adresse IP dépasse un seuil, le WAF enregistre une action de blocage pour le système de règles HTTP DDoS et incrémente la métrique de correspondance de règles gérées WAF d’un seuil. Chaque requête bloquée suivante provenant d’une IP dans la boîte de pénalité augmente la métrique WAF Managed Rule Match.
- Azure Monitor introduit deux nouvelles métriques : la taille de la boîte de pénalité et les blocs de la boîte de pénalité. Ces métriques suivent le nombre d’adresses IP actuellement dans la zone de pénalité ainsi que le nombre de blocages qui sont dus aux adresses IP présentes dans la zone de pénalité.
Limites
Pendant l’aperçu, vous ne pouvez pas contourner le système de règles DDoS ou la boîte de pénalité pour le trafic provenant d’adresses IP spécifiques.