Ensemble de règles HTTP DDoS dans Azure Front Door WAF (aperçu)

Important

L’ensemble de règles Microsoft HTTP DDoS dans le pare-feu d’applications web Azure Front Door (WAF) est actuellement en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.

Les inondations de couche HTTP restent le pilote le plus fréquent des incidents de disponibilité des applications et les contrôles statiques (filtres IP/géo, limites de débit fixe) ne peuvent souvent pas suivre les botnets distribués. Le nouveau jeu de règles HTTP DDoS est le premier modèle de protection de couche 7 automatisé d’Azure Web Application Firewall qui apprend, détecte et défend avec une configuration utilisateur minimale. Une fois affecté, l’ensemble de règles base en permanence le trafic normal pour chaque profil Azure Front Door et lorsque les pics indiquent une attaque, bloque sélectivement les clients incriminés sans réglage d’urgence requis.

Fonctionnement de l’ensemble de règles HTTP DDoS

Une fois que l’ensemble de règles DDoS est appliqué à une stratégie attachée à un profil Azure Front Door Premium, les lignes de base du trafic sont calculées à laide dune fenêtre propagée. Pour les profils qui ont reçu le trafic pendant au moins 50% des sept derniers jours, l’ensemble de règles calcule les lignes de base et commence à détecter les pics dans les 24 à 36 heures. Si le profil Front Door na pas reçu suffisamment de trafic (moins de 50% des sept derniers jours), l’ensemble de règles ne détecte pas ou ne bloque pas les attaques tant que le trafic n’est pas suffisant pour établir des lignes de base fiables.

Les seuils de demande sont appris au niveau du profil global. Si une stratégie WAF unique configurée avec l’ensemble de règles HTTP DDoS est affectée à plusieurs profils Azure Front Door, les seuils de trafic sont calculés séparément pour chaque profil auquel la stratégie est attachée.

L’ensemble de règles HTTP DDoS apprend à la fois un seuil de profil global et un seuil d’adresse IP. Tant que le seuil de profil des demandes n’est pas respecté, les seuils basés sur IP ne se déclenchent pas. Une fois le seuil de profil dépassé, les seuils IP sont appliqués et toute adresse IP qui dépasse sa ligne de base est limitée au taux de référence appris. Cette approche empêche l’ensemble de règles de bloquer les pics de trafic à partir de quelques adresses IP, sauf si le taux de requête total sur le profil dépasse le seuil.

Chaque règle dans l’ensemble de règles HTTP DDoS offre trois niveaux de confidentialité, chacun correspondant à un seuil différent. Un paramètre de sensibilité plus élevé applique un seuil inférieur pour cette règle, tandis qu’un paramètre de sensibilité inférieur applique un seuil plus élevé. La valeur par défaut et recommandée est la sensibilité moyenne.

Le jeu de règles HTTP DDoS est le premier ensemble de règles évalué par le WAF Azure, même avant les règles personnalisées.

Important

Toutes les règles personnalisées configurées avec l’action Autoriser ne contournent pas l’ensemble de règles HTTP DDoS, mais ignorent toutes les autres inspections WAF.

Règles de configuration

Le jeu de règles HTTP DDoS comporte actuellement deux règles, chacune configurable avec des paramètres de sensibilité et d’action différents. Chaque règle gère des lignes de base de trafic distinctes pour le trafic qui correspond à ses critères.

  • Règle 500100 : Anomalie détectée sur un taux élevé de demandes clientes : cette règle effectue le suivi et établit une ligne de base pour tout le trafic sur le profil auquel une stratégie est attachée. Lorsqu’un client dépasse le seuil établi, l’action configurée correspondante est déclenchée.

  • Règle 500110 : Bots soupçonnés d’envoyer des taux élevés de requêtes : cette règle vous permet de définir différents niveaux de confidentialité en fonction du trafic classé en tant que bots par Microsoft Threat Intelligence. Pour les bots suspects, le seuil par défaut est plus strict que le seuil par défaut pour toutes les autres adresses IP. Les bots classés comme à haut risque sont bloqués immédiatement par cette règle lorsque le seuil de profil global est enfreint.

Surveillance de l’ensemble de règles HTTP DDoS

Certaines fonctionnalités de surveillance sont limitées pendant la préversion. Les options de supervision suivantes sont actuellement disponibles pour l’ensemble de règles HTTP DDoS :

  • Lorsqu’une adresse IP enfreint d’abord un seuil, une entrée de journal est enregistrée pour cette adresse IP en tant qu’action de bloc pour l’ensemble de règles HTTP DDoS, et la métrique de correspondance des règles gérées par WAF est incrémentée.

  • Vous pouvez surveiller le nombre de blocs à l’aide de la métrique de nombre de demandes du pare-feu d’applications web et filtrer par nom de règle.

  • La métrique Web Application Firewall HTTPDDoSRuleset Is Active aura la valeur « 1 » une fois que l’ensemble de règles DDoS a terminé l’apprentissage et est prêt à agir sur le trafic qui dépasse les seuils appris.

Limites

Les limitations suivantes s’appliquent au jeu de règles HTTP DDoS pendant la préversion :

  • Il n’est pas possible d’autoriser le trafic provenant d’adresses IP spécifiques à contourner l’ensemble de règles DDoS ou la zone de pénalité. Une nouvelle fonctionnalité prendra en charge cette capacité avant la disponibilité générale de l’ensemble de règles HTTP DDoS.