Web Application Firewall (WAF) pour Power Pages

Web Application Firewall (WAF) fournit une protection centralisée pour les sites Power Pages, les défendant contre les exploits et les vulnérabilités courants en empêchant les attaques malveillantes avant qu’elles n’entrent dans le réseau. En utilisant WAF, les sites Power Pages bénéficient d’une protection globale à grande échelle sans sacrifier les performances.

Schéma de Web Application Firewall appliqué à Power Pages.

Important

La fonctionnalité de restrictions IP de Power Pages au niveau de la plateforme (sous Détails du site>Sécurité) n'est pas prise en charge lorsque le WAF est activé. Pour filtrer le trafic par adresse IP pendant que waf est actif, utilisez plutôt des règles personnalisées WAF. Pour plus d’informations, consultez Configurer des règles personnalisées WAF.

Fonctionnement de Web Application Firewall

WAF pour Power Pages est alimenté par Azure Front Door, le réseau de périphérie mondial de Microsoft. Lorsque vous activez waf, le trafic de votre site est acheminé via Azure Front Door où il est inspecté pour les modèles malveillants avant d'atteindre votre site.

Exigences de domaine personnalisées

Si votre site utilise un domaine personnalisé (par exemple, www.contoso.com), l’activation du WAF nécessite une validation de propriété de domaine unique :

  • Lorsque vous activez waf, Power Pages provisionne un profil Azure Front Door pour votre site et route votre trafic via celui-ci. Front Door inspecte chaque requête par rapport à la règle WAF définie avant de la transférer à votre site.
  • Cela prouve que vous êtes propriétaire du domaine avant de router le trafic via WAF.
  • La validation se termine généralement en quelques minutes à 48 heures.

En savoir plus sur les instructions d’enregistrement TXT, dans Ajouter un domaine personnalisé - Validation de domaine.

Note

Cette étape de validation s’applique uniquement lorsque vous avez ajouté un domaine personnalisé. Les sites accessibles via leur URL de Power Pages générée automatiquement ne nécessitent pas de validation.

WAF et réseau de distribution de contenu (CDN)

WAF et CDN sont des fonctionnalités complémentaires qui peuvent être activées indépendamment. WAF assure la sécurité en filtrant les requêtes malveillantes, tandis que CDN améliore les performances en mettant en cache du contenu statique plus proche des utilisateurs. Si votre site a déjà activé CDN, WAF réutilise le même profil Front Door. L’activation de l’une des fonctionnalités pour la première fois déclenche la validation de domaine pour les domaines personnalisés.

Les deux fonctionnalités utilisent l’infrastructure Azure Front Door, de sorte que :

  • L’activation de l’une ou l’autre fonctionnalité peut nécessiter la validation de domaine pour les domaines personnalisés.
  • Vous pouvez ajouter la mise en cache CDN à un site protégé par WAF à tout moment.
  • Vous pouvez ajouter une protection WAF à un site compatible CDN à tout moment.

En savoir plus sur la configuration de la mise en cache, dans Configurer le réseau de distribution de contenu.

Mode WAF pour Power Pages

Web Application Firewall est optimisé par Azure Front Door et la stratégie est configurée à l’aide d’un profil Azure Front Door avec le mode Prévention activé. Dans le mode Prévention, les demandes correspondant aux règles définies dans l’ensemble de règles géré sont bloquées.

Groupes de règles gérés par WAF pour Power Pages

Les ensembles de règles gérés par WAF pour Power Pages sont un sous-ensemble des ensembles de règles gérés par Azure et sont mis à jour selon les besoins pour se protéger contre les nouvelles signatures d’attaque.

Les ensembles de règles protègent contre les catégories de menaces suivantes :

  • Scripting inter-site

  • Inclusion de fichiers locaux

  • Inclusion de fichiers à distance

  • Fixation de session

  • Attaquants de protocole

  • Mise en application de protocole

Groupes de règles personnalisés WAF pour Power Pages

Les règles personnalisées WAF permettent aux utilisateurs d’élaborer leurs propres réglementations adaptées à des scénarios spécifiques. Ces règles peuvent être personnalisées pour autoriser ou bloquer les demandes ou pour implémenter des limites de taux dans les catégories suivantes :

  • Géolocalisation
  • Adresse IP
  • URI de la requête

Étapes suivantes

Configurer Web Application Firewall pour Power Pages

Voir aussi