Mi az Azure Web Application Firewall az Azure Application Gateway-en?

A következőkre vonatkozik: ✔️ Application Gateway

Az Azure Web Application Firewall az Azure Application Gatewayen történő üzembe helyezése aktívan védi a webalkalmazásokat a gyakori kihasználásokkal és biztonsági résekkel szemben. Mivel a webalkalmazások egyre gyakoribb célpontjai a rosszindulatú támadásoknak, ezek a támadások gyakran kihasználják a jól ismert biztonsági réseket, például az SQL-injektálást és a helyek közötti szkriptelést.

Az Azure Web Application Firewall az Application Gatewayen az Open Web Application Security Project (OWASP ) alapvető szabálykészletén (CRS) alapul.

Az Azure Web Application Firewall alábbi funkciói egy webalkalmazási tűzfal (WAF) szabályzatban találhatók. Több szabályzatot is létrehozhat, és hozzárendelheti őket egy alkalmazásátjáróhoz, az egyes figyelőkhöz vagy egy alkalmazásátjáró útvonalalapú útválasztási szabályaihoz. Ez a társítás lehetővé teszi, hogy szükség esetén külön szabályzatokat határozzon meg az application gateway mögötti helyekhez. A WAF-szabályzatokkal kapcsolatos további információkért lásd: WAF-szabályzatok létrehozása az Application Gatewayhez.

Feljegyzés

Az Application Gateway két webalkalmazási tűzfalverzióval rendelkezik: WAF_v1 és WAF_v2. Csak a WAF_v2 támogatja a WAF-házirend-asszociációkat.

Ábra, amely bemutatja, hogyan működik a webalkalmazási tűzfal az Azure Application Gatewayrel.

Az Application Gateway alkalmazáskézbesítési vezérlőként működik. A Transport Layer Security (TLS) (korábbi nevén Secure Sockets Layer vagy SSL) leállítását, cookie-alapú munkamenet-affinitást, ciklikus időszeleteléses terheléselosztást, tartalomalapú útválasztást, több webhely üzemeltetésének lehetőségét és biztonsági fejlesztéseket kínál.

Az Application Gateway a TLS-irányelvek kezelésével és a végpontok közötti TLS-támogatással javítja a biztonságot. Az Azure Web Application Firewall integrálása az Application Gatewaybe az alkalmazásbiztonság érdekében. Ez a kombináció aktívan védi a webalkalmazásokat a gyakori biztonsági résekkel szemben, és központilag kezelhető helyet kínál.

Előnyök

Ez a szakasz azOkat az alapvető előnyöket ismerteti, amelyeket az Azure Web Application Firewall biztosít az Application Gatewayen.

Védelem

  • A webalkalmazások védelme a webes biztonsági résekkel és támadásokkal szemben a háttérkód módosítása nélkül.

  • Egyszerre több webalkalmazás védelme. Az Application Gateway egy példánya legfeljebb 40 webhelyet üzemeltethet, amelyek webalkalmazási tűzfalat használnak.

  • Hozzon létre egyéni WAF-szabályzatokat ugyanazon WAF mögötti különböző webhelyekhez.

  • Az IP-hírnév szabálykészletével megvédheti webalkalmazásait a rosszindulatú robotoktól.

  • Az alkalmazás védelme a DDoS-támadásokkal szemben. További információ: Alkalmazás (7. réteg) DDoS-védelem.

Figyelés

  • Valós idejű WAF-napló használatával monitorozza a webalkalmazások elleni támadásokat. Azure Monitor integrálható a naplóval a WAF-riasztások nyomon követéséhez és a trendek figyeléséhez.

  • Microsoft Defender for Cloud integrálható az Application Gateway WAF-jével. Defender for Cloud központi áttekintést nyújt az Azure-, hibrid és többfelhős környezetekben lévő erőforrások biztonsági állapotáról.

Testreszabás

  • Az alkalmazás követelményeinek megfelelően testre szabhatja a WAF-szabályokat és szabálycsoportokat, és kiküszöbölheti a hamis pozitívumokat.

  • A WAF mögötti összes helyhez rendeljen WAF-szabályzatot, hogy lehetővé tegye a helyspecifikus konfigurációt.

  • Egyéni szabályokat hozhat létre az alkalmazás igényeinek megfelelően.

Funkciók

  • Védelem az SQL-injektálás ellen.
  • Védelem a helyek közötti szkriptelés ellen.
  • Védelem más gyakori webes támadásokkal szemben, például parancsinjektálással, HTTP-kérések csempészésével, HTTP-válasz felosztásával és távoli fájlbefoglalással szemben.
  • HTTP-protokollok megsértése elleni védelem.
  • Védelem a HTTP protokoll rendellenességei, például a hiányzó Host, User-Agent és Accept fejlécek ellen.
  • Védelem a webrobotok és szkennerek ellen.
  • Az alkalmazások gyakori hibás konfigurációinak (például Apache és IIS) észlelése.
  • Konfigurálható kérelemméretkorlátok alsó és felső határokkal.
  • Kizárási listák, amelyek lehetővé teszik, hogy bizonyos kérésattribútumokat kihagyjon egy WAF-értékelésből. Gyakori példa az Active Directory által beillesztett jogkivonatok, amelyeket hitelesítéshez vagy jelszómezőkben használnak.
  • Egyéni szabályok létrehozása az alkalmazások adott igényeinek megfelelően.
  • A forgalom geoszűrésének képessége, amely lehetővé teszi vagy letiltja bizonyos országok/régiók számára az alkalmazásokhoz való hozzáférést.
  • Bot Manager-szabálykészlet, amely segít megvédeni az alkalmazásokat a robotoktól.
  • JSON és XML vizsgálata a kérelem törzsében.

WAF-szabályzat és szabályok

Ha webalkalmazási tűzfalat szeretne használni az Application Gatewayen, létre kell hoznia egy WAF-szabályzatot. Ez a szabályzat tartalmazza az összes felügyelt szabályt, egyéni szabályt, kizárást és egyéb testreszabást, például a fájlfeltöltési korlátot.

Konfigurálhat WAF-szabályzatokat, és társíthatja ezt a házirendet egy vagy több alkalmazásátjáróval a védelem érdekében. A WAF-szabályzatok kétféle biztonsági szabályból állnak:

  • Létrehozott egyéni szabályok
  • Felügyelt szabálykészletek, amelyek az Azure által felügyelt előre konfigurált szabályok gyűjteményei

Ha mindkét szabálytípus jelen van, a WAF feldolgozza az egyéni szabályokat, mielőtt feldolgozza a szabályokat egy felügyelt szabálykészletben.

A szabály egyezési feltételből, prioritásból, és műveletből áll. A támogatott művelettípusok a következőkALLOW: és BLOCKLOG. A felügyelt és az egyéni szabályok kombinálásával létrehozhat egy teljesen testre szabott szabályzatot, amely megfelel az alkalmazásvédelemre vonatkozó konkrét követelményeknek.

A WAF prioritási sorrendben dolgozza fel a szabályzaton belüli szabályokat. A prioritás egy egyedi egész szám, amely meghatározza a feldolgozandó szabályok sorrendjét. A kisebb egész szám nagyobb prioritást jelöl, ezért a WAF ezeket a szabályokat a magasabb egész számértékekkel rendelkező szabályok előtt értékeli ki. Miután a WAF megfelel egy szabálynak egy kéréssel, alkalmazza a szabály által a kérelemre definiált megfelelő műveletet. Miután a WAF feldolgoz egy ilyen egyezést, többé nem dolgozza fel az alacsonyabb prioritású szabályokat.

Az Application Gateway által biztosított webalkalmazásokhoz waf-szabályzat társítható globális szinten, helyenkénti szinten vagy URI-szinten.

Egyéni szabályok

Az Application Gateway támogatja saját egyéni szabályok létrehozását. Az Application Gateway kiértékeli az egyéni szabályokat a WAF-on áthaladó minden egyes kéréshez. Ezek a szabályok magasabb prioritással rendelkeznek, mint a felügyelt szabálykészletek többi szabálya. Ha egy kérelem megfelel egy feltételkészletnek, a WAF műveletet hajt végre az engedélyezés vagy a letiltás érdekében. Az egyéni szabályokról további információt az Application Gateway egyéni szabályai című témakörben talál.

Az Geomatch operátor mostantól egyéni szabályokhoz is elérhető. További információ: Geomatch egyéni szabályok.

Szabálykészletek

Az Application Gateway több szabálykészletet is támogat, például a CRS 3.2-t, a CRS 3.1-et és a CRS 3.0-t. Ezek a szabályok segítenek megvédeni a webalkalmazásokat a rosszindulatú tevékenységektől. További információ: Webalkalmazási tűzfal DRS- és CRS-szabálycsoportjai és szabályai.

Bot Manager-szabálykészlet

A felügyelt Bot Manager-szabálykészletekkel egyéni műveleteket hajthat végre az összes robotkategóriából érkező kérelmeken.

Az Application Gateway három robotkategóriát támogat:

  • Hibás robotok: Rosszindulatú IP-címmel rendelkező vagy identitásukat meghamisító robotok. Rosszindulatú IP-címek származhatnak a Microsoft fenyegetésfelderítési hírcsatorna megbízhatósági IP-mutatóiból és az IP-hírcsatornákból. A hibás robotok olyan robotokat is tartalmaznak, amelyek jó robotként azonosítják magukat, de olyan IP-címekkel rendelkeznek, amelyek nem tartoznak a megbízható robotkiadókhoz.

  • Jó robotok: Megbízható felhasználói ügynökök. A jó robotokra vonatkozó szabályok több kategóriába vannak rendezve, hogy részletes vezérlést biztosítsanak a WAF-szabályzatok konfigurációja felett. Ezek a kategóriák a következők:

    • Ellenőrzött keresőmotor-robotok (például Googlebot és Bingbot).
    • Érvényesített hivatkozás-ellenőrző robotok.
    • Igazolt közösségimédia-robotok (például FacebookBot és LinkedInBot).
    • Ellenőrzött hirdetési robotok.
    • Ellenőrzött tartalom ellenőrző robotok.
    • Érvényesített vegyes robotok.
  • Ismeretlen robotok: Felhasználói ügynökök további ellenőrzés nélkül. Az ismeretlen robotok rosszindulatú IP-címekkel is rendelkezhetnek, amelyek a Microsoft Threat Intelligence-hírcsatorna közepes megbízhatóságú IP-címjelzőiből származnak.

Az Azure Web Application Firewall aktívan kezeli és dinamikusan frissíti a robotok aláírását.

A robotvédelem bekapcsolásakor letiltja, engedélyezi vagy naplózza a robotszabályoknak megfelelő bejövő kéréseket a konfigurált művelet alapján. Letiltja a kártékony robotokat, engedélyezi az ellenőrzött keresőmotor-bejárókat, blokkolja az ismeretlen keresőmotorok bejáróit, és alapértelmezés szerint naplózza az ismeretlen robotokat. Egyéni műveleteket állíthat be különböző típusú robotok blokkolására, engedélyezésére vagy naplózására.

A WAF-naplókat tárfiókból, eseményközpontból vagy Log Analyticsből érheti el. Naplókat is küldhet egy partnermegoldásnak.

További információ az Application Gateway robotvédelemről: Web Application Firewall on Application Gateway bot protection – áttekintés.

WAF-módok

Az Application Gateway WAF-et a következő módokon konfigurálhatja:

  • Észlelési mód: Figyeli és naplózza az összes fenyegetésriasztást. Kapcsolja be az Application Gateway naplózási diagnosztikáit a Diagnosztika szakaszban. Azt is meg kell győződnie, hogy a WAF-napló ki van jelölve és be van kapcsolva. A webalkalmazási tűzfal nem blokkolja a bejövő kéréseket észlelési módban.
  • Megelőzési mód: Blokkolja a szabályok által észlelt behatolásokat és támadásokat. A támadó "403 jogosulatlan hozzáférés" kivételt kap, és a kapcsolat lezárul. A megelőzési mód rögzíti az ilyen támadásokat a WAF-naplókban.

Feljegyzés

Futtasson egy újonnan üzembe helyezett WAF-ot észlelési módban rövid ideig a termelési környezetben. Ez az időszak lehetőséget biztosít a tűzfalnaplók beszerzésére és a kivételek vagy egyéni szabályok frissítésére, mielőtt a megelőzési módra vált. Emellett segít csökkenteni a váratlan blokkolt forgalom előfordulását.

WAF-motor

A WAF-motor az az összetevő, amely megvizsgálja a forgalmat, és észleli, hogy a kérés tartalmaz-e aláírást, amely potenciális támadást jelez. A CRS 3.2-es vagy újabb verziójának használatakor a webalkalmazás tűzfala az új WAF-motort futtatja, amely nagyobb teljesítményt és továbbfejlesztett funkciókat biztosít. A CRS korábbi verzióinak használatakor a WAF egy régebbi motoron fut. Az új funkciók csak az új WAF-motoron érhetők el.

WAF-műveletek

Adja meg, hogy a WAF mely műveletet fut, ha egy kérelem megfelel egy szabályfeltételnek. Az Application Gateway a következő műveleteket támogatja:

  • Engedélyezés: A kérés áthalad a WAF-on, és továbbítódik a háttérrendszerre. A kérést további alacsonyabb prioritású szabályok nem blokkolhatják. Ezek a műveletek csak a Bot Manager-szabálykészletre vonatkoznak. Ezek nem vonatkoznak a CRS-re.
  • Blokk: A kérés le van tiltva. A WAF választ küld az ügyfélnek anélkül, hogy a kérést a háttérbe továbbítanák.
  • Napló: A kérés a WAF-naplókban van naplózva. A WAF továbbra is értékeli az alacsonyabb prioritású szabályokat.
  • Anomáliapont: Ez a művelet a CRS alapértelmezett értéke. A teljes anomáliapontszám akkor növekszik, ha egy kérelem megfelel egy szabálynak ezzel a művelettel. Az anomália pontozás nem érvényes a Bot Manager szabálykészletre.

Anomáliapontozási mód

Az OWASP kétféle módon dönti el, hogy blokkolja-e a forgalmat: hagyományos és anomáliadetektálás.

Hagyományos módban az a szabálynak megfelelő forgalom minden más szabályegyezéstől függetlenül figyelembe vehető. Ez a mód könnyen érthető, de az, hogy hány szabály felel meg egy adott kérésnek, korlátozás. Így az OWASP 3 alapértelmezett pontozási módja az anomáliapontozási mód lett. x.

Anomália pontozási módban bármely szabálynak megfelelő forgalom nincs azonnal blokkolva, ha a tűzfal megelőzési módban van. A szabályok bizonyos súlyosságúak: kritikus, hiba, figyelmeztetés vagy értesítés. Ez a súlyosság hatással van a kérelem numerikus értékére, vagyis az anomáliára. Egy figyelmeztető szabály egyezése például 3-mal járul hozzá a pontszámhoz. Egy kritikus szabályegyeztetés 5 pontot ér.

Súlyosság Érték
Kulcsfontosságú 5
Hiba 4
Figyelmeztetés 3
Értesítés 2

Az anomália pontszám 5-ös küszöbértéket jelent a forgalom blokkolásához. Így egyetlen kritikus szabályegyeztetés elegendő ahhoz, hogy az Application Gateway WAF letiltsa a kéréseket megelőzési módban. Egy figyelmeztetési szabály egyezése azonban csak 3-tal növeli az anomáliapontot, ami önmagában nem elegendő a forgalom blokkolásához.

Feljegyzés

A WAF-szabály forgalomnak való megfeleltetésekor naplózott üzenet tartalmazza a egyeztetett műveleti értéket. Ha az összes egyező szabály összes anomáliája 5 vagy annál nagyobb, és a WAF-szabályzat megelőzési módban fut, a kérés aktivál egy kötelező anomáliaszabályt a letiltott műveleti értékkel, és a kérés leáll. Ha a WAF-szabályzat észlelési módban fut, a kérés aktiválja az Észlelt műveleti értéket, és a rendszer naplózza és átadja a kérést a háttérnek. További információ: WAF-naplók ismertetése.

Konfiguráció

Az összes WAF-szabályzatot konfigurálhatja és üzembe helyezheti az Azure Portal, a REST API-k, az Azure Resource Manager-sablonok és az Azure PowerShell használatával. A WAF-szabályzatokat nagy méretekben is konfigurálhatja és kezelheti az Azure Firewall Manager-integrációval. További információ: WAF-szabályzatok konfigurálása az Azure Firewall Managerrel.

WAF-figyelés

Fontos az application gateway állapotának monitorozása. Ezt a monitorozást úgy érheti el, hogy integrálja a WAF-t (és az általa védett alkalmazásokat) Microsoft Defender for Cloud, Azure Monitor és Azure Monitor naplókkal.

Az Application Gateway WAF-diagnosztikáinak diagramja.

Azure Monitor

Az Application Gateway-naplók integrálva vannak az Azure Monitorral , így nyomon követheti a diagnosztikai információkat, beleértve a WAF-riasztásokat és a naplókat. Ezt a képességet az Azure Portalon, az Application Gateway-erőforrás Diagnosztika lapján érheti el. Vagy közvetlenül az Azure Monitorban is elérheti.

A naplók használatáról további információt az Application Gateway diagnosztikai naplói című témakörben talál.

Felhőhöz készült Microsoft Defender

Defender for Cloud segít megelőzni, észlelni és reagálni a fenyegetésekre. Ez nagyobb betekintést biztosít az Azure-erőforrások biztonságába és felügyeletébe. Az Application Gateway integrálva van a Defender for Cloud rendszerrel.

A Defender for Cloud átvizsgálja a környezetét a nem védett webalkalmazások észleléséhez. Az Application Gateway WAF-et javasolhatja ezeknek a sebezhető erőforrásoknak a védelméhez.

A tűzfalakat közvetlenül a Defender for Cloudból hozza létre. Ezek a WAF-példányok integrálva vannak a Defenderrel a Felhő számára. Riasztásokat és egészségügyi információkat küldenek a Defender for Cloudba jelentéskészítés céljából.

Microsoft Sentinel

A Microsoft Sentinel egy méretezhető, natív felhőbeli megoldás, amely magában foglalja a biztonsági információk eseménykezelését (SIEM) és a biztonsági vezénylés automatizált válaszát (SOAR). A Microsoft Sentinel intelligens biztonsági elemzéseket és fenyegetésfelderítést biztosít a vállalaton belül. Egyetlen megoldást kínál a riasztások észlelésére, a fenyegetések láthatóságára, a proaktív keresésre és a veszélyforrások elhárítására.

Az Azure Web Application Firewall beépített tűzfalesemény-munkafüzetével áttekintést kaphat a WAF biztonsági eseményeiről. Az áttekintés tartalmazza a megfelelt szabályokat, a letiltott szabályokat és az összes többi naplózott tűzfaltevékenységet.

Azure Monitor-munkafüzet WAF-hez

A WAF-hez készült Azure Monitor-munkafüzet lehetővé teszi a biztonsági szempontból releváns WAF-események egyéni vizualizációját több szűrhető panelen. Minden WAF-típussal működik, beleértve az Application Gatewayt, az Azure Front Doort és az Azure Content Delivery Networket.

Ezt a munkafüzetet WAF-típus vagy adott WAF-példány alapján szűrheti. Ezt azure Resource Manager-sablonnal vagy katalógussablonnal importálhatja.

A munkafüzet üzembe helyezéséhez tekintse meg az Azure Web Application Firewall GitHub-adattárát.

Naplózás

Az Application Gateway WAF részletes jelentést nyújt az észlelt fenyegetésekről. A naplózás integrálva van az Azure Diagnostics-naplókkal. A riasztások JSON formátumban vannak rögzítve. Ezeket a naplókat integrálhatja az Azure Monitor-naplókkal.

{
  "resourceId": "/SUBSCRIPTIONS/{subscriptionId}/RESOURCEGROUPS/{resourceGroupId}/PROVIDERS/MICROSOFT.NETWORK/APPLICATIONGATEWAYS/{appGatewayName}",
  "operationName": "ApplicationGatewayFirewall",
  "time": "2017-03-20T15:52:09.1494499Z",
  "category": "ApplicationGatewayFirewallLog",
  "properties": {
    {
      "instanceId": "ApplicationGatewayRole_IN_0",
      "clientIp": "203.0.113.145",
      "clientPort": "0",
      "requestUri": "/",
      "ruleSetType": "OWASP",
      "ruleSetVersion": "3.0",
      "ruleId": "920350",
      "ruleGroup": "920-PROTOCOL-ENFORCEMENT",
      "message": "Host header is a numeric IP address",
      "action": "Matched",
      "site": "Global",
      "details": {
        "message": "Warning. Pattern match \"^[\\\\d.:]+$\" at REQUEST_HEADERS:Host ....",
        "data": "127.0.0.1",
        "file": "rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf",
        "line": "791"
      },
      "hostname": "127.0.0.1",
      "transactionId": "16861477007022634343"
      "policyId": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/drewRG/providers/Microsoft.Network/ApplicationGatewayWebApplicationFirewallPolicies/globalWafPolicy",
      "policyScope": "Global",
      "policyScopeName": " Global "
    }
  }
} 

Az Application Gateway WAF díjszabása

A WAF_v1 és WAF_v2 verziók különböző díjszabási modelleket használnak. További információkért tekintse meg az Application Gateway díjszabását.

Újdonságok

Az Azure Web Application Firewall újdonságaiért tekintse meg az Azure-frissítéseket.