Mengonfigurasi aturan pembatasan IP dengan WAF untuk Azure Front Door

Berlaku untuk: ✔️ Front Door Standard ✔️ Front Door Premium

Artikel ini memperlihatkan kepada Anda cara mengonfigurasi aturan pembatasan IP dalam firewall aplikasi web (WAF) untuk Azure Front Door dengan menggunakan portal Azure, Azure CLI, Azure PowerShell, atau templat Azure Resource Manager.

Aturan kontrol akses berbasis alamat IP adalah aturan WAF kustom yang Anda gunakan untuk mengontrol akses ke aplikasi web Anda. Aturan menentukan daftar alamat IP atau rentang alamat IP dalam format Perutean Antar-Domain Tanpa Kelas (CIDR).

Kecocokan alamat IP memiliki dua jenis variabel kecocokan: RemoteAddr dan SocketAddr. Variabel RemoteAddr adalah IP klien asli yang biasanya dikirim melalui X-Forwarded-For header permintaan. Variabel SocketAddr adalah alamat IP sumber yang dilihat WAF. Jika pengguna Anda berada di belakang proksi, SocketAddr sering kali merupakan alamat server proksi.

Secara default, aplikasi web Anda dapat diakses dari internet. Jika Anda ingin membatasi akses ke klien dari daftar alamat IP atau rentang alamat IP yang diketahui, buat aturan pencocokan IP yang berisi daftar alamat IP sebagai nilai yang cocok, atur operator ke Not (negate is true), dan atur tindakan ke Block. Setelah Anda menerapkan aturan pembatasan IP, permintaan yang berasal dari alamat di luar daftar yang diizinkan ini menerima respons Terlarang 403.

Mengonfigurasi kebijakan WAF

Ikuti langkah-langkah ini untuk mengonfigurasi kebijakan WAF menggunakan portal Azure.

Prasyarat

Buat profil Azure Front Door dengan mengikuti instruksi yang dijelaskan dalam Mulai Cepat: Membuat Instans Azure Front Door untuk Aplikasi Web Global dengan Ketersediaan Tinggi.

Membuat kebijakan WAF

  1. Di portal Microsoft Azure, pilih Buat sumber daya. Masukkan Web application firewall di kotak pencarian layanan dan marketplace dan tekan Enter. Lalu pilih Web Application Firewall (WAF).

  2. Pilih Buat.

  3. Pada halaman Buat kebijakan WAF, gunakan nilai berikut untuk menyelesaikan tab Dasar .

    Pengaturan Nilai
    Kebijakan untuk Global WAF (Gerbang Depan)
    Lapisan pintu depan Pilih Premium atau Standar agar sesuai dengan tingkat Azure Front Door Anda.
    Langganan Pilih langganan Anda.
    Grup sumber daya Pilih grup sumber daya tempat instans Azure Front Door Anda berada.
    Nama Kebijakan Masukkan nama untuk kebijakan Anda.
    Status Kebijakan Dipilih
    Mode Kebijakan Pencegahan
  4. Pilih Berikutnya: Aturan terkelola.

  5. Pilih Berikutnya: Pengaturan kebijakan.

  6. Pada tab Pengaturan kebijakan , masukkan Anda telah diblokir! untuk isi respons Blokir sehingga Anda dapat melihat bahwa aturan kustom Anda berlaku.

  7. Pilih Berikutnya: Aturan kustom.

  8. Pilih Tambahkan aturan kustom.

  9. Pada halaman Tambahkan aturan kustom, gunakan nilai pengujian berikut untuk membuat aturan kustom.

    Pengaturan Nilai
    Nama aturan kustom FdWafCustAturan
    Kedudukan Diaktifkan
    Jenis aturan Cocokkan
    Prioritas 100
    Jenis pencocokan alamat IP
    Pencocokan variabel Soket Addr
    Operasi Tidak berisi
    Alamat atau rentang IP 10.10.10.0/24
    Kemudian Tolak lalu lintas

    Aturan kustom

    Pilih Tambahkan.

  10. Pilih Berikutnya: Asosiasi.

  11. Pilih Hubungkan profil Front door.

  12. Untuk Profil Frontend, pilih profil frontend Anda.

  13. Untuk Domain, pilih domain.

  14. Pilih Tambahkan.

  15. Pilih Tinjau + buat.

  16. Setelah validasi kebijakan Anda lulus, pilih Buat.

Menguji kebijakan WAF Anda

  1. Setelah penyebaran kebijakan WAF Anda selesai, akses nama host front-end Azure Front Door Anda.

  2. Sebaiknya Anda melihat pesan blok kustom Anda.

    Pengujian aturan WAF

    Catatan

    Alamat IP privat digunakan dalam aturan kustom untuk menjamin pemicu aturan. Dalam penyebaran aktual, buat aturan izinkan dan blokir dengan menggunakan alamat IP untuk situasi Anda yang spesifik.

Langkah berikutnya

Pelajari cara membuat profil Azure Front Door.