Azure Front Door WAF の HTTP DDoS ルールセット (プレビュー)

Important

Azure Front Door Web アプリケーション ファイアウォール (WAF) の Microsoft HTTP DDoS ルールセットは現在プレビュー段階です。 ベータ版、プレビュー版、または一般提供としてまだリリースされていない Azure の機能に適用される法律条項については、「Microsoft Azure プレビューの追加使用条件」を参照してください。

HTTP 層のフラッドはアプリケーション可用性インシデントの最も頻繁な要因であり、静的制御 (IP/geo フィルター、固定レート制限) は分散ボットネットに追いつくことができないことがよくあります。 新しい HTTP DDoS ルールセットは、最小限のユーザー構成で学習、検出、防御を行う Azure Web Application Firewall (WAF) の最初の自動レイヤー 7 保護モデルです。 ルールセットが割り当てられると、各 Azure Front Door プロファイルの通常のトラフィックが継続的にベースライン化され、急増が攻撃を示す場合は、緊急チューニングを必要とせず、問題のあるクライアントを選択的にブロックします。

HTTP DDoS ルールセットのしくみ

Azure Front Door Premium プロファイルにアタッチされているポリシーに DDoS ルールセットが適用されると、トラフィック ベースラインはローリング ウィンドウを使用して計算されます。 過去 7 日間に少なくとも 50% のトラフィックを受信したプロファイルの場合、ルールセットはベースラインを計算し、24 から 36 時間以内にスパイクの検出を開始します。 Front Door プロファイルが十分なトラフィックを受信していない場合 (過去 7 日間で 50% 未満)、信頼できるベースラインを確立するのに十分なトラフィックが存在するまで、ルールセットは攻撃を検出またはブロックしません。

要求のしきい値は、グローバル プロファイル レベルで学習されます。 HTTP DDoS ルールセットで構成された 1 つの WAF ポリシーが複数の Azure Front Door プロファイルに割り当てられている場合、トラフィックのしきい値は、ポリシーがアタッチされているプロファイルごとに個別に計算されます。

HTTP DDoS ルールセットは、グローバル プロファイルのしきい値と IP アドレスごとのしきい値の両方を学習します。 要求のプロファイルしきい値に違反するまで、IP ベースのしきい値はトリガーされません。 プロファイルのしきい値に違反すると、IP しきい値が適用され、ベースラインを超える IP アドレスは学習されたベースライン レートで調整されます。 この方法では、プロファイル全体の要求レートの合計がしきい値を超える場合を除き、ルールセットが数個の IP アドレスからのトラフィックスパイクをブロックすることを防ぎます。

HTTP DDoS ルール セット内の各ルールには、それぞれ異なるしきい値に対応する 3 つの秘密度レベルが用意されています。 感度を高く設定すると、そのルールのしきい値が低くなりますが、感度の低い設定ではより高いしきい値が適用されます。 既定の推奨設定は中程度の感度です。

HTTP DDoS ルールセットは、カスタム 規則の前であっても、Azure WAF によって評価される最初のルールセットです。

Important

許可アクションで構成されたカスタムルールは、HTTP DDoS ルールセットをバイパスしませんが、他のすべての WAF 検査をバイパスします。

ルールセットの規則

現在、HTTP DDoS ルール セットには 2 つのルールがあり、それぞれ異なる秘密度とアクション設定で構成できます。 各ルールは、条件に一致するトラフィックに対して個別のトラフィック ベースラインを保持します。

  • ルール 500100: 高レートのクライアント要求で異常が検出されました。 このルールは、ポリシーがアタッチされているプロファイル上のすべてのトラフィックのベースラインを追跡して確立します。 クライアントが確立されたしきい値を超えると、対応する構成済みアクションがトリガーされます。

  • 規則 500110: 要求のレートが高いボットが送信されている可能性があります。 このルールを使用すると、Microsoft Threat Intelligence によってボットとして分類されるトラフィックに基づいて、さまざまな秘密度レベルを設定できます。 疑わしいボットの場合、既定のしきい値は、他のすべての IP アドレスの既定のしきい値よりも厳しくなります。 高リスクとして分類されたボットは、グローバル プロファイルのしきい値に違反すると、この規則によって直ちにブロックされます。

HTTP DDoS ルールセットの監視

プレビュー期間中は、一部の監視機能が制限されています。 現在、HTTP DDoS ルールセットでは、次の監視オプションを使用できます。

  • IP アドレスが最初にしきい値に違反すると、その IP アドレスのログ エントリが HTTP DDoS ルール セットの ブロック アクションとして記録され、WAF マネージド ルール の一致 メトリックがインクリメントされます。

  • Web アプリケーション ファイアウォール 要求 数メトリックを使用してブロックの数を監視し、 ルール名でフィルター処理できます。

  • Web Application Firewall HTTPDDoSRuleset Is Active メトリックの値は、DDoS ルールセットが学習を完了し、学習したスレアスホールドに違反するトラフィックに対してアクションを実行する準備ができたら、"1" になります。

制限事項

プレビュー期間中の HTTP DDoS ルールセットには、次の制限事項が適用されます。

  • 特定の IP アドレスからのトラフィックが DDoS ルール セットまたはペナルティ ボックスをバイパスすることを許可する機能はありません。 この機能は、HTTP DDoS ルールセットの一般提供の前に、今後の機能によって対処されます。