Azure Front Door WAF의 HTTP DDoS 규칙 집합(미리 보기)

중요합니다

Azure Front Door WAF(웹 애플리케이션 방화벽)의 Microsoft HTTP DDoS 규칙 집합은 현재 미리 보기로 제공됩니다. 베타, 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.

HTTP 계층 홍수는 애플리케이션 가용성 인시던트의 가장 빈번한 동인으로 남아 있으며 고정 컨트롤(IP/지역 필터, 고정 속도 제한)은 분산 봇넷과 보조를 맞추지 못하는 경우가 많습니다. 새 HTTP DDoS 규칙 집합은 최소한의 사용자 구성으로 학습, 감지 및 방어하는 Azure WAF(Web Application Firewall)의 첫 번째 자동화 계층 7 보호 모델입니다. 일단 할당되면 규칙 집합은 각 Azure Front Door 프로필에 대한 일반 트래픽의 기준선을 지속적으로 설정하며, 트래픽 폭증이 공격을 나타낼 때 긴급 튜닝 없이 공격하는 클라이언트를 선택적으로 차단합니다.

HTTP DDoS 규칙 집합의 작동 방식

Azure Front Door Premium 프로필에 연결된 정책에 DDoS 규칙 집합이 적용되면 트래픽 기준은 롤링 창을 사용하여 계산됩니다. 지난 7일 동안 50% 이상 트래픽을 수신한 프로필의 경우, 규칙 집합이 기준선을 계산하고 24~36시간 이내에 트래픽 급증을 감지하기 시작합니다. Front Door 프로필이 충분한 트래픽(지난 7일 중 50% 미만)을 받지 못한 경우 규칙 집합은 신뢰할 수 있는 기준을 설정하기에 충분한 트래픽이 존재할 때까지 공격을 감지하거나 차단하지 않습니다.

요청 임계값은 전역 프로필 수준에서 학습됩니다. HTTP DDoS 규칙 집합으로 구성된 단일 WAF 정책이 여러 Azure Front Door 프로필에 할당된 경우 트래픽 임계값은 정책이 연결된 각 프로필에 대해 별도로 계산됩니다.

HTTP DDoS 규칙 집합은 전역 프로필 임계값과 IP별 주소 임계값을 모두 학습합니다. 요청에 대한 프로필 임계값을 위반할 때까지 IP 기반 임계값은 트리거되지 않습니다. 프로필 임계값을 위반하면 IP 임계값이 적용되고 해당 기준을 초과하는 모든 IP 주소가 학습된 기준 속도로 제한됩니다. 이 방법을 사용하면 프로필 전체의 총 요청 속도가 임계값을 초과하지 않는 한 규칙 집합이 몇 IP 주소에서 트래픽 급증을 차단하지 않습니다.

HTTP DDoS 규칙 집합의 각 규칙은 각각 다른 임계값에 해당하는 세 가지 민감도 수준을 제공합니다. 높은 민감도 설정은 해당 규칙에 대해 낮은 임계값을 적용하고, 낮은 민감도 설정은 더 높은 임계값을 적용합니다. 기본 및 권장 설정은 중간 민감도입니다.

HTTP DDoS 규칙 집합은 사용자 지정 규칙 이전에도 Azure WAF에서 평가한 첫 번째 규칙 집합입니다.

중요합니다

허용 작업으로 구성된 모든 사용자 지정 규칙은 HTTP DDoS 규칙 집합을 무시하지 않지만 다른 모든 WAF 검사를 무시합니다.

규칙 집합 규칙

HTTP DDoS 규칙 집합에는 현재 각각 다른 민감도 및 작업 설정으로 구성할 수 있는 두 개의 규칙이 있습니다. 각 규칙은 해당 조건과 일치하는 트래픽에 대해 별도의 트래픽 기준을 유지 관리합니다.

  • 규칙 500100: 클라이언트 요청의 높은 비율에서 변칙이 검색되었습니다. 이 규칙은 정책이 연결된 프로필의 모든 트래픽에 대한 기준을 추적하고 설정합니다. 클라이언트가 설정된 임계값을 초과하면 구성된 해당 작업이 트리거됩니다.

  • 규칙 500110: 요청 비율이 높은 것으로 의심되는 봇: 이 규칙을 사용하면 Microsoft Threat Intelligence에서 봇으로 분류된 트래픽에 따라 다른 민감도 수준을 설정할 수 있습니다. 의심되는 봇의 경우 기본 임계값은 다른 모든 IP 주소의 기본 임계값보다 더 엄격합니다. 높은 위험으로 분류된 봇은 전역 프로필 임계값을 위반할 때 이 규칙에 의해 즉시 차단됩니다.

HTTP DDoS 규칙 집합 모니터링

일부 모니터링 기능은 미리 보기 중에 제한됩니다. 현재 HTTP DDoS 규칙 집합에 사용할 수 있는 모니터링 옵션은 다음과 같습니다.

  • IP 주소가 처음 임계값을 위반하면 해당 IP 주소에 대한 로그 항목이 HTTP DDoS 규칙 집합에 대한 차단 작업으로 기록되고 WAF 관리 규칙 일치 메트릭이 증가합니다.

  • 웹 애플리케이션 방화벽 요청 수 메트릭을 사용하여 블록 수를 모니터링하고 규칙 이름으로 필터링할 수 있습니다.

  • Web Application Firewall HTTPDDoSRuleset Is Active 메트릭은 DDoS 규칙 집합이 학습을 완료하고 학습된 스리홀드를 위반하는 트래픽에 대한 조치를 취할 준비가 되면 값이 "1"입니다.

제한점

미리 보기 중에 HTTP DDoS 규칙 집합에 적용되는 제한 사항은 다음과 같습니다.

  • 특정 IP 주소의 트래픽이 DDoS 규칙 집합 또는 페널티 상자를 바이패스하도록 허용하는 기능은 없습니다. 이 기능은 HTTP DDoS 규칙 집합이 일반적으로 출시되기 전에 예정된 기능으로 해결될 것입니다.