적용 대상: ✔️ Application Gateway V2
중요합니다
Azure Application Gateway Web Application Firewall(WAF) v2의 Microsoft HTTP DDoS 규칙 세트는 현재 프리뷰 단계에 있습니다. 베타, 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.
HTTP 계층 플러드는 여전히 애플리케이션 가용성 사고의 가장 빈번한 원인이며, IP 및 지리 필터, 고정 속도 제한 같은 정적 제어는 분산 봇넷을 따라가지 못하는 경우가 많습니다. 새 HTTP DDoS 규칙 집합은 최소한의 사용자 구성으로 학습, 감지 및 방어하는 Azure WAF(Web Application Firewall)의 첫 번째 자동화 계층 7 보호 모델입니다. 일단 할당되면 규칙 집합은 각 애플리케이션 게이트웨이에 대한 일반 트래픽의 기준선을 지속적으로 설정하고, 트래픽 급증이 공격을 시사할 때 긴급 튜닝 없이 공격 클라이언트를 선택적으로 차단합니다.
HTTP DDoS 규칙 집합의 작동 방식
HTTP DDoS 규칙 집합이 게이트웨이에 연결된 정책에 적용되면 트래픽 기준은 최소 24시간 동안 학습됩니다. 규칙 집합은 24시간 학습 단계가 완료될 때까지 공격을 감지하거나 차단하지 않습니다.
요청 임계값은 전역 게이트웨이 수준에서 학습됩니다. HTTP DDoS 규칙 집합으로 구성된 단일 WAF 정책이 여러 게이트웨이에 할당된 경우 트래픽 임계값은 정책이 연결된 각 게이트웨이에 대해 별도로 계산됩니다.
HTTP DDoS 규칙 집합은 전역 게이트웨이 임계값과 개별 IP 기반 임계값을 모두 학습합니다. IP 기반 임계값은 요청에 대한 전역 게이트웨이 임계값을 초과하는 경우에만 적용됩니다. 게이트웨이 임계값을 위반하면 학습된 기준을 초과하는 모든 IP 주소가 페널티 상자에 배치됩니다. 이 디자인은 게이트웨이에 대한 총 요청 속도가 임계값을 초과하지 않을 때 규칙 집합이 개별 IP 주소의 급증을 차단하지 못하도록 합니다.
HTTP DDoS 규칙 집합의 각 규칙은 각각 다른 임계값에 해당하는 세 가지 민감도 수준을 제공합니다. 높은 민감도 설정은 해당 규칙에 대해 낮은 임계값을 적용하고, 낮은 민감도 설정은 더 높은 임계값을 적용합니다. 중간 민감도는 기본 설정이며 권장되는 설정입니다.
HTTP DDoS 규칙 집합은 사용자 지정 규칙 이전에도 Azure WAF에서 평가한 첫 번째 규칙 집합입니다.
중요합니다
허용 작업으로 구성된 모든 사용자 지정 규칙은 HTTP DDoS 규칙 집합을 무시하지 않지만 다른 모든 WAF 검사를 무시합니다.
규칙 집합 규칙
HTTP DDoS 규칙 세트에는 현재 두 가지 규칙이 있습니다. 각 규칙을 서로 다른 감도와 액션 설정으로 설정할 수 있습니다. 각 규칙은 규칙 조건과 일치하는 트래픽에 대해 서로 다른 트래픽 기준을 유지 관리합니다.
규칙 500100: 클라이언트 요청의 높은 비율에서 변칙이 검색되었습니다. 이 규칙은 정책이 연결된 Application Gateway의 모든 트래픽에 대한 기준을 추적하고 설정합니다. 클라이언트가 정해진 임계값을 초과하면 페널티 박스에 들어가 정해진 시간(15분) 동안 차단됩니다.
규칙 500110: 의심되는 봇이 높은 요청을 보내는 경우: 이 규칙은 Microsoft Threat Intelligence를 기반으로 의심되는 봇에서 발생하는 트래픽의 기준선을 추적하고 설정합니다. 일반적으로 이 트래픽의 임계값은 규칙 500100의 트래픽 임계값보다 훨씬 엄격합니다. 봇 요청이 설정된 기준을 초과하면 봇은 벌금 상자에 들어가고 정해진 시간(15분) 동안 차단됩니다. 높은 위험으로 분류된 봇은 전역 게이트웨이 임계값을 위반할 때 이 규칙에 의해 즉시 차단됩니다.
페널티 박스
클라이언트의 트래픽이 HTTP DDoS 규칙 세트의 임계값을 초과하면, 클라이언트는 일정 시간(15분) 페널티 박스에 갇히고, 그 기간 동안 WAF가 클라이언트 IP를 차단합니다. 페널티 박스 시간이 끝나면, IP는 다시 임계값을 초과하지 않는 한 사이트에 접근할 수 있으며, 그 경우 다시 페널티 박스로 돌아가게 됩니다.
IP 주소가 임계값을 초과하면 HTTP DDoS 규칙 집합에 대한 규칙 적중이 기록되고 IP가 페널티 상자에 배치됩니다. 해당 IP가 페널티 상자에 있는 동안 추가 블록은 기록되지 않습니다.
HTTP DDoS 규칙 집합 모니터링
- IP 주소가 임계값을 초과하면 WAF는 HTTP DDoS 규칙 집합에 대한 차단 작업을 기록하고 WAF 관리 규칙 일치 지표를 1만큼 증가시킵니다. 페널티 박스 내 IP로부터 차단된 요청이 추가로 발생할 때마다 WAF 관리 규칙 매칭 메트릭이 증가합니다.
- Azure Monitor는 두 가지 새로운 지표를 도입했습니다: 페널티 박스 크기와 페널티 박스 블록. 이러한 메트릭은 현재 페널티 상자에 있는 IP 수와 페널티 상자의 IP로 인해 발생하는 블록 수를 추적합니다.
제한점
미리보기 중에는 특정 IP 주소에서 오는 트래픽에 대해 DDoS 규칙이나 페널티 박스를 우회할 수 없습니다.