Power Pages용 웹 애플리케이션 방화벽(WAF)

WAF(Web Application Firewall)는 Power Pages 사이트에 대한 중앙 집중식 보호를 제공하여 네트워크에 진입하기 전에 악의적인 공격을 방지하여 일반적인 익스플로잇 및 취약점을 방어합니다. WAF를 활용하여 Power Pages 사이트는 성능 저하 없이 대규모로 글로벌 보호를 받습니다.

Power Pages에 적용된 Web Application Firewall의 다이어그램.

Important

WAF를 사용하는 경우 Power Pages 플랫폼 수준 IP 제한 기능(사이트 세부 정보>보안 아래)은 지원되지 않습니다. WAF가 활성화된 동안 IP로 트래픽을 필터링하려면 WAF 사용자 지정 규칙을 대신 사용합니다. WAF 사용자 지정 규칙 구성에 대해 자세히 알아봅니다.

Web Application Firewall 작동 방식

Power Pages WAF는 Microsoft 글로벌 에지 네트워크인 Azure Front Door 의해 구동됩니다. WAF를 사용하도록 설정하면 사이트 트래픽이 사이트에 도달하기 전에 악의적인 패턴을 검사하는 Azure Front Door 통해 라우팅됩니다.

사용자 지정 도메인 요구 사항

사이트에서 사용자 지정 도메인(예 www.contoso.com: )을 사용하는 경우 WAF를 사용하도록 설정하려면 일회성 도메인 소유권 유효성 검사가 필요합니다.

  • WAF를 사용하도록 설정하면 Power Pages는 사이트용 Azure Front Door 프로필을 프로비저닝하고 트래픽이 이를 통해 라우팅됩니다. Front Door는 각 요청을 사이트로 전달하기 전에 WAF 규칙 집합을 기준으로 검사합니다.
  • 이는 WAF를 통해 트래픽을 라우팅하기 전에 도메인을 소유하고 있음을 증명합니다.
  • 유효성 검사는 일반적으로 몇 분에서 48시간 이내에 완료됩니다.

사용자 지정 도메인 추가 - 도메인 유효성 검사에서 TXT 레코드 지침에 대해 자세히 알아봅니다.

비고

이 유효성 검사 단계는 사용자 지정 도메인을 추가한 경우에만 적용됩니다. 자동 생성된 Power Pages URL을 통해 액세스하는 사이트에는 유효성 검사가 필요하지 않습니다.

WAF 및 CDN(Content Delivery Network)

WAF 및 CDN은 독립적으로 사용하도록 설정할 수 있는 보완 기능입니다. WAF는 악의적인 요청을 필터링하여 보안을 제공하는 반면 CDN은 사용자에게 더 가까운 정적 콘텐츠를 캐싱하여 성능을 향상시킵니다. 사이트에 이미 CDN이 설정된 경우 WAF는 동일한 Front Door 프로필을 다시 사용합니다. 두 기능 중 하나를 처음으로 사용하도록 설정하면 사용자 지정 도메인에 대한 도메인 유효성 검사가 트리거됩니다.

두 기능 모두 Azure Front Door 인프라를 사용하므로 다음을 수행합니다.

  • 두 기능 중 하나를 사용하도록 설정하려면 사용자 지정 도메인에 대한 도메인 유효성 검사가 필요할 수 있습니다.
  • 언제든지 WAF로 보호되는 사이트에 CDN 캐싱을 추가할 수 있습니다.
  • 언제든지 CDN 지원 사이트에 WAF 보호를 추가할 수 있습니다.

Content Delivery Network 구성에서 캐싱 구성에 대해 자세히 알아봅니다.

Power Pages의 WAF 모드

Web Application Firewall은 Azure Front Door로 구동되며 정책은 방지 모드가 활성화된 Azure Front Door 프로필을 사용하여 구성됩니다. 예방 모드에서는 관리되는 규칙 집합에 정의된 규칙과 일치하는 요청이 차단됩니다.

Power Pages용 WAF 관리형 규칙 집합

Power Pages용 WAF 관리형 규칙 집합은 Azure 관리형 규칙 집합의 하위 집합이며 새 공격 서명으로부터 보호하기 위해 필요에 따라 업데이트됩니다.

규칙 세트는 다음 위협 범주로부터 보호합니다.

  • 크로스 사이트 스크립팅

  • 로컬 파일 포함

  • 원격 파일 포함

  • 세션 고정

  • 프로토콜 공격

  • 프로토콜 적용

Power Pages용 WAF 사용자 지정 규칙 세트

WAF 사용자 지정 규칙을 통해 사용자는 특정 시나리오에 맞는 자체 규정을 만들 수 있습니다. 이러한 규칙은 요청을 허용 또는 차단하거나 다음 범주에 걸쳐 속도 제한을 구현하도록 사용자 지정할 수 있습니다.

  • 지리적 위치
  • IP 주소
  • 요청 URI

다음 단계:

Power Pages용 Web Application Firewall 구성

참조 항목