Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ Front Door Premium
De Azure Front Door Web Application Firewall (WAF) helpt uw webtoepassingen te beschermen tegen veelvoorkomende bedreigingen en aanvallen. In dit artikel wordt beschreven hoe u WAF-uitzonderingslijsten configureert in een WAF-beleid dat is gekoppeld aan uw Azure Front Door.
Zie Azure Web Application Firewall over Azure Front Door- en WAF-beleidsinstellingen voor een overzicht van WAF-beleidsregels.
In sommige gevallen kan WAF aanvragen blokkeren die veilig en verwacht zijn voor uw toepassing. Met uitzonderingslijsten kunt u WAF-inspectie overslaan voor specifieke aanvragen. U kunt uitzonderingen configureren op het niveau van de regel, regelgroep of beheerde regelset.
Alleen de volgende generatie WAF-engine ondersteunt uitzonderingen en u kunt deze alleen gebruiken als de versie van uw beheerde regelset DRS 2.1 of hoger is. Zie DRS-regelgroepen en -regels voor meer informatie.
Belangrijk
Uitzonderingen in Azure Front Door Web Application Firewall (WAF) zijn momenteel in preview. Zie de Aanvullende Gebruiksvoorwaarden voor Microsoft Azure Previews voor juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta, preview, of anderszins nog niet algemeen beschikbaar zijn.
Aanvraagkenmerken definiëren
Wanneer u een uitzondering maakt, geeft u op welke aanvraagkenmerken het verkeer identificeren dat WAF-evaluatie moet omzeilen. Ondersteunde kenmerken zijn onder andere:
- URI-aanvraag
- Extern IP-adres
- Naam en waarde van requestheader
Laat attributen exact of gedeeltelijk overeenkomen met behulp van de volgende operatoren:
Is gelijk aan: Komt overeen met de exacte waarde. Voorbeeld: Als u de header bearerToken wilt selecteren, gebruikt u de operator Equals met bearerToken als de selector.
Begint met: Komt overeen met waarden die beginnen met de opgegeven selector.
Eindigt op: Komt overeen met waarden die eindigen op de opgegeven selector.
Bevat: Komt overeen met waarden die de opgegeven selector bevatten.
IP-match: Komt overeen met een of meer IP-adressen.
Het uitzonderingsbereik instellen
Scope-uitzonderingen op:
Een specifieke regel
Een regelgroep
Een volledige beheerde regelset
Wanneer u een uitzondering definieert:
Geef de regels, regelgroep of beheerde regelset op waarop deze van toepassing is.
Definieer het aanvraagkenmerk dat het verkeer identificeert dat moet worden uitgesloten.
Als u een hele regelgroep wilt uitsluiten, geeft u de
ruleGroupNameparameter op. Gebruik derulesparameter alleen wanneer u de uitzondering beperkt tot specifieke regels binnen die groep.
Tip
Maak altijd zo beperkt mogelijk uitzonderingen. Algemene uitzonderingen kunnen onbedoeld uw toepassing blootstellen aan aanvallen. Gebruik waar mogelijk uitzonderingen per regel.
Een uitzondering toepassen op uw WAF-beleid
Stel dat u niet wilt dat WAF verzoeken naar /login.php en /logout.php inspecteert wanneer het SQL-injectieregels evalueert. Configureer uitzonderingen als volgt:
Ga naar het WAF-beleid waar u uitzonderingen wilt toevoegen.
Selecteer beheerde regels onder Instellingen.
Selecteer Uitzonderingen toevoegen op het tabblad Uitzonderingen.
Selecteer in Van toepassing op de DRS-regelset waarop u de uitzondering wilt toepassen, zoals Microsoft_DefaultRuleSet_2.1, en selecteer het bereik (hele regelset, regelgroep of specifieke regels).
Selecteer Uitzondering toevoegen en configureer de overeenkomstvariabele, de waardeovereenkomstoperator en de waarden.
Selecteer Toevoegenen opslaan om de nieuwe uitzondering toe te passen.
Ga naar het tabblad Uitzonderingen om de nieuwe uitzondering te zien.
Limitations
De volgende beperkingen gelden voor WAF-uitzonderingen:
Elk Azure WAF-beleid ondersteunt maximaal 60 uitzonderingen.
Elke Azure Front Door ondersteunt maximaal 60 uitzonderingen in totaal, berekend als de som van alle uitzonderingen in het WAF-beleid dat aan die gateway is gekoppeld.
Binnen één uitzondering kunt u het volgende configureren:
600 IP-adressen, of
10 URI’s, of
10 requestheaders.
Opties voor het toestaan van verkeer via Azure WAF
Azure Web Application Firewall (WAF) biedt verschillende mechanismen om verkeer veilig toe te staan wanneer dat nodig is, terwijl de beveiliging behouden blijft. Afhankelijk van of u inspectie wilt overslaan voor een deel van een aanvraag of de hele aanvraag, gebruikt u uitsluitingen, uitzonderingen of aangepaste regels.
Specifieke onderdelen van een aanvraag toestaan met uitsluitingen
Gebruik uitsluitingen wanneer u wilt dat WAF de inspectie van een specifiek element binnen een aanvraag overslaat, zoals een header, queryparameter of cookie, terwijl nog steeds inspectie wordt toegepast op de rest van de aanvraag.
Voorbeeld: Als een legitieme toepassing een sessiecookie verzendt met willekeurige tekens die vaak valse positieven voor SQL-injectie veroorzaken, kunt u een uitsluiting voor die cookie instellen. WAF slaat de inspectie voor de cookiewaarde over, maar dwingt nog steeds beveiliging af voor de rest van de aanvraag.
Volledige aanvragen toestaan met behulp van aangepaste regels en uitzonderingen
Als u een volledige aanvraag wilt toestaan om WAF-inspectie te omzeilen, gebruikt u een van de volgende opties:
Aangepaste regel met een actie Toestaan
Wanneer u een aangepaste regel configureert met de actie Toestaan , wordt de inspectie door de standaardregelset (DRS), de Basisregelset (CRS) en de regelset voor botbeveiliging overgeslagen.
Belangrijk
Deze bypass is absoluut voor deze regelsets en kan niet worden gewijzigd of selectief worden toegepast. Zodra de actie Toestaan is geactiveerd, evalueert geen van deze regelsets de aanvraag. De HTTP DDoS-beveiligingsregelset verwerkt de aanvraag echter nog steeds. Deze regelset zorgt ervoor dat aanvragen worden gecontroleerd op volumetrische of overstromingsaanvallen, zelfs als alle andere regelsets worden overgeslagen.
Gebruik deze configuratie alleen wanneer u de verkeersbron of toepassing volledig vertrouwt, omdat hiermee de handtekening en anomaliedetectie effectief worden uitgeschakeld.
Voorbeeld: Als u een vertrouwde partner-API hebt die vanwege de indeling van de payload vaak DRS-regels activeert, kunt u een aangepaste Toestaan-regel maken voor verkeer vanuit het IP-bereik van de partner. Deze configuratie zorgt ervoor dat het verkeer nooit wordt geblokkeerd door DRS, CRS of Bot Protection, terwijl u nog steeds profiteert van HTTP DDoS-beveiliging.
Uitzonderingen (meer gedetailleerde controle)
Met uitzonderingen kunt u daarentegen alleen inspectie omzeilen voor specifieke regels, regelgroepen of hele regelsets in plaats van ze allemaal tegelijk uit te schakelen.
U kunt uitzonderingen toepassen op DRS, CRS, Bot Protection en zelfs de HTTP DDoS-regelset.
Deze aanpak biedt fijnmazige controle, zodat u inspectie voor één problematische regel kunt uitschakelen terwijl de rest van de beveiliging actief blijft.
Voorbeeld: Als één DRS-regel (bijvoorbeeld Inhoudstype-header beperken) geldige aanvragen voor mobiele apps blokkeert, kunt u alleen een uitzondering voor die regel maken. Alle andere DRS-regels, botbeveiliging en DDoS-beveiliging blijven van toepassing op het verkeer.