Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
De Microsoft HTTP DDoS-regelset in de Azure Front Door Web Application Firewall (WAF) is momenteel in voorvertoning. Zie de Aanvullende Gebruiksvoorwaarden voor Microsoft Azure Previews voor juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta, preview, of anderszins nog niet algemeen beschikbaar zijn.
HTTP-laag-aanvallen blijven de meest voorkomende oorzaak van incidenten met toepassingsbeschikbaarheid, en statische maatregelen (IP/geo-filters, vaste frequentielimieten) kunnen vaak niet bijhouden met gedistribueerde botnets. De nieuwe HTTP DDoS-regelset is het eerste geautomatiseerde beschermingsmodel voor laag 7 van Azure Web Application Firewall (WAF) dat leert, detecteert en verdedigt met minimale gebruikersconfiguratie. Nadat de regels al zijn toegewezen, stelt de regelset continu een basislijn vast voor normaal verkeer voor elk Azure Front Door-profiel. Wanneer pieken duiden op een aanval, blokkeert het selectief de overtredende clients zonder dat er noodafstemming nodig is.
Hoe de HTTP DDoS-regelset werkt
Zodra de DDoS-regelset is toegepast op een beleid dat is gekoppeld aan een Azure Front Door Premium-profiel, worden verkeersbasislijnen berekend met behulp van een doorlopend venster. Voor profielen die ten minste 50% van de afgelopen zeven dagen verkeer hebben ontvangen, berekent het regelsysteem basislijnen en begint binnen 24 tot 36 uur met het detecteren van pieken. Als het Front Door-profiel onvoldoende verkeer heeft ontvangen (minder dan 50% van de afgelopen zeven dagen), detecteert of blokkeert de regelset geen aanvallen totdat er voldoende verkeer aanwezig is om betrouwbare basislijnen vast te stellen.
Drempelwaarden voor aanvragen worden geleerd op het niveau van het globale profiel. Als één WAF-beleid dat is geconfigureerd met de HTTP DDoS-regelset wordt toegewezen aan meerdere Azure Front Door-profielen, worden de drempelwaarden voor verkeer afzonderlijk berekend voor elk profiel waaraan het beleid is gekoppeld.
De HTTP DDoS-regelset leert zowel een globale profieldrempel als een drempelwaarde per IP-adres. Totdat de profieldrempel voor aanvragen is overschreden, worden drempelwaarden op basis van IP niet geactiveerd. Zodra de profieldrempel is overschreden, worden IP-drempelwaarden afgedwongen en wordt elk IP-adres dat de basislijn overschrijdt, beperkt tot het geleerde basislijntarief. Met deze methode voorkomt u dat de regelset verkeerspieken van een paar IP-adressen blokkeert, tenzij de totale aanvraagsnelheid in het profiel de drempelwaarde overschrijdt.
Elke regel in de HTTP DDoS-regelset biedt drie gevoeligheidsniveaus, die elk overeenkomen met een andere drempelwaarde. Een instelling voor een hogere gevoeligheid past een lagere drempelwaarde toe voor die regel, terwijl een instelling voor een lagere gevoeligheid een hogere drempelwaarde toepast. De standaardinstelling en aanbevolen instelling is gemiddelde gevoeligheid.
De HTTP DDoS-regelset is de eerste regelset die door de Azure WAF wordt geëvalueerd, zelfs vóór de aangepaste regels.
Belangrijk
Aangepaste regels die zijn geconfigureerd met de actie Toestaan , omzeilen de HTTP DDoS-regelset niet, maar alle andere WAF-inspecties worden overgeslagen.
Regels voor regelsets
De HTTP DDoS-regelset heeft momenteel twee regels, die elk kunnen worden geconfigureerd met verschillende gevoeligheids- en actie-instellingen. Elke regel onderhoudt afzonderlijke verkeersbasislijnen voor verkeer dat overeenkomt met de bijbehorende criteria.
Regel 500100: Anomalie gedetecteerd bij hoge frequentie van clientaanvragen: Met deze regel wordt een basislijn bijgehouden en ingesteld voor al het verkeer op het profiel waaraan een beleid is gekoppeld. Wanneer een client de vastgestelde drempelwaarde overschrijdt, wordt de bijbehorende geconfigureerde actie geactiveerd.
Regel 500110: Verdachte bots die hoge frequenties van aanvragen verzenden: Met deze regel kunt u verschillende vertrouwelijkheidsniveaus instellen op basis van verkeer dat is geclassificeerd als bots door Microsoft Threat Intelligence. Voor verdachte bots is de standaarddrempelwaarde strenger dan de standaarddrempelwaarde voor alle andere IP-adressen. Bots die als hoog risico worden geclassificeerd, worden onmiddellijk door deze regel geblokkeerd wanneer de drempelwaarde voor het globale profiel wordt overschreden.
De HTTP DDoS-regelset bewaken
Sommige bewakingsmogelijkheden zijn beperkt tijdens de preview. De volgende bewakingsopties zijn momenteel beschikbaar voor de HTTP DDoS-regelset:
Wanneer een IP-adres voor het eerst een drempelwaarde overschrijdt, wordt een logboekvermelding vastgelegd voor dat IP-adres als een Block-actie voor de HTTP DDoS-regelset, en wordt de WAF-beheerde regel Match-metriek verhoogd.
U kunt het aantal blokken bewaken met behulp van de metrische gegevens voor het aantal Web Application Firewall-aanvragen en filteren op regelnaam.
De meetwaarde voor Web Application Firewall HTTPDDoSRuleset Is Active zal de waarde "1" hebben zodra de DDoS-regelset het leerproces heeft voltooid en klaar is om actie te ondernemen tegen verkeer dat de geleerde drempels overschrijdt.
Beperkingen
De volgende beperkingen zijn van toepassing op de HTTP DDoS-regelset tijdens de preview:
- Er is geen mogelijkheid om verkeer van specifieke IP-adressen toe te staan om de DDoS-regelset of het strafvak te omzeilen. Deze mogelijkheid wordt aangepakt door een toekomstige functie vóór de algemene beschikbaarheid van de HTTP DDoS-regelset.