HTTP DDoS regelset in Azure Application Gateway WAF (preview)

Van toepassing op: ✔️ Application Gateway V2

Belangrijk

De Microsoft HTTP DDoS-regelset in de Azure Application Gateway Web Application Firewall (WAF) v2 is momenteel in preview. Zie de Aanvullende Gebruiksvoorwaarden voor Microsoft Azure Previews voor juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta, preview, of anderszins nog niet algemeen beschikbaar zijn.

HTTP-laag floods blijven de meest voorkomende oorzaak van incidenten met applicatiebeschikbaarheid, en statische controles (IP- en geofilters, vaste snelheidslimieten) kunnen vaak niet gelijke tred houden met gedistribueerde botnets. De nieuwe HTTP DDoS-regelset is het eerste geautomatiseerde beschermingsmodel voor laag 7 van Azure Web Application Firewall (WAF) dat leert, detecteert en verdedigt met minimale gebruikersconfiguratie. Zodra het is toegewezen, stelt de regelset continu normaal verkeer vast voor elke toepassingsgateway. Wanneer pieken duiden op een aanval, blokkeert het selectief de overtredende cliënten, zonder dat noodafstemming vereist is.

Hoe de HTTP DDoS-regelset werkt

Zodra de HTTP DDoS-regelset is toegepast op een beleid dat is gekoppeld aan een gateway, worden verkeerbasislijnen minimaal 24 uur geleerd. De regelset detecteert of blokkeert geen aanvallen totdat de leerfase van 24 uur is voltooid.

Aanvraagdrempels worden geleerd op het niveau van de globale gateway. Als één WAF-beleid dat is geconfigureerd met de HTTP DDoS-regelset wordt toegewezen aan meerdere gateways, worden de drempelwaarden voor verkeer afzonderlijk berekend voor elke gateway waaraan het beleid is gekoppeld.

De HTTP DDoS-regelset leert zowel een globale gatewaydrempel als afzonderlijke IP-drempelwaarden. Drempelwaarden op basis van IP worden alleen afgedwongen wanneer de globale gatewaydrempel voor aanvragen wordt overschreden. Zodra de drempelwaarde voor de gateway is overschreden, wordt elk IP-adres dat de geleerde basislijn overschrijdt in het strafvak geplaatst. Dit ontwerp voorkomt dat de regelset pieken van afzonderlijke IP-adressen blokkeert wanneer de totale aanvraagsnelheid voor de gateway de drempelwaarde niet overschrijdt.

Elke regel in de HTTP DDoS-regelset biedt drie gevoeligheidsniveaus, die elk overeenkomen met een andere drempelwaarde. Een instelling voor een hogere gevoeligheid past een lagere drempelwaarde toe voor die regel, terwijl een instelling voor een lagere gevoeligheid een hogere drempelwaarde toepast. Gemiddelde gevoeligheid is de standaardinstelling en aanbevolen instelling.

De HTTP DDoS-regelset is de eerste regelset die door de Azure WAF wordt geëvalueerd, zelfs vóór aangepaste regels.

Belangrijk

Aangepaste regels die zijn geconfigureerd met de actie Toestaan , omzeilen de HTTP DDoS-regelset niet, maar alle andere WAF-inspecties worden overgeslagen.

Regels voor regelsets

De HTTP DDoS-regelset heeft momenteel twee regels. Je kunt elke regel configureren met verschillende gevoeligheids- en actie-instellingen. Elke regel onderhoudt verschillende verkeersbasislijnen voor verkeer dat voldoet aan de regelcriteria.

  • Regel 500100: Anomalie gedetecteerd bij hoge frequentie van clientaanvragen: Met deze regel wordt een basislijn voor al het verkeer op de Application Gateway bijgehouden en ingesteld waaraan een beleid is gekoppeld. Wanneer een cliënt de vastgestelde drempel overschrijdt, wordt de cliënt in de strafbox geplaatst en geblokkeerd voor de bepaalde tijd (15 minuten).

  • Regel 500110: Vermoedelijke bots sturen hoge aanvragen per aanval: Deze regel volgt en stelt een basislijn vast voor verkeer dat afkomstig is van vermoedelijke bots op basis van Microsoft Threat Intelligence. Over het algemeen zijn de drempelwaarden voor dit verkeer veel strenger dan de drempelwaarden voor verkeer in regel 500100. Wanneer botverzoeken de vastgestelde drempel overschrijden, wordt de bot in het strafvak geplaatst en geblokkeerd voor de bepaalde tijd (15 minuten). Bots die als hoog risico worden geclassificeerd, worden onmiddellijk geblokkeerd door deze regel wanneer de drempelwaarde voor de globale gateway wordt overschreden.

Het strafvak

Zodra het verkeer van een client de drempel voor een van de regels in de HTTP DDoS-regelset overschrijdt, wordt de client voor een bepaalde tijd (15 minuten) in een penaltybox geplaatst, waarna de WAF het cliënt-IP blokkeert. Wanneer de strafbox-tijd afloopt, kan de IP toegang krijgen tot de site, tenzij deze de drempel opnieuw overschrijdt, wat betekent dat je weer in de penaltybox gaat.

Wanneer een IP-adres een drempelwaarde overschrijdt, wordt een regeltreffer voor de HTTP DDoS-regelset geregistreerd en wordt het IP-adres in het strafvak geplaatst. Extra blokken terwijl dat IP-adres zich in het strafvak bevindt, worden niet geregistreerd.

De HTTP DDoS-regelset bewaken

  • Wanneer een IP-adres een drempel overschrijdt, registreert de WAF een Block-actie voor de HTTP DDoS-regelset en verhoogt de WAF Managed Rule Match-metriek met één. Elke volgende geblokkeerde aanvraag van een IP in de strafbox verhoogt de WAF Managed Rule Match-metriek.
  • Azure Monitor introduceert twee nieuwe metrics: strafboxgrootte en strafboxblokken. Met deze metrische gegevens worden het aantal IP-adressen bijgehouden dat zich momenteel in het strafvak bevindt, evenals het aantal blokken dat wordt veroorzaakt door IP-adressen in het strafvak.

Beperkingen

Tijdens de preview kun je de DDoS-regelset of strafbox voor verkeer van specifieke IP-adressen niet omzeilen.