Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ Application Gateway V2
Snelheidsbeperking voor Web Application Firewall op Application Gateway helpt je om abnormaal hoge niveaus verkeer naar je applicatie te detecteren en blokkeren. Door gebruik te maken van snelheidsbeperking op Application Gateway WAF v2, kun je veel soorten denial-of-service-aanvallen beperken, beschermen tegen clients die verkeerd zijn geconfigureerd om grote volumes verzoeken in korte tijd te versturen, of het verkeer naar je locatie vanuit specifieke geografische gebieden reguleren.
Beleid voor tarieflimiet
Configureer snelheidslimieten door aangepaste WAF-regels in een beleid te gebruiken.
Opmerking
Frequentielimietregels worden alleen ondersteund in Web Application Firewalls waarop de nieuwste WAF-engine wordt uitgevoerd. Om zeker te zijn dat je de nieuwste engine gebruikt, selecteer je CRS 3.2 als standaard regelset. Ook worden snelheidslimietregels niet ondersteund in luchtgapingwolken.
Wanneer je een tarieflimietregel configureert, specificeer dan de drempelwaarde: het aantal toegestane verzoeken binnen de opgegeven tijdsperiode. Snelheidslimitering op Application Gateway WAF v2 gebruikt een algoritme met schuivend venster om te bepalen wanneer het verkeer de drempelwaarde overschrijdt en moet worden verworpen. Tijdens het eerste tijdvenster waarin de drempelwaarde voor de regel wordt overschreden, wordt verkeer dat aan de frequentielimietregel voldoet verwijderd. Vanaf het tweede venster is verkeer tot aan de drempelwaarde binnen het geconfigureerde venster toegestaan, waardoor een vertraag-effect ontstaat.
U moet ook een voorwaarde specificeren om aan te geven wanneer de WAF de frequentielimiet moet activeren. U kunt meerdere regels voor frequentielimieten configureren die overeenkomen met verschillende variabelen en paden binnen uw beleid.
Application Gateway WAF v2 introduceert ook een GroupByUserSession, die je moet configureren. De GroupByUserSession geeft aan hoe aanvragen worden gegroepeerd en geteld voor een overeenkomende frequentielimietregel.
De volgende drie GroupByVariables zijn momenteel beschikbaar:
- ClientAddr : dit is de standaardinstelling en betekent dat elke drempelwaarde voor frequentielimiet en beperking onafhankelijk van toepassing is op elk uniek bron-IP-adres.
- GeoLocation - Verkeer wordt gegroepeerd op basis van hun geografie op basis van een Geo-Match op het IP-adres van de client. Voor een regel voor frequentielimiet wordt verkeer van dezelfde geografie gegroepeerd.
- Geen : al het verkeer wordt gegroepeerd en meegeteld voor de drempelwaarde van de regel Frequentielimiet. Wanneer de drempelwaarde wordt overschreden, wordt de actie geactiveerd voor al het verkeer dat overeenkomt met de regel en onderhoudt deze geen onafhankelijke tellers voor elk CLIENT-IP-adres of elke geografie van de client. Gebruik None met specifieke matchvoorwaarden zoals een aanmeldpagina of een lijst van verdachte User-Agents.
- ClientAddrXFFHeader - Elke snelheidslimiet en mitigatie geldt onafhankelijk op basis van het IP-adres dat in de X-Forwarded-For-header van het HTTP-verzoek wordt gevonden
- GeoLocationXFFHeader - Verkeer wordt gegroepeerd op basis van hun geografie op basis van een Geo-Match op het IP-adres dat is gevonden in de X-Forwarded-For header van de HTTP-aanvraag. Voor een regel voor frequentielimiet wordt verkeer van dezelfde geografie gegroepeerd.
Details van snelheidsbeperking
Het Web Application Firewall-beleid telt en volgt onafhankelijk de geconfigureerde snelheidslimieten voor elk eindpunt waarop het is aangesloten. Zo houdt één WAF-beleid dat is gekoppeld aan vijf verschillende listeners onafhankelijke tellers en het afdwingen van drempelwaarden voor elk van de listeners.
De snelheidslimieten worden niet altijd precies zoals gedefinieerd gehandhaafd, dus gebruik geen snelheidslimiet voor fijnmazige controle van applicatieverkeer. Gebruik het in plaats daarvan om abnormale verkeerssnelheden te beperken en de beschikbaarheid van applicaties te behouden.
Het algoritme van het schuifvenster blokkeert al het overeenkomende verkeer voor het eerste venster waarin de drempelwaarde wordt overschreden en beperkt vervolgens het verkeer in toekomstige vensters. Wees voorzichtig bij het definiëren van drempelwaarden bij het configureren van brede overeenkomende regels met GeoLocation of Geen als groupByVariables. Onjuist geconfigureerde drempelwaarden kunnen leiden tot frequente korte storingen voor overeenkomend verkeer.
Opmerking
Elke Application Gateway v2-instantie onderhoudt zijn eigen rate-limit teller. Wanneer meerdere instanties actief zijn, verdelen ze binnenkomende verzoeken onderling en geldt de snelheidslimiet onafhankelijk voor elke instantie.
Neem bijvoorbeeld een drempel van 400 verzoeken per client IP per minuut. Als twee instanties 270 en 230 verzoeken ontvangen van hetzelfde client-IP, bereikt geen van beide instanties de drempel. De WAF staat de verzoeken toe, ook al overschrijdt het gecombineerde aantal verzoeken meer dan 400. Behandel daarom de geconfigureerde drempel niet als een strikte gateway-brede limiet wanneer meerdere instanties actief zijn.