In dit artikel leest u hoe u IP-beperkingsregels configureert in een Web Application Firewall (WAF) voor Azure Front Door met behulp van Azure Portal, de Azure CLI, Azure PowerShell of een Azure Resource Manager-sjabloon.
Een op IP-adres gebaseerde toegangsbeheerregel is een aangepaste WAF-regel die u gebruikt om de toegang tot uw webtoepassingen te beheren. De regel geeft een lijst met IP-adressen of IP-adresbereiken op in CIDR-indeling (Classless Inter-Domain Routing).
Uw webtoepassing is standaard toegankelijk via internet. Als u de toegang tot clients wilt beperken vanuit een lijst met bekende IP-adressen of IP-adresbereiken, maakt u een IP-overeenkomende regel die de lijst met IP-adressen als overeenkomende waarden bevat, stelt u de operator Not in op (negate is waar) en stelt u de actie in op Block. Nadat u een IP-beperkingsregel hebt toegepast, ontvangen aanvragen die afkomstig zijn van adressen buiten deze lijst met toegestane adressen een antwoord van 403 Verboden.
Volg deze stappen om een WAF-beleid te configureren met behulp van Azure Portal.
Vereisten
Maak een Azure Front Door-profiel door de instructies te volgen die worden beschreven in quickstart: Een Azure Front Door-exemplaar maken voor een maximaal beschikbare globale webtoepassing.
Een WAF-beleid maken
Selecteer Een resource maken in de Azure-portal. Voer Web Application Firewall in het zoekvak Search-service s en Marketplace in en selecteer Enter. Selecteer vervolgens Web Application Firewall (WAF).
Selecteer Maken.
Op de pagina voor het maken van een WAF-beleid gebruikt u de volgende waarden om het tabblad Basis te voltooien.
| Instelling |
Waarde |
| Beleid voor |
Wereldwijde WAF (Voordeur). |
| Voordeur-laag |
Selecteer Premium of Standard om overeen te komen met uw Azure Front Door-laag. |
| Abonnement |
Selecteer uw abonnement. |
| Resourcegroep |
Selecteer de resourcegroep waar uw Azure Front Door-exemplaar zich bevindt. |
| Beleidsnaam |
Voer een naam in voor uw beleid. |
| Toestand van het beleid |
Uitverkoren |
| Beleidsmodus |
Preventie |
Selecteer Volgende: Beheerde regels.
Selecteer Volgende: Beleidsinstellingen.
Voer op het tabblad BeleidsinstellingenU bent geblokkeerd! in voor de Blokkeerdreactietekst zodat u kunt zien dat uw aangepaste regel van kracht is.
Selecteer Volgende: Aangepaste regels.
Selecteer Aangepaste regel toevoegen.
Gebruik op de pagina Aangepaste regel toevoegen de volgende testwaarden om een aangepaste regel te maken.
| Instelling |
Waarde |
| Naam van aangepaste regel |
FdWafCustRule |
| Toestand |
Ingeschakeld |
| Regeltype |
Vergelijken |
| Prioriteit |
100 |
| Overeenkomsttype |
IP-adres |
| Variabele vergelijken |
Socketadres |
| Operatie |
Bevat geen |
| IP-adres of -bereik |
10.10.10.0/24 |
| Vervolgens |
Verkeer weigeren |
Selecteer Toevoegen.
Klik op Volgende: Associatie.
Selecteer Een Front Door-profiel koppelen.
Selecteer uw front-endprofiel.
Selecteer voor Domein het domein.
Selecteer Toevoegen.
Selecteer Beoordelen + aanmaken.
Nadat de beleidsvalidatie is geslaagd, selecteert u Maken.
Uw WAF-beleid testen
Nadat de implementatie van uw WAF-beleid is voltooid, bladert u naar de front-endhostnaam van Azure Front Door.
Je zou het aangepaste blokbericht moeten zien.
Notitie
Een privé-IP-adres wordt gebruikt in de aangepaste regel om te garanderen dat de regel wordt geactiveerd. Maak in een werkelijke implementatie regels voor toestaan en weigeren met behulp van IP-adressen voor uw specifieke situatie.
Volg deze stappen om een WAF-beleid te configureren met behulp van de Azure CLI.
Vereisten
Voordat u een IP-beperkingsbeleid gaat configureren, stelt u uw CLI-omgeving in en maakt u een Azure Front Door-profiel.
De Azure CLI-omgeving instellen
- Installeer de Azure CLI of gebruik Azure Cloud Shell. Azure Cloud Shell is een gratis Bash-shell die u rechtstreeks in Azure Portal kunt uitvoeren. In deze shell is de Azure CLI vooraf geïnstalleerd en geconfigureerd voor gebruik met uw account. Selecteer de knop Uitproberen in de CLI-opdrachten die volgen. Meld u vervolgens aan bij uw Azure-account in de Cloud Shell-sessie die wordt geopend. Nadat de sessie is gestart, voert u de
az extension add --name front-door Azure Front Door-extensie toe.
- Als u de CLI lokaal in Bash gebruikt, meldt u zich aan bij Azure met behulp van
az login.
Een Azure Front Door-profiel maken
Maak een Azure Front Door-profiel door de instructies te volgen die worden beschreven in quickstart: Een Azure Front Door-exemplaar maken voor een maximaal beschikbare globale webtoepassing.
Een WAF-beleid maken
Maak een WAF-beleid door de opdracht az network front-door waf-policy create te gebruiken.
Vervang in het volgende voorbeeld de beleidsnaam IPAllowPolicyExampleCLI door een unieke beleidsnaam.
az network front-door waf-policy create \
--resource-group <resource-group-name> \
--subscription <subscription ID> \
--name IPAllowPolicyExampleCLI
Een aangepaste REGEL voor IP-toegangsbeheer toevoegen
Gebruik de opdracht az network front-door waf-policy custom-rule create om een aangepaste IP-toegangsbeheerregel toe te voegen voor het WAF-beleid dat u hebt gemaakt.
In de volgende voorbeelden:
- Vervang IPAllowPolicyExampleCLI door uw unieke beleid dat u eerder hebt gemaakt.
- Vervang ip-address-range-1, ip-address-range-2 door uw eigen bereik.
Maak eerst een regel voor het toestaan van IP-adressen voor het beleid dat is gemaakt in de vorige stap.
Notitie
--defer is vereist omdat een regel een overeenkomstvoorwaarde moet hebben die moet worden toegevoegd in de volgende stap.
az network front-door waf-policy rule create \
--name IPAllowListRule \
--priority 1 \
--rule-type MatchRule \
--action Block \
--resource-group <resource-group-name> \
--policy-name IPAllowPolicyExampleCLI --defer
Voeg vervolgens een vergelijkingsvoorwaarde toe aan de regel.
az network front-door waf-policy rule match-condition add \
--match-variable SocketAddr \
--operator IPMatch \
--values "ip-address-range-1" "ip-address-range-2" \
--negate true \
--name IPAllowListRule \
--resource-group <resource-group-name> \
--policy-name IPAllowPolicyExampleCLI
Het ID van een WAF-beleid vinden
Zoek de id van een WAF-beleid met behulp van de opdracht az network front-door waf-policy show . Vervang IPAllowPolicyExampleCLI in het volgende voorbeeld door uw unieke beleid dat u eerder hebt gemaakt.
az network front-door waf-policy show \
--resource-group <resource-group-name> \
--name IPAllowPolicyExampleCLI
Een WAF-beleid koppelen aan een front-endhost van Azure Front Door
Stel de Azure Front Door WebApplicationFirewallPolicyLink ID in op de beleids-id met behulp van de opdracht az network front-door update. Vervang IPAllowPolicyExampleCLI door uw unieke beleid dat u eerder hebt gemaakt.
az network front-door update \
--set FrontendEndpoints[0].WebApplicationFirewallPolicyLink.id=/subscriptions/<subscription ID>/resourcegroups/resource-group-name/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/IPAllowPolicyExampleCLI \
--name <frontdoor-name> \
--resource-group <resource-group-name>
In dit voorbeeld wordt het WAF-beleid toegepast op FrontendEndpoints[0]. U kunt het WAF-beleid koppelen aan een van uw front-ends.
Notitie
U moet de WebApplicationFirewallPolicyLink eigenschap slechts eenmaal instellen om een WAF-beleid te koppelen aan een Front Door-front-end van Azure. Volgende beleidsupdates worden automatisch toegepast op de front-end.
Volg deze stappen om een WAF-beleid te configureren met behulp van Azure PowerShell.
Vereisten
Voordat u een IP-beperkingsbeleid gaat configureren, stelt u uw PowerShell-omgeving in en maakt u een Azure Front Door-profiel.
Uw PowerShell-omgeving instellen
Azure PowerShell biedt een set cmdlets die gebruikmaken van het Azure Resource Manager-model voor het beheren van Azure-resources.
U kunt Azure PowerShell op uw lokale computer installeren en in elke PowerShell-sessie gebruiken. Volg de instructies op de pagina om u aan te melden bij PowerShell met behulp van uw Azure referenties en installeer vervolgens de Az PowerShell-module.
Maak verbinding met Azure met behulp van de volgende opdracht en gebruik vervolgens een interactief dialoogvenster om u aan te melden.
Connect-AzAccount
Voordat u een Azure Front Door-module installeert, moet u ervoor zorgen dat de huidige versie van de PowerShellGet-module is geïnstalleerd. Voer de volgende opdracht uit en open PowerShell opnieuw.
Install-Module PowerShellGet -Force -AllowClobber
Installeer de Az.FrontDoor-module met behulp van de volgende opdracht:
Install-Module -Name Az.FrontDoor
Een Azure Front Door-profiel maken
Maak een Azure Front Door-profiel door de instructies in Quickstart te volgen: Een Front Door maken voor een maximaal beschikbare globale webtoepassing.
Een IP-matchvoorwaarde definiëren
Gebruik de New-AzFrontDoorWafMatchConditionObject-opdracht om een IP-matchvoorwaarde te definiëren.
Vervang in het volgende voorbeeld ip-address-range-1 en ip-address-range-2 door uw eigen reeksen.
$IPMatchCondition = New-AzFrontDoorWafMatchConditionObject `
-MatchVariable SocketAddr `
-OperatorProperty IPMatch `
-MatchValue "ip-address-range-1", "ip-address-range-2"
-NegateCondition 1
Een aangepaste regel voor toestaan van IP-adressen maken
Gebruik de opdracht New-AzFrontDoorWafCustomRuleObject om een actie te definiëren en een prioriteit in te stellen. In het volgende voorbeeld worden aanvragen van client-IP-adressen die niet overeenkomen met de lijst geblokkeerd.
$IPAllowRule = New-AzFrontDoorWafCustomRuleObject `
-Name "IPAllowRule" `
-RuleType MatchRule `
-MatchCondition $IPMatchCondition `
-Action Block -Priority 1
Zoek de naam van de resourcegroep die het Azure Front Door-profiel bevat met behulp van Get-AzResourceGroup. Configureer vervolgens een WAF-beleid met de IP-regel met behulp van New-AzFrontDoorWafPolicy.
$IPAllowPolicyExamplePS = New-AzFrontDoorWafPolicy `
-Name "IPRestrictionExamplePS" `
-resourceGroupName <resource-group-name> `
-Customrule $IPAllowRule`
-Mode Prevention `
-EnabledState Enabled
Een WAF-beleid koppelen aan een front-endhost van Azure Front Door
Een WAF-beleidsobject koppelen aan een bestaande front-endhost en Azure Front Door-eigenschappen bijwerken. Haal eerst het Azure Front Door-object op met behulp van Get-AzFrontDoor. Stel vervolgens de WebApplicationFirewallPolicyLink eigenschap in op de resource-id van $IPAllowPolicyExamplePS, gemaakt in de vorige stap, met behulp van de opdracht Set-AzFrontDoor .
$FrontDoorObjectExample = Get-AzFrontDoor `
-ResourceGroupName <resource-group-name> `
-Name $frontDoorName
$FrontDoorObjectExample[0].FrontendEndpoints[0].WebApplicationFirewallPolicyLink = $IPBlockPolicy.Id
Set-AzFrontDoor -InputObject $FrontDoorObjectExample[0]
Notitie
In dit voorbeeld wordt het WAF-beleid toegepast op FrontendEndpoints[0]. U kunt een WAF-beleid koppelen aan een van uw front-ends. U moet de WebApplicationFirewallPolicyLink eigenschap slechts eenmaal instellen om een WAF-beleid te koppelen aan een Front Door-front-end van Azure. Volgende beleidsupdates worden automatisch toegepast op de front-end.
Als u de Resource Manager-sjabloon wilt weergeven waarmee een Azure Front Door-beleid en een WAF-beleid met aangepaste IP-beperkingsregels worden gemaakt, gaat u naar GitHub.