Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ Application Gateway V2
Ważne
Zestaw reguł Microsoft HTTP DDoS w Azure Application Gateway Web Application Firewall (WAF) v2 jest obecnie w podglądzie. Zobacz dodatkowe warunki użytkowania dla wersji zapoznawczych platformy Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.
Zalewy warstw HTTP pozostają najczęstszym czynnikiem incydentów dostępności aplikacji, a statyczne kontrole (filtry IP i geo, stałe limity prędkości) często nie nadążają za rozproszonymi botnetami. Nowy zestaw reguł DDoS protokołu HTTP to pierwszy model ochrony automatycznej warstwy 7 (WAF) usługi Azure Web Application Firewall, który uczy się, wykrywa i broni przy użyciu minimalnej konfiguracji użytkownika. Po przypisaniu zestaw reguł stale monitoruje i ustala bazowy profil normalnego ruchu dla każdej bramy aplikacyjnej. Gdy wzrosty ruchu wskazują na atak, selektywnie blokuje problematyczne klientów bez potrzeby dostrajania awaryjnego.
Jak działa zestaw reguł DDoS protokołu HTTP
Po zastosowaniu zestawu reguł DDoS HTTP do zasad dołączonych do bramy punkty odniesienia ruchu są poznane przez co najmniej 24 godziny. Zestaw reguł nie wykrywa ani nie blokuje ataków do momentu ukończenia fazy uczenia 24-godzinnego.
Progi żądań są poznane na poziomie globalnej bramy. Jeśli do wielu bram przypisano pojedynczą politykę WAF skonfigurowaną przy użyciu zestawu reguł DDoS dla HTTP, progi ruchu są obliczane dla każdej bramy oddzielnie, do której przypisano tę politykę.
Zestaw reguł DDoS protokołu HTTP uczy się zarówno globalnego progu bramy, jak i poszczególnych progów opartych na adresach IP. Progi bazujące na adresach IP są stosowane tylko wtedy, gdy przekroczono globalny próg bramy dla żądań. Po naruszeniu progu bramy każdy adres IP, który przekracza poznany punkt odniesienia, zostanie umieszczony w polu kary. Ten projekt uniemożliwia zestawowi reguł blokowanie nagłych skoków z pojedynczych adresów IP, gdy całkowita szybkość żądań do bramy nie przekracza progu.
Każda reguła w zestawie reguł DDoS HTTP oferuje trzy poziomy poufności, z których każda odpowiada innej wartości progowej. Wyższe ustawienie czułości stosuje niższy próg dla tej reguły, podczas gdy niższe ustawienie czułości stosuje wyższy próg. Średnia czułość jest ustawieniem domyślnym i zalecanym.
Zestaw reguł DDoS protokołu HTTP jest pierwszym zestawem reguł ocenianym przez zaporę aplikacji internetowej platformy Azure, nawet przed regułami niestandardowymi.
Ważne
Wszystkie niestandardowe reguły skonfigurowane z akcją Zezwalaj nie omijają zestawu reguł HTTP DDoS, ale ominą wszystkie inne inspekcje zapory aplikacji internetowej.
Reguły zestawu reguł
Zestaw reguł HTTP DDoS obecnie zawiera dwie reguły. Możesz skonfigurować każdą regułę z inną czułością i ustawieniami akcji. Każda reguła obsługuje różne punkty odniesienia ruchu dla ruchu zgodnego z kryteriami reguły.
Reguła 500100: Anomalia wykryta w przypadku wysokiej liczby żądań klientów: Ta reguła śledzi i ustanawia punkt odniesienia dla całego ruchu w usłudze Application Gateway, do którego są dołączone zasady. Gdy klient przekroczy ustalony próg, trafia do pola karnego i blokuje go na określony czas (15 minut).
Zasada 500110: Podejrzewane boty wysyłające wysokie wskaźniki żądań: Ta zasada śledzi i ustanawia bazę dla ruchu pochodzącego od podejrzanych botów na podstawie Microsoft Threat Intelligence. Ogólnie rzecz biorąc, progi dla tego ruchu są znacznie bardziej rygorystyczne niż progi ruchu w regule 500100. Gdy żądania botów przekroczą ustalony próg, bot trafia do pola karnego i blokuje się na określony czas (15 minut). Boty sklasyfikowane jako wysokie ryzyko są blokowane natychmiast przez tę regułę, gdy zostanie naruszony globalny próg bramy.
Pole karne
Gdy ruch od klienta przekroczy próg jednej z reguł w zestawie HTTP DDoS, klient zostaje umieszczony w polu karnym na pewien czas (15 minut), a w tym czasie WAF blokuje adres IP klienta. Po zakończeniu czasu na pole karne, IP może uzyskać dostęp do strony, chyba że ponownie przekroczy próg, co skutkuje powrotem do strefy karnej.
Gdy adres IP przekroczy określony próg, zostanie zarejestrowane trafienie reguły w zestawie reguł HTTP dla ataków DDoS, a adres IP zostanie umieszczony na liście ograniczeń. Dodatkowe bloki, gdy ten adres IP znajduje się w polu karnym, nie są rejestrowane.
Monitorowanie zestawu reguł DDoS protokołu HTTP
- Gdy adres IP przekracza próg, WAF rejestruje akcję blokowania dla zestawu reguł HTTP DDoS i zwiększa metrykę WAF Managed Rule Match o jeden. Każde kolejne zablokowane żądanie z adresu IP w polu karnym zwiększa metrykę WAF Managed Rule Match.
- Azure Monitor wprowadza dwie nowe metryki: rozmiar skrzynki karnej oraz bloki skrzynki karnej. Te wskaźniki śledzą liczbę adresów IP aktualnie w polu karnym, a także liczbę zablokowań, które występują z powodu adresów IP w polu karnym.
Ograniczenia
Podczas podglądu nie możesz obejść zestawu reguł DDoS ani pola kary dla ruchu z konkretnych adresów IP.