Обзор политики Брандмауэра веб-приложений Azure (WAF)

Область применения: ✔️ Шлюз приложений версии 2

Политики Брандмауэра веб-приложений содержат все параметры и конфигурации WAF. Сюда входят исключения, настраиваемые правила, управляемые правила и т. д. Затем эти политики необходимо связать со шлюзом приложений (глобальные), прослушивателем (для каждого сайта) или правилом на основе пути (для каждого URI), чтобы они вступили в силу.

Количество создаваемых политик не ограничено. Чтобы созданная политика вступила в силу, ее необходимо связать со шлюзом приложений. Ее можно ассоциировать с любым сочетанием шлюзов приложений, прослушивателей и правил, основанных на путях.

Примечание.

Шлюз приложений имеет две версии SKU WAF: шлюз приложений WAF_v1 и шлюз приложений WAF_v2. Сопоставления политик WAF поддерживаются только для SKU шлюза приложений WAF_v2.

Глобальная политика WAF

Когда вы назначаете политику WAF на глобальном уровне, каждый сайт, находящийся за Шлюзом приложений WAF, будет защищен одинаковыми управляемыми правилами, настраиваемыми правилами, исключениями и другими заданными параметрами.

Если требуется применить одну политику ко всем сайтам, можно связать ее со шлюзом приложений. Дополнительные сведения см. в статье Создание политик Брандмауэра веб-приложений для Шлюза приложений, чтобы создать и применить политику WAF с помощью портала Azure.

Политика WAF для каждого сайта

С помощью политик WAF для каждого сайта, вы можете защитить несколько сайтов с различными потребностями в безопасности, используя единую систему WAF. Например, если у вас есть пять сайтов, защищаемых WAF, у вас может быть пять отдельных политик WAF (по одной на каждый из прослушивателей) для настройки исключений, настраиваемых правил, наборов управляемых правил и других параметров WAF для каждого сайта.

Допустим, к шлюзу приложений применена глобальная политика. Затем вы применяете к слушателю этого шлюза приложений другую политику. Политика слушателя теперь применяется только для этого слушателя. Глобальная политика шлюза приложений будет по-прежнему применяться ко всем другим прослушивателям и правилам на основе путей, которым не назначена определенная политика.

Политика для каждого URI

Чтобы провести более точную настройку на уровне URI, можно связать политику WAF с правилом на основе пути. Если на одном сайте есть определенные страницы, для которых требуются разные политики, можно внести изменения в политику WAF, которые повлияют только на заданный URI. Эти настройки можно применить к странице оплаты или входа, а также к другим URI, которым требуется более конкретная политика WAF, чем для других сайтов, находящихся за вашим WAF.

Как и в случае с WAF-политиками для каждого сайта, более конкретные политики переопределяют менее конкретные. Это означает, что политика для каждого URI в карте пути URL имеет приоритет над любой политикой для сайта или глобальной политикой WAF.

Пример

Предположим, у вас есть три сайта: contoso.com, fabrikam.com и adatum.com, которые находятся за одним шлюзом приложений. Вы хотите, чтобы WAF применялся ко всем трем сайтам, но вам нужна безопасность с adatum.com, так как это место, где клиенты посещают, просматривают и покупают продукты.

К WAF можно применить глобальную политику с базовыми параметрами, исключениями или настраиваемыми правилами, если необходимо предотвратить ложные срабатывания и последующую блокировку трафика. В этом случае нет необходимости использовать глобальные правила для предотвращения SQL-инъекций, так как fabrikam.com и contoso.com являются статическими страницами без базы данных SQL. Поэтому эти правила в глобальной политике можно отключить.

Эта глобальная политика подходит для contoso.com и fabrikam.com, но необходимо более внимательно отнестись к adatum.com, на котором обрабатываются данные для входа и платежи. Вы можете применить политику для каждого отдельного сайта к прослушивателю Adatum и оставить правила SQL активными. Также предположим, что есть файл cookie, блокирующий некоторый трафик, поэтому можно создать исключение для этого файла cookie, чтобы предотвратить ложноположительные результаты.

Необходимо проявить особую осторожность именно с URI adatum.com/payments. Поэтому примените к этому URI другую политику и оставьте все правила включенными, а также удалите все исключения.

В этом примере есть глобальная политика, которая применяется к двум сайтам. Для одного сайта действует своя политика, а также политика для URI, которая применяется к одному конкретному правилу, основанному на пути. См. статью Настройка политик WAF для отдельного сайта с помощью Azure PowerShell для примера соответствующей конфигурации PowerShell.

Существующие конфигурации WAF

Все новые параметры WAF брандмауэра веб-приложений (пользовательские правила, настройки управляемого набора правил, исключения и т. д.) содержатся в политике WAF. Если у вас есть WAF, эти параметры могут по-прежнему существовать в конфигурации WAF. Дополнительные сведения о переходе к новой политике WAF см. в статье Миграция конфигурации WAF в политику WAF.

Следующие шаги