Azure Application Gateway'inizin güvenliğini sağlama

Azure Application Gateway, web uygulamalarınıza gelen trafiği yönetmenizi sağlayan bir web trafiği yük dengeleyicidir. Ağ altyapınızda kritik bir bileşen olarak Application Gateway gelen istekleri işler ve bunları arka uç hizmetlerine yönlendirir, bu da tehditlere karşı koruma sağlamak ve kurumsal güvenlik gereksinimleriyle uyumluluğu sağlamak için uygun güvenlik önlemlerinin uygulanmasını zorunlu kılar.

Bu makalede, Azure Application Gateway dağıtımınızın güvenliğini en iyi şekilde sağlama konusunda rehberlik sağlanır.

Ağ güvenliği

Application Gateway için ağ güvenliği, trafik akışını denetlemeyi, uygun segmentlere ayırmayı uygulamayı ve istemcilerle arka uç hizmetleri arasındaki iletişimlerin güvenliğini sağlamayı içerir.

  • Ayrılmış bir alt ağa dağıtma: Ağ yalıtımı sağlamak ve ayrıntılı trafik denetimini etkinleştirmek için Application Gateway'inizi sanal ağınızdaki ayrılmış bir alt ağa yerleştirin. Bu ayrım, olası güvenlik olaylarını içermeye yardımcı olur ve hedeflenen güvenlik ilkelerine olanak tanır.

  • Ağ Güvenlik Gruplarını Uygula: Trafiği bağlantı noktasına, protokole, kaynak IP adresine veya hedef IP adresine göre kısıtlamak için Ağ Güvenlik Grupları'nın (NSG) kullanın. Erişimi yalnızca gerekli bağlantı noktalarıyla sınırlandırmak ve yönetim bağlantı noktalarına güvenilmeyen ağlardan erişilmesini önlemek için NSG kuralları oluşturun. Daha fazla bilgi için bkz . Ağ güvenlik grupları.

  • Özel uç noktaları yapılandırma: Genel İnternet'e maruz kalma durumunu ortadan kaldıran özel erişim noktaları oluşturmak için desteklendiğinde Application Gateway'iniz için özel uç noktaları dağıtın. Bu, trafiği sanal ağınızda tutarak saldırı yüzeyinizi azaltır. Daha fazla bilgi için bkz. Azure Application Gateway Özel Bağlantısını Yapılandırma (önizleme).

  • DDoS korumasını etkinleştirme: Büyük ölçekli DDoS saldırılarına karşı koruma sağlamak için Application Gateway'inizi barındıran sanal ağa Azure DDoS Ağ Koruması dağıtın. Bu, uyarlamalı ayarlama ve saldırı bildirimleri de dahil olmak üzere gelişmiş DDoS azaltma özellikleri sağlar. Daha fazla bilgi için bkz. Azure DDoS Ağ Koruması ile uygulama ağ geçidinizi koruma.

  • Uygun altyapı yapılandırmasını uygulama: Application Gateway'inizin en iyi güvenlik yöntemleriyle dağıtıldığından emin olmak için Azure'ın önerilen altyapı kurulumunu izleyin. Buna uygun alt ağ boyutlandırma, yönlendirme tablosu yapılandırması ve ağ bağımlılıkları dahildir. Daha fazla bilgi için bkz. Application Gateway altyapı yapılandırması.

Web uygulaması koruması

Web Uygulaması Güvenlik Duvarı, yaygın web güvenlik açıklarına ve uygulamalarınızı hedefleyen saldırılara karşı temel koruma sağlar.

  • Web Uygulaması Güvenlik Duvarı Dağıtma: SQL ekleme, siteler arası betik ve diğer yaygın web saldırıları dahil olmak üzere OWASP İlk 10 tehditlerine karşı koruma sağlamak için Application Gateway'inizde WAF'yi etkinleştirin. Trafik desenlerini anlamak için Algılama modunda başlayın, ardından tehditleri etkin bir şekilde engellemek için Önleme moduna geçin. Daha fazla bilgi için bkz. Azure Application Gateway'de Azure Web Uygulaması Güvenlik Duvarı nedir?

  • Özel WAF kurallarını yapılandırma: Hız sınırlama, IP engelleme ve coğrafi filtreleme gibi uygulamalarınızı hedefleyen belirli tehditleri ele almak için özel kurallar oluşturun. Özel kurallar, yönetilen kural kümelerinin ötesinde hedefli koruma sağlar. Daha fazla bilgi için bkz. v2 özel kuralları oluşturma ve kullanma.

  • Bot korumasını etkinleştirme: Arama motorlarından ve izleme araçlarından gelen yasal trafiğe izin verirken kötü amaçlı botları tanımlamak ve engellemek için bot koruması yönetilen kural kümesini kullanın. Daha fazla bilgi için bkz. Bot korumasını yapılandırma.

  • Hız sınırlamayı uygulama: Belirtilen zaman aralıkları içinde tek tek IP adreslerinden izin verilen istek sayısını denetleyerek kötüye kullanım ve DDoS saldırılarını önlemek için hız sınırlama kurallarını yapılandırın. Daha fazla bilgi için bkz. Hız sınırlaması genel bakış.

Kimlik ve erişim yönetimi

Doğru kimlik doğrulaması ve yetkilendirme denetimleri, Application Gateway'inize ve yapılandırmasına yalnızca yetkili kullanıcıların ve sistemlerin erişebilmesini sağlar.

  • Karşılıklı kimlik doğrulamasını yapılandırma: İstemci sertifikalarını doğrulamak için karşılıklı TLS kimlik doğrulaması uygulayarak hassas uygulamalar için ek bir güvenlik katmanı sağlayın. Bu, hem istemcinin hem de sunucunun birbirinin kimliğini doğrulamasını sağlar. Daha fazla bilgi için bkz . Portal aracılığıyla Application Gateway ile karşılıklı kimlik doğrulamasını yapılandırma.

  • Yönetim erişimi için Azure RBAC kullanma: Application Gateway yapılandırmalarını kimlerin değiştirebileceğini sınırlamak için rol tabanlı erişim denetimi uygulayın. Kullanıcılara ve hizmet hesaplarına gerekli en düşük izinleri atayın. Daha fazla bilgi için bkz. Azure yerleşik rolleri.

Veri koruma

Application Gateway için veri koruması, aktarımdaki verilerin güvenliğini sağlamaya ve sertifikaları ve gizli dizileri düzgün yönetmeye odaklanır.

İzleme ve tehdit algılama

Günlük kaydı ve izleme, Application Gateway operasyonlarına dair görünürlük sağlar ve potansiyel güvenlik tehditlerini algılamaya yardımcı olur.

  • Tanılama günlüğünü etkinleştirme: Erişim desenleri, performans ölçümleri ve güvenlik olayları gibi Application Gateway işlemleri hakkında ayrıntılı bilgileri yakalamak için Azure kaynak günlüklerini yapılandırın. Bu günlükleri analiz için bir Log Analytics çalışma alanına veya depolama hesabına gönderin. Daha fazla bilgi için bkz. Application Gateway için arka uç sistem durumu ve tanılama günlükleri.

  • Özel durum yoklamalarını yapılandırma: Arka uç sunucu durumunu varsayılan yoklamalardan daha etkili bir şekilde izlemek için özel durum yoklamaları ayarlayın. Özel yoklamalar uygulama düzeyinde sorunları algılayabilir ve trafiğin yalnızca iyi durumdaki sunuculara ulaşmasını sağlayabilir. Daha fazla bilgi için bkz. Application Gateway sistem durumu yoklamalarına genel bakış.

  • İzleme ve uyarı ayarlama: Olağan dışı trafik düzenlerini, başarısız kimlik doğrulama girişimlerini veya güvenlik sorunlarını gösterebilecek performans anomalilerini algılamak için Application Gateway ölçümlerini ve günlüklerini temel alan uyarılar oluşturun. Temel performansı belirlemek ve sapmaları belirlemek için Azure İzleyici'yi kullanın.

  • Merkezi günlük yönetimi uygulama: Application Gateway günlüklerini güvenlik bilgileri ve olay yönetimi (SIEM) sisteminizle tümleştirerek olayları altyapınız arasında ilişkilendirin ve otomatik tehdit algılama ve yanıt verme özelliğini etkinleştirin.

  • Arka uç durumunu izleme: Arka uç sunucularınızın durumunu sürekli izlemek ve olası güvenlik veya kullanılabilirlik sorunlarını hızla belirlemek için Arka Uç Durumu özelliğini kullanın. Daha fazla bilgi için bkz. Portal aracılığıyla arka uç durumunu görüntüleme.

Kıymet yönetimi

Varlık yönetimi, Application Gateway yapılandırmalarınızın düzgün bir şekilde izlenmesini ve kuruluş ilkeleriyle uyumlu olmasını sağlar.

  • Azure İlkesi idaresi uygulama: Application Gateway dağıtımlarınızda yapılandırmaları denetlemek ve zorunlu kılmak için Azure İlkesi'ni kullanın. Güvenli olmayan yapılandırmaları önleyen ilkeler oluşturun ve güvenlik standartlarıyla uyumluluğu sağlayın. Daha fazla bilgi için bkz. Azure ağ hizmetleri için Azure İlkesi yerleşik tanımları.

  • Yapılandırma uyumluluğunu izleme: Application Gateway yapılandırmalarınızı sürekli izlemek ve güvenlik temellerinden sapmalar algılandığında uyarılar almak için Bulut için Microsoft Defender'ı kullanın. Tutarlı güvenlik duruşu sağlamak için mümkün olduğunda otomatik düzeltme ayarlayın.

Sonraki Adımlar