Azure ağlar için Web Uygulaması Güvenlik Duvarı

Azure Web Uygulaması Güvenlik Duvarı (WAF), web uygulamalarınızı SQL ekleme, siteler arası betik oluşturma (XSS) ve yol geçişi gibi yaygın HTTP katmanı saldırılarından korur. Ağ düzeyinde tehditler için Katman 3 ile 7 arasında trafiği inceleyen Azure Güvenlik Duvarı aksine WAF yalnızca Katman 7'de çalışır ve istek üst bilgileri, sorgu dizeleri, istek gövdeleri ve tanımlama bilgileri gibi HTTP semantiğini anlar. Koruma kapsamını uygulama mimarinizle eşleştirmek için WAF'yi Azure Application Gateway (bölgesel) veya Azure Front Door (genel uç) ekli bir ilke olarak dağıtın. Web Uygulaması Güvenlik Duvarı, Azure Güvenlik Duvarı ve Azure DDoS Protection ile birlikte üç temel Azure ağ güvenlik hizmetinden biridir.

Bu makalenin kapsamı

Bu makale, Azure Web Uygulaması Güvenlik Duvarı kullanarak HTTP katmanı korumasını kapsar. Şu konularda bilgi ediniyorsunuz:

  • Application Gateway v2'de WAF ile Azure Front Door üzerinde WAF arasında platform karşılaştırması.
  • Varsayılan Kural Kümesi (DRS) ve Çekirdek Kural Kümesi (CRS) dahil olmak üzere OWASP tabanlı kural kümeleri.
  • Algılama modu ve Önleme modu ve her birinin ne zaman kullanılacağı.
  • WAF ilke kapsamı seçenekleri: genel, site başına ve dinleyici başına ilişkilendirmeler.
  • Hız sınırlama, coğrafi filtreleme ve uygulamaya özgü mantık için özel kurallar.
  • WAF (Katman 7 HTTP) ile Azure Güvenlik Duvarı (Katmanlar 3-7 ağ) arasındaki fark.

Bu makaleye kimin ihtiyacı var?

İş yükleriniz aşağıdaki ölçütlerden birini veya daha fazlasını karşıladığında WAF'yi dağıtın:

  • Genel kullanıma yönelik web uygulamaları: Uygulamalarınız İnternet'ten gelen HTTP/HTTPS trafiğini kabul ederek ekleme saldırıları, bozuk kimlik doğrulaması kötüye kullanımı ve hassas veri açığa çıkarma girişimleri dahil olmak üzere OWASP İlk 10 güvenlik açığına maruz kalır.
  • Uyumluluk gereksinimleri: PCI DSS (Ödeme Kartı Sektörü Veri Güvenliği Standardı) gibi yasal çerçeveler, ödeme kartı verilerini işleyen tüm uygulamaların önünde bir web uygulaması güvenlik duvarı gerektirir.
  • API koruması: API'leriniz genel olarak erişilebilirdir ve ağ güvenlik duvarlarının incelemediği istek kaçakçılığına, büyük boyutlu yüklere ve protokol düzeyinde saldırılara karşı koruma gerektirir.
  • Bot risk azaltma: Geçerli gezinmelere ve izleme hizmetlerine izin verirken kötü amaçlı botları engelleyerek otomatik trafiği kategorilere ayırmanız ve denetlemeniz gerekir.

HTTP isteği denetimi olmadan yalnızca ağ düzeyinde trafik filtrelemeye (IP, bağlantı noktası ve protokol) ihtiyaç duyan kuruluşların bunun yerine Azure Güvenlik Duvarı veya NSG'leri kullanması gerekir.

Lift-and-shift odak noktası: Yeniden barındırılan birçok iç uygulama internetten gelen trafiğe kapalıdır ve WAF’e ihtiyaç duymaz. WAF'yi yalnızca geçiş sırasında veya sonrasında bir web uygulamasını İnternet'te kullanıma açtığınızda ekleyin.

Modernleştirme odağı: Front Door ile Traffic Manager arasındaki teslim seçiminizle uyumlu olarak, küresel uygulamalar için Azure Front Door üzerinde veya tek bölgedeki uygulamalar için Application Gateway üzerinde WAF kullanarak müşteriye yönelik web uygulamalarını öne alın.

Çoklu bulut odağı: Taşınan genel kullanıma açık web uygulamaları için spoke’taki Application Gateway üzerine bir Katman 7 WAF yerleştirin ve diğer bulutlardaki web korumalarını (Google Cloud Armor gibi) Azure WAF’e eşleyin.

Azure WAF platformu karşılaştırması

Azure WAF iki platformda kullanılabilir. Her platform, WAF incelemesini trafik akışında farklı bir noktaya tümleştirir.

Application Gateway ve Front Door dağıtım seçenekleriyle Azure Web Uygulaması Güvenlik Duvarı mimarisini gösteren diyagram

Kapasite Application Gateway v2 üzerinde WAF Azure Front Door'da WAF
Dağıtım kapsamı Bölgesel (tek bir Azure bölgesi) Küresel (dünya çapında 192’den fazla uç PoP)
Denetim noktası Trafik bölgenize ulaştıktan sonra Trafik kaynağa ulaşmadan önce, kenar PoP'ta
Desteklenen kural kümeleri DRS 2.2, DRS 2.1, CRS 3.2 DRS 2.2, DRS 2.1, DRS 2.0
Özel kurallar
Bot koruması ✔ (Yalnızca Premium katman)
Hız sınırlaması
Geo-filtering
Siteye özgü ilke ✔ (dinleyici başına, yol başına) ✔ (uç nokta başına)
Yönetilen kural kümeleri ✔ (Yalnızca Premium katman; Standart yalnızca özel kuralları destekler)
Gövde incelemesi isteme En fazla 128 KB (yapılandırılabilir) En fazla 128 KB (yapılandırılabilir)
Özel Bağlantı kaynak desteği Yok (App Gateway ile birlikte) ✔ (özel çıkış noktası bağlantısı)
En iyi kullanım alanları Tek bölgeli uygulamalar, L7 yük dengeleme + WAF Çok bölgeli uygulamalar, küresel hızlandırma + WAF

Note

Azure Front Door iki katmanı vardır: Standart ve Premium. Yönetilen kural kümeleri (DRS ve bot koruması dahil) yalnızca Front Door Premium'da kullanılabilir. Front Door Standard yalnızca özel kuralları destekler. Front Door (klasik), yalnızca DRS 1.1 veya önceki sürümleri destekler.

WAF platformunuzu seçme

Aşağıdaki karar ölçütlerini kullanın:

  • Uygulamanız tek bir bölgede dağıtılıyorsa ve Katman 7 yük dengeleme, TLS sonlandırma veya yol tabanlı yönlendirme için zaten Application Gateway kullanıyorsanız Application Gateway üzerinde WAF'yi seçin. WAF, ek bir hizmet geçişi oluşturmadan hat üzerinde HTTP incelemesi sağlar.
  • Uygulamanız birden fazla bölgeye yayıldığında, genel yük dengeleme gerektirdiğinde veya içerik teslim ağı (CDN) hızlandırmasından yararlandığında Azure Front Door WAF'yi seçin. Front Door WAF, trafiği en yakın uç varlık noktasında (PoP) inceler. Hizmet, kaynağınıza ulaşmak için Azure omurgasını geçmeden önce kötü amaçlı istekleri engeller. Bu yaklaşım, saldırı yüzeyi maruziyetini azaltır ve uçta hacimli Katman 7 saldırılarını emer.
  • Front Door tarafından sunulan çok bölgeli bir uygulama her arka uç için farklı bölgesel WAF ilkeleri gerektirdiğinde her ikisini de (katmanlı) seçin. Front Door birinci satır genel koruma sağlarken, Application Gateway WAF iş yüküne daha yakın bölgeye özgü özel kurallar uygular.

Tasarımla ilgili dikkat edilecek noktalar

Lift-and-shift WAF tasarım yaklaşımı

  • İnternetten gelen erişim yolu olmayan, yalnızca iç kullanım için yeniden barındırılan iş yükleri için WAF’ı atlayın; bir uygulamayı internete yayımladığınızda bunu yeniden değerlendirin.
  • Bir web uygulamasını dış erişime açtığınızda, trafik için bir referans çizgisi oluşturmak amacıyla WAF'yi önce Algılama modunda başlatın; ardından yanlış pozitifleri eleyip gerekli ayarları yaptıktan sonra Önleme moduna geçin.
  • 7. Katman yönlendirme için Application Gateway ile önceden öne çıkmış olduğunuz tek bölgeli yeniden barındırılan bir web uygulaması için Application Gateway WAF kullanın.
  • Şirket içi web koruma kurallarınızın amacını (örneğin, OWASP kapsamı) başlangıç ilkesi olarak yeniden kullanın.

WAF tasarım odağını modernleştirme

  • Müşteriye yönelik uygulamalar için WAF'yi önleme modunda baştan çalıştırın ve kapsamın yeni OWASP tehditlerini otomatik olarak izlemesi için en son yönetilen kural kümesini benimseyin.
  • Bot yönetimini etkinleştirerek meşru tarayıcı botları, genel kullanıma açık uygulamalarınıza yönelik kötü amaçlı otomasyondan ayırın.
  • WAF politikasını kod olarak yönetin; böylece aktif-aktif bölgesel arka uçlarınız dağıtım işlem hattınız boyunca senkronize kalır.
  • Derinlemesine savunma için uç WAF'yi merkez güvenlik duvarıyla eşleştirin ve VNet'te DDoS Ağ Koruması'nı açarak Application Gateway WAF faturalama indirimini etkinleştirin.

Bulutlar arası WAF tasarım odağı

  • Genel internetten gelen web trafiğinin, genel IP adresleri doğrudan sanal makinelere atanmadan denetlenmesi için spoke VNet içinde Application Gateway üzerinde bir Katman 7 WAF barındırın.
  • Kapsamın devam edebilmesi için diğer bulutlardan (örneğin AWS WAF veya Google Cloud Armor) mevcut web korumalarını AZURE WAF yönetilen kural kümeleriyle eşleyin.
  • WAF aracılığıyla genel kullanıma yönelik iletişimi inceleyin ve Sanal WAN hub güvenlik duvarında doğu-batı ve bulutlar arası geçiş denetimini koruyun.
  • Tam geçiş sırasında, WAF'yi önce Algılama (öğrenme) modunda çalıştırın, ardından yasal trafik desenlerini onayladıktan sonra uygulayın.

Prerequisites

Azure Web Uygulaması Güvenlik Duvarı dağıtmadan önce şunları yaptığınızdan emin olun:

  • Application Gateway v2 veya Azure Front Door kaynağı: WAF, bu platformlardan birine bağlı bir ilke olarak dağıtılır. WAF ilkesi oluşturup ilişkilendirmeden önce mevcut bir Application Gateway v2 örneğinin veya Azure Front Door profilinin sağlanması gerekir.
  • Genel kullanıma yönelik HTTP/HTTPS iş yükü: Uygulamanız gelen HTTP/HTTPS trafiğini almalıdır. WAF, istek düzeyi semantiği inceler ve HTTP olmayan iş yükleri veya yalnızca iç hizmetler için hiçbir fayda sağlamaz.
  • HTTP trafik desenlerini anlama: Uygulamanızın normal istek desenlerini (üst bilgiler, sorgu parametreleri ve gövde içeriği) tanıma özelliği, Algılamadan Önleme moduna geçiş sırasında hatalı pozitifleri en aza indirmek için dışlamaları yapılandırmanıza ve kuralları ayarlamanıza yardımcı olur.

Kural kümeleri ve kural işleme

WAF, HTTP isteklerindeki kötü amaçlı desenleri algılamak için kural kümelerini kullanır. Kural hiyerarşisini ve işleme sırasını anlamak, WAF'yi belirli uygulamalarınız için ayarlamanıza yardımcı olur.

Yönetilen kural kümeleri

Microsoft, yönetilen kural kümelerini OWASP Çekirdek Kural Kümesi (CRS) desenlerine göre korur. Yeni dağıtımlar için önerilen kural kümesi DRS 2.2 'dir (Varsayılan Kural Kümesi). DRS 2.2, OWASP CRS 3.3.4 üzerinde derlenip Microsoft Tehdit Bilgileri imzaları ekler.

Kural kümesi Dayalı Platform desteği Tavsiye
DRS 2.2 OWASP CRS 3.3.4 + Microsoft Threat Intel App Gateway v2, Front Door Premium Yeni dağıtımlar için önerilir
DRS 2.1 OWASP CRS 3.3 App Gateway v2, Front Door Premium Önceki nesil; her iki platformda da desteklenir
DRS 2.0 OWASP CRS 3.2 Front Door Premium yalnızca Desteklenir; Front Door N-2 sürümü
CRS 3.2 OWASP CRS 3.2 App Gateway v2 yalnızca Desteklenen; yeni dağıtımlar için DRS 2.2 kullanma

DRS ve CRS kural kümeleri anomali puanlaması kullanır. Eşleşen her kural, isteği hemen engellemek yerine bir puana katkıda bulunur. Kümülatif anomali puanı yapılandırılabilir eşiği aştığında WAF eyleme geçer (blok veya günlük). Tek bir düşük güvenilirlikli eşleşme uygulamayı tetiklemediğinden, bu yaklaşım tek tek kuralların engellenmesine kıyasla yanlış pozitifleri azaltır.

Özel kurallar

Özel kurallar yönetilen kurallardan önce yürütülür ve değerlendirme sırasını denetlemek için öncelik numaralarını kullanır (daha düşük sayı = yüksek öncelik). Aşağıdakiler için özel kurallar kullanın:

  • Hız sınırlama: Kimlik bilgisi doldurma ve deneme yanılma saldırılarını azaltmak için bir zaman penceresi içinde her istemci IP'sine yönelik istekleri kısıtlayın.
  • Coğrafi filtreleme: İstemcinin ülkesine veya kaynak bölgesine göre trafiğe izin verin veya trafiği reddedin.
  • IP izin listeleri ve reddetme listeleri: Yönetilen kurallar değerlendirmeden önce bilinen iş ortağı IP'lerine izin ver veya bilinen kötü aktörleri engelle.
  • Üst bilgi denetimi iste: Zorunlu API anahtarları veya beklenen içerik türleri gibi uygulamaya özgü gereksinimleri zorunlu kılma.

Bot koruma kuralları kümesi

Her iki platform da otomatik trafiği iyi botlara (doğrulanmış arama motorları), kötü botlara (bilinen kötü amaçlı tarayıcılar) ve bilinmeyen botlara kategorilere ayıran bir bot koruma kuralı kümesi sunar. Her kategori için eylemleri yapılandırın: iyi botlara izin verin, hatalı botları engelleyin ve hız sınırlaması veya CAPTCHA ile bilinmeyen botlara meydan okuma.

Algılama modu vs. Önleme modu

WAF ilkeleri, sistemin eşleşen istekleri nasıl işlediğini belirleyen iki moddan birinde çalışır:

Mode Davranış Kullanım örneği
Algılama Eşleşen istekleri günlüğe kaydeder ancak bunları engellemez. İstekler arka uca iletilmeye devam eder. İlk dağıtım ve kural ayarlama. Üretim trafiğini etkilemeden hangi kuralların tetiklendiğini izleyin.
Korunma Eşleşen istekleri engeller ve 403 yanıtı döndürür. Engellenen isteği günlüğe kaydeder. Kural ayarlaması tamamlandıktan sonraki üretim iş yükleri. Saldırılara karşı etkin koruma.
  1. Algılama modunda dağıtma: Algılama modunda seçtiğiniz kural kümesiyle WAF'yi etkinleştirin. Üretim trafiğini WAF üzerinden yönlendirme.
  2. Günlükleri analiz etme: Hatalı pozitif sonuçları belirlemek için WAF günlüklerini gözden geçirin. Geçerli uygulama trafiğinde tetikleyen kuralları belirleyin.
  3. Dışlama oluşturma: Hatalı pozitif değerler oluşturan kurallar için, belirli kurallar için atlanması gereken istek alanlarını (üst bilgiler, tanımlama bilgileri ve sorgu parametreleri) belirten dışlamalar tanımlayın.
  4. Önleme moduna geçin: 1-2 hafta boyunca kabul edilebilir hatalı pozitif hızlara sahip temiz algılama günlüklerinden sonra etkin engelleme için Önleme moduna geçin.
  5. Devam eden izleme: Önleme moduna geçtikten sonra günlükleri izlemeye devam edin. Yeni uygulama özellikleri veya API değişiklikleri yeni hatalı pozitif desenler oluşturabilir.

Important

Üretim iş yüklerini her zaman Önleme modunda çalıştırın. Algılama modu koruma sağlamaz. Yalnızca olası saldırıları günlüğe kaydeder. Algılama modunu yalnızca ilk ayarlama aşamasında veya belirli bir hatalı pozitif sorunu giderirken kullanın.

WAF ilkesi kapsamı ve ilişkilendirmesi

WAF ilkesi, mod seçiminizi, kural kümesi yapılandırmanızı, özel kuralları ve dışlamaları içeren tek başına bir Azure kaynağıdır. Koruma kapsamını denetlemek için ilkeyi bir veya daha fazla hedefle ilişkilendirin.

Application Gateway WAF ilke kapsamı

Application Gateway'de waf ilkesini üç ayrıntı düzeyinde ilişkilendirin:

  • Genel (ağ geçidi genelinde): İlke, Application Gateway'de tüm dinleyiciler ve yol kuralları için geçerlidir. Ağ geçidinin arkasındaki tüm uygulamalar aynı koruma gereksinimlerini paylaştığında genel kapsamı kullanın.
  • Dinleyici düzeyi: Belirli bir dinleyici için farklı bir WAF ilkesi geçerlidir (ana bilgisayar adı ve bağlantı noktası bileşimi). Birden çok uygulama bir ağ geçidini paylaştığında ancak farklı kural ayarlama veya dışlamalara ihtiyaç duyduğunda dinleyici düzeyinde kapsam kullanın.
  • Yol kuralı düzeyi: WAF ilkesi, dinleyici içindeki belirli bir URL yolu kuralına uygulanır. Farklı arka uç hassasiyetlerine sahip uygulamalar üzerinde ayrıntılı denetim için yol kuralı kapsamını kullanın.

Tek bir isteğe birden çok kapsam uygulandığında, en özel ilke önceliklidir: yol kuralı dinleyici düzeyini geçersiz kılar ve bu da geneli geçersiz kılar.

Front Door WAF ilke kapsamı

Front Door'da WAF ilkeleri, uç nokta veya rota düzeyinde ilişkilendirilir. Her bir Front Door uç noktasının kendi WAF ilkesi bulunabilir. Bu yaklaşım, tek bir Front Door örneğinde uygulamaya özgü koruma profillerini etkinleştirir.

İlkeleri kaynaklar arasında paylaşma

Birden çok Application Gateway örneğinde veya Front Door uç noktasında tek bir WAF ilkesi paylaşın. Azure Güvenlik Duvarı Yöneticisi, platformdan bağımsız olarak tüm WAF ilkelerinizde merkezi görünürlük ve yönetim sağlar. Yönetimi basitleştirmek ve tutarlı güvenlik duruşu sağlamak için birden çok kaynak aynı koruma gerektirdiğinde paylaşılan ilkeleri kullanın.

Azure Güvenlik Duvarı'dan Farkı

WAF ve Azure Güvenlik Duvarı ağ yığınının farklı katmanlarını korur ve tamamlayıcı roller sunar. Katmanlı savunma için her ikisini de uygulayın.

Attribute Web Uygulama Güvenlik Duvarı Azure Güvenlik Duvarı
OSI katmanı Katman 7 (yalnızca HTTP/HTTPS) 3–7. katmanlar (ağ ve uygulama)
Trafik türü Web uygulamalarına gelen HTTP/HTTPS istekleri Tüm trafik yönleri (kuzey-güney, doğu-batı)
İnceleme odağı HTTP semantiği: başlıklar, gövde, tanımlama bilgileri, URI'ler IP adresleri, bağlantı noktaları, protokoller, FQDN'ler, URL'ler
Kural altyapısı OWASP tabanlı desen eşleştirme + anomali puanlaması Ağ kuralları, uygulama kuralları, NAT kuralları
Dağıtım modeli App Gateway veya Front Door ile entegre Merkez alt ağında UDR yönlendirmesiyle bağımsız
Tipik saldırılar engellendi SQL enjeksiyonu, XSS, CSRF, dizin geçişi Bağlantı noktası tarama, C2 geri çağırmaları, DNS sızdırma

HTTP uygulama koruması için WAF ve merkezi ağ trafiği denetimi için Azure Güvenlik Duvarı kullanın. Merkez-uç mimarisinde İnternet'ten web uygulamasına giden trafik genellikle Azure Güvenlik Duvarı (DNAT ve ağ düzeyinde inceleme için) ve ardından WAF ile Application Gateway üzerinden (HTTP katmanı denetimi için) akar. Ağ düzeyi bileşeni için bkz. Azure Güvenlik Duvarı ve trafik denetimi.

Güvenlik konuları

Aşağıdaki güvenlik uygulamaları WAF'den en iyi korumayı almanıza yardımcı olur:

  • Üretim için önleme modu: Üretim iş yüklerini hiçbir zaman Algılama modunda bırakmayın. Algılama modu görünürlük sağlar, ancak uygulama sağlamaz ve uygulamaların saldırılara açık olmasını sağlar.
  • Kural ayarlama işlemi devam ediyor: Uygulamalar gelişir. Yeni API uç noktaları, parametreler ve içerik türleri, mevcut kural kümelerinde hatalı pozitif sonuçları tetikleyebilir. Dağıtımlardan sonra WAF günlüklerini düzenli olarak gözden geçirin.
  • Log Analytics tümleştirmesi: WAF tanılama günlüklerini bir Log Analytics çalışma alanına gönderin. Engellenen istekleri, tetiklenen kuralları ve anomali puan dağıtımlarını görselleştirmek için WAF çalışma kitabını kullanın.
  • DDoS ve WAF birlikte: WAF, Katman 7 uygulama saldırılarına karşı koruma sağlar ancak birim ağ katmanı DDoS saldırılarını azaltmaz. Tam yığın kapsamı için WAF'yi Azure DDoS Koruması ile eşleştirin.
  • Çıkış noktası kilitleme: Front Door WAF kullandığınızda, kaynağınızı yalnızca Front Door hizmet etiketinden gelen trafiği kabul etmek üzere yapılandırın. Çıkış noktası kilitlemesi olmadan saldırganlar Front Door'ı atlayabilir ve doğrudan kaynak IP adresinize istek gönderebilir.
  • Hassas veri koruması: WAF günlükleri istek verileri içerebilir. WAF tanılama günlüklerindeki hassas alanları (yetkilendirme üst bilgileri, tanımlama bilgileri veya gövde içeriği) maskelemek için günlük temizleme kurallarını yapılandırın.

Aşağıdaki makaleler, ilgili ağ güvenlik konularını kapsar:

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Geçirilen ağınız için izlemeyi ayarlama: Web uygulaması güvenlik duvarınızı yapılandırdıktan sonra bağlantıyı ve performansı doğrulayın.

Modernleştirme yolculuğunuzda bir sonraki adım:

Genel uç noktalar için DDoS korumasını etkinleştirme: Genel IP kaynaklarınızı dağıtılmış hizmet reddi saldırılarına karşı koruyun.

Bulutlar arası yolculuğunuzda sonraki adım:

Geçirilen uygulamalarınızı teslim edin: AWS ve Google Cloud'dan gelen yük dengeleyicileri bulutlar arası iş yükleriniz için Azure eşdeğerleriyle eşleyin.