Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: ✔️ Front Door Premium
Azure Front Door Web Uygulaması Güvenlik Duvarı (WAF), web uygulamalarınızı yaygın tehditlere ve saldırılara karşı korumaya yardımcı olur. Bu makalede, Azure Front Door ile ilişkili bir WAF ilkesinde WAF özel durum listelerinin nasıl yapılandırıldığı açıklanır.
WAF ilkelerine genel bakış için bkz. Azure Front Door üzerinde Azure Web Uygulaması Güvenlik Duvarı ve WAF ilke ayarları.
Bazı durumlarda WAF, uygulamanız için güvenli ve beklenen istekleri engelleyebilir. Özel durum listeleri, belirli istekler için WAF incelemesini atlamanıza olanak tanır. Özel durumları kural, kural grubu veya yönetilen kural kümesi düzeyinde yapılandırabilirsiniz.
Yalnızca yeni nesil WAF altyapısı özel durumları destekler ve bunları yalnızca yönetilen kural kümesi sürümünüz DRS 2.1 veya üzeriyse kullanabilirsiniz. Daha fazla bilgi için bkz. DRS kural grupları ve kuralları.
Önemli
Azure Front Door Web Uygulaması Güvenlik Duvarı'ndaki (WAF) özel durumlar şu anda önizleme aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.
İstek özniteliklerini tanımlama
Özel durum oluşturduğunuzda, hangi istek özniteliklerinin WAF değerlendirmesini atlaması gereken trafiği tanımladığını belirtin. Desteklenen öznitelikler şunlardır:
- İstenilen URI
- Uzak IP adresi
- İstek üst bilgisi adı ve değeri
Aşağıdaki işleçleri kullanarak öznitelikleri tam veya kısmen eşleştirin:
Eşittir: Değerle tam olarak eşleşir. Örnek: Başlık bearerToken’ı seçmek için, seçici olarak bearerToken’ı kullanarak Equals işlecini kullanın.
Şununla başlar: Belirtilen seçiciden başlayarak değerleri eşleştirir.
Şununla biter: Belirtilen seçiciyle biten değerleri eşleştirir.
Içerir: Belirtilen seçiciyi içeren değerlerle eşleşir.
IP Eşleşmesi: Bir veya daha fazla IP adresiyle eşleşir.
Özel durum kapsamını ayarlama
Şunlar kapsam dışındadır:
Belirli bir kural
Kural grubu
Yönetilen kural kümesinin tamamı
Bir özel durum tanımladığınızda:
Uygulanacağı kuralları, kural grubunu veya yönetilen kural kümesini belirtin.
Dışlanması gereken trafiği tanımlayan istek özniteliğini tanımlayın.
Kural grubunun tamamını dışlamak için parametresini
ruleGroupNamesağlayın.rulesparametresini yalnızca özel durumu o grup içindeki belirli kurallarla sınırlarken kullanın.
Tavsiye
İstisnaları her zaman olabildiğince dar tutun. Geniş özel durumlar istemeden uygulamanızı saldırılara maruz bırakabilir. Mümkün olduğunda kural başına özel durumlar kullanın.
WAF ilkenize özel durum uygulama
WAF'nin SQL enjeksiyonu kurallarını değerlendirirken /login.php ve /logout.php'e yönelik istekleri incelemesini istemediğinizi varsayalım. Özel durumları aşağıdaki gibi yapılandırın:
Özel durumlar eklemek istediğiniz WAF ilkesine gidin.
Ayarlar'ın altında Yönetilen kurallar'ı seçin.
Özel Durumlar sekmesinde Özeldurum ekle'yi seçin.
Şunun için geçerlidir bölümünde, Microsoft_DefaultRuleSet_2.1 gibi özel durumun uygulanacağı DRS kural kümesini seçin ve kapsamı seçin (Tüm kural kümesi, Kural grubu veya Belirli kurallar).
Özel durum ekle'yi seçin ve eşleştirme değişkenini, değer eşleştirme işlecini ve değerleri yapılandırın.
Yeni özel durumu uygulamak için Ekle'yi ve ardından Kaydet'i seçin.
Yeni özel durumu görmek için Özel Durumlar sekmesine gidin.
Limitations
WAF özel durumları için aşağıdaki sınırlamalar geçerlidir:
Her Azure WAF ilkesi en fazla 60 özel durumu destekler.
Her Azure Front Door, bu ağ geçidiyle ilişkili WAF ilkeleri genelindeki tüm özel durumların toplamı olarak hesaplanan toplam 60 özel durumu destekler.
Tek bir özel durum içinde şunları yapılandırabilirsiniz:
600 IP adresi veya
10 URI, veya
10 istek üst bilgisi.
Azure WAF üzerinden trafiğe izin verme seçenekleri
Azure Web Uygulaması Güvenlik Duvarı (WAF), korumayı korurken gerektiğinde trafiğe güvenli bir şekilde izin vermek için çeşitli mekanizmalar sağlar. İsteğin bir bölümü veya isteğin tamamı için incelemeyi atlamak isteyip istemediğinize bağlı olarak Dışlamalar, Özel Durumlar veya Özel kurallar kullanın.
Dışlamaları kullanarak isteğin belirli bölümlerine izin verme
WAF'nin istek içindeki üst bilgi, sorgu parametresi veya tanımlama bilgisi gibi belirli bir öğenin denetlenmesini atlayıp isteğin geri kalanına incelemeyi uygulamasını istediğinizde Dışlamalar'ı kullanın.
Örnek: Geçerli bir uygulama, sık sık SQL Ekleme yanlış pozitiflerini tetikleyen rastgele karakterler içeren bir oturum tanımlama bilgisi gönderirse, bu tanımlama bilgisi için bir dışlama yapılandırabilirsiniz. WAF, tanımlama bilgisi değeri için denetimi atlar, ancak isteğin geri kalanı için korumaları uygulamaya devam eder.
Özel kurallar ve özel durumlar kullanarak isteklerin tamamına izin verme
Tüm isteğin WAF incelemesini atlamasına izin vermek için aşağıdaki seçeneklerden birini kullanın:
İzin Ver eylemiyle özel kural
İzin Ver eylemiyle özel bir kural yapılandırdığınızda, istek Varsayılan Kural Kümesi (DRS), Çekirdek Kural Kümesi (CRS) ve Bot Koruması kural kümesine göre incelemeyi atlar.
Önemli
Bu atlama, bu kural kümeleri için mutlaktır ve değiştirilemez veya seçmeli olarak uygulanamaz. İzin Ver eylemi tetiklendiğinde, bu kural kümelerinden hiçbiri isteği değerlendirmez. Ancak HTTP DDoS koruma kural kümesi isteği işlemeye devam eder. Bu kural kümesi, diğer tüm kural kümeleri atlansa bile isteklerin hacimli veya sel stili saldırılara karşı denetlenmesini sağlar.
İmza ve anomali algılamayı etkin bir şekilde devre dışı bırakması için bu yapılandırmayı yalnızca trafik kaynağına veya uygulamaya tam olarak güvendiğinizde kullanın.
Örnek: Yük biçimi nedeniyle DRS kurallarını sık sık tetikleyen güvenilir bir iş ortağı API'niz varsa, iş ortağının IP aralığından gelen trafik için özel bir İzin Ver kuralı oluşturabilirsiniz. Bu yapılandırma, trafiğin DRS, CRS veya Bot Koruması tarafından hiçbir zaman engellenmemesini sağlarken HTTP DDoS korumalarından yararlanmaya devam eder.
Özel durumlar (daha ayrıntılı denetim)
Buna karşılık, özel durumlar incelemeyi tümünü aynı anda devre dışı bırakmak yerine yalnızca belirli kurallar, kural grupları veya tüm kural kümeleri için atlamanıza olanak sağlar.
DRS, CRS, Bot Koruması ve hatta HTTP DDoS kural kümesine özel durumlar uygulayabilirsiniz.
Bu yaklaşım ayrıntılı denetim sağlar, böylece korumaların geri kalanını etkin tutarken sorunlu bir kural için incelemeyi devre dışı bırakabilirsiniz.
Örnek: Tek bir DRS kuralı (örneğin İçerik Türü Üst Bilgisini Kısıtla) geçerli mobil uygulama isteklerini engelliyorsa, yalnızca bu kural için bir özel durum oluşturabilirsiniz. Diğer tüm DRS kuralları, Bot Koruması ve DDoS korumaları trafik üzerinde çalışmaya devam eder.