Azure Front Door WAF özel durumlar listesi (önizleme)

Şunlar için geçerlidir: ✔️ Front Door Premium

Azure Front Door Web Uygulaması Güvenlik Duvarı (WAF), web uygulamalarınızı yaygın tehditlere ve saldırılara karşı korumaya yardımcı olur. Bu makalede, Azure Front Door ile ilişkili bir WAF ilkesinde WAF özel durum listelerinin nasıl yapılandırıldığı açıklanır.

WAF ilkelerine genel bakış için bkz. Azure Front Door üzerinde Azure Web Uygulaması Güvenlik Duvarı ve WAF ilke ayarları.

Bazı durumlarda WAF, uygulamanız için güvenli ve beklenen istekleri engelleyebilir. Özel durum listeleri, belirli istekler için WAF incelemesini atlamanıza olanak tanır. Özel durumları kural, kural grubu veya yönetilen kural kümesi düzeyinde yapılandırabilirsiniz.

Yalnızca yeni nesil WAF altyapısı özel durumları destekler ve bunları yalnızca yönetilen kural kümesi sürümünüz DRS 2.1 veya üzeriyse kullanabilirsiniz. Daha fazla bilgi için bkz. DRS kural grupları ve kuralları.

Önemli

Azure Front Door Web Uygulaması Güvenlik Duvarı'ndaki (WAF) özel durumlar şu anda önizleme aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

İstek özniteliklerini tanımlama

Özel durum oluşturduğunuzda, hangi istek özniteliklerinin WAF değerlendirmesini atlaması gereken trafiği tanımladığını belirtin. Desteklenen öznitelikler şunlardır:

  • İstenilen URI
  • Uzak IP adresi
  • İstek üst bilgisi adı ve değeri

Aşağıdaki işleçleri kullanarak öznitelikleri tam veya kısmen eşleştirin:

  • Eşittir: Değerle tam olarak eşleşir. Örnek: Başlık bearerToken’ı seçmek için, seçici olarak bearerToken’ı kullanarak Equals işlecini kullanın.

  • Şununla başlar: Belirtilen seçiciden başlayarak değerleri eşleştirir.

  • Şununla biter: Belirtilen seçiciyle biten değerleri eşleştirir.

  • Içerir: Belirtilen seçiciyi içeren değerlerle eşleşir.

  • IP Eşleşmesi: Bir veya daha fazla IP adresiyle eşleşir.

Özel durum kapsamını ayarlama

Şunlar kapsam dışındadır:

  • Belirli bir kural

  • Kural grubu

  • Yönetilen kural kümesinin tamamı

Bir özel durum tanımladığınızda:

  • Uygulanacağı kuralları, kural grubunu veya yönetilen kural kümesini belirtin.

  • Dışlanması gereken trafiği tanımlayan istek özniteliğini tanımlayın.

  • Kural grubunun tamamını dışlamak için parametresini ruleGroupName sağlayın. rules parametresini yalnızca özel durumu o grup içindeki belirli kurallarla sınırlarken kullanın.

Tavsiye

İstisnaları her zaman olabildiğince dar tutun. Geniş özel durumlar istemeden uygulamanızı saldırılara maruz bırakabilir. Mümkün olduğunda kural başına özel durumlar kullanın.

WAF ilkenize özel durum uygulama

WAF'nin SQL enjeksiyonu kurallarını değerlendirirken /login.php ve /logout.php'e yönelik istekleri incelemesini istemediğinizi varsayalım. Özel durumları aşağıdaki gibi yapılandırın:

  1. Özel durumlar eklemek istediğiniz WAF ilkesine gidin.

  2. Ayarlar'ın altında Yönetilen kurallar'ı seçin.

  3. Özel Durumlar sekmesinde Özeldurum ekle'yi seçin.

    Azure portalında bir WAF ilkesine özel durum eklemeyi gösteren ekran görüntüsü.

  4. Şunun için geçerlidir bölümünde, Microsoft_DefaultRuleSet_2.1 gibi özel durumun uygulanacağı DRS kural kümesini seçin ve kapsamı seçin (Tüm kural kümesi, Kural grubu veya Belirli kurallar).

    Azure portalındaki bir WAF ilkesinde özel durum için DRS kural kümesinin ve kapsamın nasıl seçildiğini gösteren ekran görüntüsü.

  5. Özel durum ekle'yi seçin ve eşleştirme değişkenini, değer eşleştirme işlecini ve değerleri yapılandırın.

    Azure portalındaki bir WAF ilkesinde özel durum için eşleşme değişkeninin, değer eşleştirme işlecinin ve değerlerin nasıl yapılandırıldığını gösteren ekran görüntüsü.

  6. Yeni özel durumu uygulamak için Ekle'yi ve ardından Kaydet'i seçin.

  7. Yeni özel durumu görmek için Özel Durumlar sekmesine gidin.

Limitations

WAF özel durumları için aşağıdaki sınırlamalar geçerlidir:

  • Her Azure WAF ilkesi en fazla 60 özel durumu destekler.

  • Her Azure Front Door, bu ağ geçidiyle ilişkili WAF ilkeleri genelindeki tüm özel durumların toplamı olarak hesaplanan toplam 60 özel durumu destekler.

  • Tek bir özel durum içinde şunları yapılandırabilirsiniz:

    • 600 IP adresi veya

    • 10 URI, veya

    • 10 istek üst bilgisi.

Azure WAF üzerinden trafiğe izin verme seçenekleri

Azure Web Uygulaması Güvenlik Duvarı (WAF), korumayı korurken gerektiğinde trafiğe güvenli bir şekilde izin vermek için çeşitli mekanizmalar sağlar. İsteğin bir bölümü veya isteğin tamamı için incelemeyi atlamak isteyip istemediğinize bağlı olarak Dışlamalar, Özel Durumlar veya Özel kurallar kullanın.

Dışlamaları kullanarak isteğin belirli bölümlerine izin verme

WAF'nin istek içindeki üst bilgi, sorgu parametresi veya tanımlama bilgisi gibi belirli bir öğenin denetlenmesini atlayıp isteğin geri kalanına incelemeyi uygulamasını istediğinizde Dışlamalar'ı kullanın.

Örnek: Geçerli bir uygulama, sık sık SQL Ekleme yanlış pozitiflerini tetikleyen rastgele karakterler içeren bir oturum tanımlama bilgisi gönderirse, bu tanımlama bilgisi için bir dışlama yapılandırabilirsiniz. WAF, tanımlama bilgisi değeri için denetimi atlar, ancak isteğin geri kalanı için korumaları uygulamaya devam eder.

Özel kurallar ve özel durumlar kullanarak isteklerin tamamına izin verme

Tüm isteğin WAF incelemesini atlamasına izin vermek için aşağıdaki seçeneklerden birini kullanın:

İzin Ver eylemiyle özel kural

İzin Ver eylemiyle özel bir kural yapılandırdığınızda, istek Varsayılan Kural Kümesi (DRS), Çekirdek Kural Kümesi (CRS) ve Bot Koruması kural kümesine göre incelemeyi atlar.

Önemli

Bu atlama, bu kural kümeleri için mutlaktır ve değiştirilemez veya seçmeli olarak uygulanamaz. İzin Ver eylemi tetiklendiğinde, bu kural kümelerinden hiçbiri isteği değerlendirmez. Ancak HTTP DDoS koruma kural kümesi isteği işlemeye devam eder. Bu kural kümesi, diğer tüm kural kümeleri atlansa bile isteklerin hacimli veya sel stili saldırılara karşı denetlenmesini sağlar.

İmza ve anomali algılamayı etkin bir şekilde devre dışı bırakması için bu yapılandırmayı yalnızca trafik kaynağına veya uygulamaya tam olarak güvendiğinizde kullanın.

Örnek: Yük biçimi nedeniyle DRS kurallarını sık sık tetikleyen güvenilir bir iş ortağı API'niz varsa, iş ortağının IP aralığından gelen trafik için özel bir İzin Ver kuralı oluşturabilirsiniz. Bu yapılandırma, trafiğin DRS, CRS veya Bot Koruması tarafından hiçbir zaman engellenmemesini sağlarken HTTP DDoS korumalarından yararlanmaya devam eder.

Özel durumlar (daha ayrıntılı denetim)

Buna karşılık, özel durumlar incelemeyi tümünü aynı anda devre dışı bırakmak yerine yalnızca belirli kurallar, kural grupları veya tüm kural kümeleri için atlamanıza olanak sağlar.

DRS, CRS, Bot Koruması ve hatta HTTP DDoS kural kümesine özel durumlar uygulayabilirsiniz.

Bu yaklaşım ayrıntılı denetim sağlar, böylece korumaların geri kalanını etkin tutarken sorunlu bir kural için incelemeyi devre dışı bırakabilirsiniz.

Örnek: Tek bir DRS kuralı (örneğin İçerik Türü Üst Bilgisini Kısıtla) geçerli mobil uygulama isteklerini engelliyorsa, yalnızca bu kural için bir özel durum oluşturabilirsiniz. Diğer tüm DRS kuralları, Bot Koruması ve DDoS korumaları trafik üzerinde çalışmaya devam eder.