Azure Front Door WAF'de HTTP DDoS Kural Kümesi (önizleme)

Önemli

Azure Front Door Web Uygulaması Güvenlik Duvarı'ndaki (WAF) Microsoft HTTP DDoS Kural Kümesi şu anda ÖNIZLEME aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

HTTP katmanı taşması, uygulama kullanılabilirliği olaylarının en sık karşılaşılan sürücüsü olmaya devam eder ve statik denetimler (IP/coğrafi filtreler, sabit hız sınırları) genellikle dağıtılmış botnet'lere ayak uyduramaz. Yeni HTTP DDoS kural kümesi, Azure Web Uygulaması Güvenlik Duvarı'nın (WAF) en az kullanıcı yapılandırmasıyla öğrenen, algılayan ve savunan ilk otomatik katman 7 koruma modelidir. Bir kez atandıktan sonra kural kümesi, her Azure Front Door profili için normal trafiği sürekli olarak temel alır ve bir saldırıyı belirten dalgalanmalar olduğunda, zararlı istemcileri acil durum müdahalesi gerektirmeden seçici bir şekilde engeller.

HTTP DDoS kural kümesi nasıl çalışır?

DDoS kural kümesi Azure Front Door Premium profiline eklenmiş bir ilkeye uygulandıktan sonra trafik temelleri sıralı bir pencere kullanılarak hesaplanır. Son yedi günün en az 50% trafik alan profiller için kural kümesi taban çizgilerini hesaplar ve 24-36 saat içinde ani artışları algılamaya başlar. Front Door profili yeterli trafik almadıysa (son yedi günün 50% daha az) kural kümesi, güvenilir temeller oluşturmak için yeterli trafik olana kadar saldırıları algılamaz veya engellemez.

İstek eşikleri genel profil düzeyinde öğrenilir. HTTP DDoS kural kümesiyle yapılandırılmış tek bir WAF ilkesi birden çok Azure Front Door profiline atanmışsa, trafik eşikleri ilkenin eklendiği her profil için ayrı olarak hesaplanır.

HTTP DDoS kural kümesi hem genel profil eşiğini hem de IP adresi başına eşiği öğrenir. İstekler için profil eşiği ihlal edilene kadar IP tabanlı eşikler tetiklenmez. Profil eşiği ihlal edildikten sonra IP eşikleri uygulanır ve kendi temelini aşan tüm IP adresleri öğrenilen taban çizgisi hızında yavaşlatılır. Bu yaklaşım, profil genelinde toplam istek hızının eşiği aşmasına neden olmadığı sürece kural kümesinin birkaç IP adresten gelen trafik artışlarını engellemesini engeller.

HTTP DDoS kural kümesindeki her kural, her birinin farklı bir eşiğe karşılık gelen üç duyarlılık düzeyi sunar. Daha yüksek bir duyarlılık ayarı bu kural için daha düşük bir eşik uygularken, daha düşük bir duyarlılık ayarı daha yüksek bir eşik uygular. Varsayılan ve önerilen ayar orta düzeyde duyarlılıktır.

HTTP DDoS kural kümesi, özel kurallardan önce bile Azure WAF tarafından değerlendirilen ilk kural kümesidir.

Önemli

İzin Ver eylemiyle yapılandırılan özel kurallar HTTP DDoS kural kümesini atlamaz, ancak diğer tüm WAF denetimlerini atlar.

Kural kümesi kuralları

HTTP DDoS kural kümesinin şu anda her birinin farklı duyarlılık ve eylem ayarlarıyla yapılandırılabilir iki kuralı vardır. Her kural, ölçütleriyle eşleşen trafik için ayrı trafik temelleri tutar.

  • Kural 500100: Yüksek oranda istemci isteğinde anomali algılandı: Bu kural, ilkenin eklendiği profildeki tüm trafik için bir temel izler ve oluşturur. Bir istemci, belirlenen eşiği aştığında, karşılık gelen yapılandırılmış eylem tetiklenir.

  • Kural 500110: Yüksek oranda istek gönderen şüpheli botlar: Bu kural, Microsoft Threat Intelligence tarafından bot olarak sınıflandırılan trafiğe göre farklı duyarlılık düzeyleri ayarlamanıza olanak tanır. Şüpheli botlar için varsayılan eşik, diğer tüm IP adresleri için varsayılan eşikten daha katıdır. Yüksek risk olarak sınıflandırılan botlar, genel profil eşiği ihlal edildiğinde bu kural tarafından hemen engellenir.

HTTP DDoS kural kümesini izleme

Önizleme sırasında bazı izleme özellikleri sınırlıdır. HTTP DDoS kural kümesi için şu anda aşağıdaki izleme seçenekleri kullanılabilir:

  • Bir IP adresi ilk kez bir eşiği aştığında, bu IP adresi için HTTP DDoS kuralları setinde Engelle eylemi olarak bir günlük girişi kaydedilir ve WAF yönetilen kural Eşleşme ölçümü artırılır.

  • Web Uygulaması Güvenlik Duvarı İstek sayısı ölçümünü kullanarak blok sayısını izleyebilir ve Kural adına göre filtreleyebilirsiniz.

  • Web Uygulama Güvenlik Duvarı HTTPDDoSRuleset Aktif metriği, DDoS Kural Kümesi öğrenmeyi tamamladıktan ve öğrenilen eşikleri ihlal eden trafikle ilgili işlem yapmaya hazır olduğunda "1" değerini alır.

Sınırlamalar

Önizleme sırasında HTTP DDoS kural kümesi için aşağıdaki sınırlamalar geçerlidir:

  • Belirli IP adreslerinden gelen trafiğin DDoS kural kümesini veya ceza kutusunu atlamasına izin verme olanağı yoktur. Bu yetenek, HTTP DDoS kural kümesinin genel kullanılabilirliğinden önce yaklaşan bir özellik sayesinde ele alınacaktır.