Azure Application Gateway WAF istisna listesi (önizleme)

Şunlar için geçerlidir: ✔️ Application Gateway V2

Azure Application Gateway Web Uygulaması Güvenlik Duvarı (WAF), web uygulamalarınızı yaygın tehditlere ve saldırılara karşı korumaya yardımcı olur. Bu makalede, Application Gateway'inizle ilişkilendirilmiş bir WAF ilkesinde WAF özel durum listelerinin nasıl yapılandırıldığı açıklanır.

WAF ilkelerine genel bakış için bkz. Azure Application Gateway Azure Web Uygulaması Güvenlik Duvarı ve Application Gateway için Web Uygulaması Güvenlik Duvarı ilkeleri oluşturma.

Bazı durumlarda WAF, uygulamanız için güvenli ve beklenen istekleri engelleyebilir. Özel durum listeleri, belirli istekler için WAF incelemesini atlamanıza olanak tanır. Özel durumları kural, kural grubu veya yönetilen kural kümesi düzeyinde yapılandırabilirsiniz.

Yalnızca yeni nesil WAF altyapısı özel durumları destekler ve bunları yalnızca yönetilen kural kümesi sürümünüz CRS 3.2, DRS 2.1 veya üzeriyse kullanabilirsiniz. Daha fazla bilgi için bkz . CRS veya DRS kural kümesi sürümünü yükseltme.

Important

Azure Application Gateway Web Uygulaması Güvenlik Duvarı (WAF) özel durumları şu anda ÖNİzLEME aşamasındadır. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

İstek özniteliklerini tanımlama

Özel durum oluşturduğunuzda, hangi istek özniteliklerinin WAF değerlendirmesini atlaması gereken trafiği tanımladığını belirtin. Desteklenen öznitelikler şunlardır:

  • İstenilen URI
  • Uzak IP adresi
  • İstek üst bilgisi adı ve değeri

Aşağıdaki işleçleri kullanarak öznitelikleri tam veya kısmen eşleştirin:

  • Eşittir: Değerle tam olarak eşleşir.
    Örnek: Başlık bearerToken’ı seçmek için, seçici olarak bearerToken’ı kullanarak Equals işlecini kullanın.

  • Şununla başlar: Belirtilen seçiciden başlayarak değerleri eşleştirir.

  • Şununla biter: Belirtilen seçiciyle biten değerleri eşleştirir.

  • Içerir: Belirtilen seçiciyi içeren değerlerle eşleşir.

  • IP Eşleşmesi: Bir veya daha fazla IP adresiyle eşleşir.

Özel durum kapsamını ayarlama

Şunlar kapsam dışındadır:

  • Belirli bir kural

  • Kural grubu

  • Yönetilen kural kümesinin tamamı

Bir özel durum tanımladığınızda:

  • Uygulanacağı kuralları, kural grubunu veya yönetilen kural kümesini belirtin.

  • Dışlanması gereken trafiği tanımlayan istek özniteliğini tanımlayın.

  • Kural grubunun tamamını dışlamak için parametresini ruleGroupName sağlayın. rules parametresini yalnızca özel durumu o grup içindeki belirli kurallarla sınırlarken kullanın.

Tip

İstisnaları her zaman olabildiğince dar tutun. Geniş özel durumlar istemeden uygulamanızı saldırılara maruz bırakabilir. Mümkün olduğunda kural başına özel durumlar kullanın.

WAF ilkenize özel durum uygulama

WAF'nin SQL enjeksiyonu kurallarını değerlendirirken /login.php ve /logout.php'e yönelik istekleri incelemesini istemediğinizi varsayalım. Özel durumları aşağıdaki gibi yapılandırın:

  1. Özel durumlar eklemek istediğiniz WAF ilkesine gidin.

  2. Ayarlar'ın altında Yönetilen kurallar'ı seçin.

  3. Özel Durumlar sekmesinde Özeldurum ekle'yi seçin.

    Azure portalında bir WAF ilkesine özel durum eklemeyi gösteren ekran görüntüsü.

  4. Şunun için geçerlidir bölümünde, Microsoft_DefaultRuleSet_2.1 gibi özel durumun uygulanacağı DRS kural kümesini seçin ve kapsamı (kural grubu, belirli kurallar veya kural kümesinin tamamı) seçin.

    Azure portalındaki bir WAF ilkesinde özel durum için DRS kural kümesinin ve kapsamın nasıl seçildiğini gösteren ekran görüntüsü.

  5. Özel durum ekle'yi seçin ve eşleştirme değişkenini, değer eşleştirme işlecini ve değerleri yapılandırın.

    Azure portalındaki bir WAF ilkesinde özel durum için eşleşme değişkeninin, değer eşleştirme işlecinin ve değerlerin nasıl yapılandırıldığını gösteren ekran görüntüsü.

  6. Yeni özel durumu uygulamak için Ekle'yi ve ardından Kaydet'i seçin.

    Yeni özel durum , Özel Durumlar sekmesinde görüntülenir.

Sınırlamalar

WAF özel durumları için aşağıdaki sınırlamalar geçerlidir:

  • Her Azure WAF ilkesi en fazla 60 özel durumu destekler.

  • Her Application Gateway toplamda en fazla 60 özel durumu destekler ve bu ağ geçidiyle ilişkili WAF ilkeleri genelindeki tüm özel durumların toplamı olarak hesaplanır.

  • Tek bir özel durum içinde şunları yapılandırabilirsiniz:

    • 600 IP adresi veya

    • 10 URI, veya

    • 10 istek üst bilgisi.

Azure WAF üzerinden trafiğe izin verme seçenekleri

Azure Web Uygulaması Güvenlik Duvarı (WAF), korumayı korurken gerektiğinde trafiğe güvenli bir şekilde izin vermek için çeşitli mekanizmalar sağlar. İsteğin bir bölümü veya isteğin tamamı için incelemeyi atlamak isteyip istemediğinize bağlı olarak Dışlamalar, Özel Durumlar veya Özel kurallar kullanın.

Dışlamaları kullanarak isteğin belirli bölümlerine izin verme

WAF'nin istek içindeki üst bilgi, sorgu parametresi veya tanımlama bilgisi gibi belirli bir öğenin denetlenmesini atlayıp isteğin geri kalanına incelemeyi uygulamasını istediğinizde Dışlamalar'ı kullanın.

Örnek: Geçerli bir uygulama, sık sık SQL Ekleme yanlış pozitiflerini tetikleyen rastgele karakterler içeren bir oturum tanımlama bilgisi gönderirse, bu tanımlama bilgisi için bir dışlama yapılandırabilirsiniz. WAF, tanımlama bilgisi değeri için denetimi atlar, ancak isteğin geri kalanı için korumaları uygulamaya devam eder.

Özel kurallar ve özel durumlar kullanarak isteklerin tamamına izin verme

Tüm isteğin WAF incelemesini atlamasına izin vermek için aşağıdaki seçeneklerden birini kullanın:

İzin Ver eylemiyle özel kural

İzin Ver eylemiyle özel bir kural yapılandırdığınızda, istek Varsayılan Kural Kümesi (DRS), Çekirdek Kural Kümesi (CRS) ve Bot Koruması kural kümesine göre incelemeyi atlar.

Important

Bu atlama, bu kural kümeleri için mutlaktır ve değiştirilemez veya seçmeli olarak uygulanamaz. İzin Ver eylemi tetiklendiğinde, bu kural kümelerinden hiçbiri isteği değerlendirmez. Ancak HTTP DDoS koruma kural kümesi isteği işlemeye devam eder. Bu kural kümesi, diğer tüm kural kümeleri atlansa bile isteklerin hacimli veya sel stili saldırılara karşı denetlenmesini sağlar.

İmza ve anomali algılamayı etkin bir şekilde devre dışı bırakması için bu yapılandırmayı yalnızca trafik kaynağına veya uygulamaya tam olarak güvendiğinizde kullanın.

Örnek: Yük biçimi nedeniyle DRS kurallarını sık sık tetikleyen güvenilir bir iş ortağı API'niz varsa, iş ortağının IP aralığından gelen trafik için özel bir İzin Ver kuralı oluşturabilirsiniz. Bu yapılandırma, trafiğin DRS, CRS veya Bot Koruması tarafından hiçbir zaman engellenmemesini sağlarken HTTP DDoS korumalarından yararlanmaya devam eder.

Özel durumlar (daha ayrıntılı denetim)

Buna karşılık, özel durumlar incelemeyi tümünü aynı anda devre dışı bırakmak yerine yalnızca belirli kurallar, kural grupları veya tüm kural kümeleri için atlamanıza olanak sağlar.

DRS, CRS, Bot Koruması ve hatta HTTP DDoS kural kümesine özel durumlar uygulayabilirsiniz.

Bu yaklaşım ayrıntılı denetim sağlar, böylece korumaların geri kalanını etkin tutarken sorunlu bir kural için incelemeyi devre dışı bırakabilirsiniz.

Örnek: Tek bir DRS kuralı (örneğin İçerik Türü Üst Bilgisini Kısıtla) geçerli mobil uygulama isteklerini engelliyorsa, yalnızca bu kural için bir özel durum oluşturabilirsiniz. Diğer tüm DRS kuralları, Bot Koruması ve DDoS korumaları trafik üzerinde çalışmaya devam eder.