Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: ✔️ Application Gateway V2
Önemli
Azure Application Gateway Web Uygulaması Güvenlik Duvarı (WAF) v2'deki Microsoft HTTP DDoS kural seti şu anda önizleme aşamasında. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.
HTTP katmanı sel baskınları, uygulama erişilebilirlik olaylarının en sık nedeni olmaya devam ediyor ve statik kontroller (IP ve coğrafi filtreler, sabit hız sınırları) genellikle dağıtık botnetlerle yetişemiyor. Yeni HTTP DDoS kural kümesi, Azure Web Uygulaması Güvenlik Duvarı'nın (WAF) en az kullanıcı yapılandırmasıyla öğrenen, algılayan ve savunan ilk otomatik katman 7 koruma modelidir. Bir kez atandıktan sonra, kural kümesi her uygulama ağ geçidi için normal trafiği sürekli olarak izler ve saldırı işaretleri gösterdiğinde, acil bir ayara gerek kalmadan sorunlu istemcileri seçmeli olarak engeller.
HTTP DDoS kural kümesi nasıl çalışır?
HTTP DDoS kural kümesi ağ geçidine bağlı bir ilkeye uygulandıktan sonra, trafik temelleri en az 24 saat boyunca öğrenilir. Kural kümesi, 24 saatlik öğrenme aşaması tamamlanana kadar saldırıları algılamaz veya engellemez.
İstek eşikleri genel ağ geçidi düzeyinde öğrenilir. HTTP DDoS kural kümesiyle yapılandırılmış tek bir WAF ilkesi birden çok ağ geçidine atanırsa, trafik eşikleri ilkenin eklendiği her ağ geçidi için ayrı olarak hesaplanır.
HTTP DDoS kural kümesi hem genel ağ geçidi eşiğini hem de ip tabanlı eşikleri öğrenir. IP tabanlı eşikler yalnızca istekler için genel ağ geçidi eşiği aşıldığında uygulanır. Ağ geçidi eşiği ihlal edildikten sonra, öğrenilen taban çizgisini aşan tüm IP adresleri ceza kutusuna yerleştirilir. Bu tasarım, ağ geçidine yönelik toplam istek oranı eşiği aşmadığında kural kümesinin tek tek IP adreslerindeki ani artışları engellemesini engeller.
HTTP DDoS kural kümesindeki her kural, her birinin farklı bir eşiğe karşılık gelen üç duyarlılık düzeyi sunar. Daha yüksek bir duyarlılık ayarı bu kural için daha düşük bir eşik uygularken, daha düşük bir duyarlılık ayarı daha yüksek bir eşik uygular. Orta duyarlılık varsayılan ve önerilen ayardır.
HTTP DDoS kural kümesi, özel kurallardan önce bile Azure WAF tarafından değerlendirilen ilk kural kümesidir.
Önemli
İzin Ver eylemiyle yapılandırılan özel kurallar HTTP DDoS kural kümesini atlamaz, ancak diğer tüm WAF denetimlerini atlar.
Kural kümesi kuralları
HTTP DDoS kural setinde şu anda iki kural bulunmaktadır. Her kuralı farklı hassasiyet ve eylem ayarlarıyla ayarlayabilirsiniz. Her kural, kural ölçütleriyle eşleşen trafik için farklı trafik temelleri tutar.
Kural 500100: Yüksek oranda istemci isteğinde anomali algılandı: Bu kural, bir ilkenin eklendiği Application Gateway'de tüm trafik için bir temel izler ve oluşturur. Bir istemci belirlenen eşiği aştığında, ceza kutusuna alınır ve belirlenen süre (15 dakika) için engellenir.
Kural 500110: Yüksek istek oranları gönderen şüpheli botlar: Bu kural, Microsoft Threat Intelligence'a dayalı şüpheli botlardan gelen trafik için bir temel oluşturur. Genel olarak, bu trafiğin eşikleri 500100 kuralındaki trafik eşiklerinden çok daha katıdır. Bot talepleri belirlenen eşiği aştığında, bot ceza kutusuna yerleştirilir ve belirlenen süre (15 dakika) için engellenir. Yüksek risk olarak sınıflandırılan botlar, genel ağ geçidi eşiği ihlal edildiğinde bu kural tarafından hemen engellenir.
Ceza kutusu
Bir istemciden gelen trafik, HTTP DDoS kural setindeki kurallardan birinin eşiğini aştığında, istemci belirli bir süre (15 dakika) ceza kutusuna yerleştirilir ve bu süre içinde WAF istemci IP'sini engeller. Ceza kutusu süresi sona erdiğinde, IP tekrar eşik aşamadıkça siteye erişebilir ve bu da ceza kutusuna geri dönmesine yol açar.
IP adresi eşiği aştığında, HTTP DDoS kural kümesi için bir kural isabeti günlüğe kaydedilir ve IP ceza kutusuna yerleştirilir. Bu IP ceza kutusundayken ek bloklar kaydedilmeyecektir.
HTTP DDoS kural kümesini izleme
- Bir IP adresi bir eşiği aştığında, WAF HTTP DDoS kural seti için bir Block eylemi kaydeder ve WAF Yönetilen Kural Eşleşmesi metriğini bir kat artırır. Ceza kutusundaki bir IP'den gelen her sonraki engellenen istek, WAF Yönetilen Kural Maçı metriğini artırır.
- Azure İzleyici iki yeni ölçüt sunar: ceza kutusu boyutu ve ceza kutusu blokları. Bu ölçümler, ceza kutusunda bulunan IP sayısını ve ceza kutusundaki IP'ler nedeniyle oluşan blok sayısını izler.
Sınırlamalar
Önizleme sırasında, belirli IP adreslerinden gelen trafik için DDoS kural setini veya ceza kutusunu aşamazsınız.