你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在 Azure 防火墙中配置 HTTP 标头插入

使用 Azure 防火墙的 HTTP 标头插入功能,为 Web 流量添加或修改 HTTP 标头。 通过定制头部,组织可以执行安全策略、嵌入认证令牌,并与后端服务集成。 该功能提升安全性,有助于合规性,并优化流量管理,尤其适用于需要特定头部访问或识别的应用。 根据应用规则配置 HTTP 标头插入。 当流量与配置为插入 HTTP 标头的应用程序规则匹配时,Azure 防火墙 会插入已配置的 HTTP 标头。

支持的方案和限制

HTTP 头部插入功能针对特定用例设计,并有一定的约束。

支持的方案

  • 在高级SKU中,该功能支持HTTP流量和通过TLS检查解密的HTTPS流量。
  • 在标准和基础 SKU 中,该功能支持 HTTP 流量。
  • 你也可以通过使用 Azure 防火墙 Policy Draft + Deployment 来配置此功能。

局限性

请记住以下限制:

  • 你不能在应用程序规则中将某些保留的标头作为自定义 HTTP 标头插入。 下表列出了按类别分组的保留标头。
  • 插入HTTP头可以减少规则集合组中的规则总数,因此在使用HTTP头部时要谨慎。 如果你在某个规则集合组达到了JSON限制,就创建一个新的规则集合组并在那里添加规则。
类别 保留标头
概况与关联 hostconnectioncontent-lengthtransfer-encodingupgradeviatetrailer
身份验证和 Cookie proxy-authorizationproxy-authenticateauthorizationcookieset-cookie
安全性 content-security-policystrict-transport-securityx-content-type-optionsx-frame-optionsreferrer-policyx-xss-protectionpublic-key-pinsexpect-ctx-xsrf-token
转发 x-forwarded-forx-forwarded-protox-forwarded-hostx-forwarded-portx-forwarded-schemeforwarded
Other metadata

配置步骤

以下章节提供有关 HTTP 标头插入的分步指导。

这些步骤假设你已经有一个现有的 Azure 防火墙 策略(fw-policy以下示例中)。 如果你没有,请参见“部署并配置 Azure 防火墙 策略”。

注释

对启用TLS检测的HTTPS流量执行同样步骤。 头部名称最多可包含100个字符。 头部值最多可包含16K(16,000)个字符。 每个应用规则中允许的HTTP头部总长度(所有HTTP头名称和HTTP头值之和)为16KB(16,384字节)。

  1. 在 Azure 门户中,访问现有防火墙策略或创建一个新的。

  2. 选择规则,然后选择应用规则

  3. 创建新的应用规则或编辑已有的规则。

  4. 在规则配置面板中,找到 HTTP头插入 部分。

  5. 通过指定标头名称和值来添加所需的标头。 你可以根据需要添加多个标头。

    显示 Azure 防火墙 中 HTTP 标头插入配置的屏幕截图。

  6. 保存规则。

  7. 为了验证头部配置正确,请重新打开规则并确认 HTTP头部插入 部分显示你添加的头部名称和值。

后续步骤