在 Azure 防火牆 中配置 HTTP 標頭插入

使用 Azure 防火牆 的 HTTP 標頭插入功能,為 Web 流量新增或修改 HTTP 標頭。 透過自訂標頭,組織能執行安全政策、嵌入認證權杖,並與後端服務整合。 此功能提升安全性、協助合規性,並優化流量管理,尤其適用於需要特定標頭用於存取或識別的應用。 依應用程式規則設定 HTTP 標頭插入。 當流量符合你設定的 HTTP 標頭插入規則時,Azure 防火牆 會插入已設定的 HTTP 標頭。

支援的案例和限制

HTTP 標頭插入功能是針對特定使用情境設計,並有一定的限制。

支援劇本

  • 在 Premium SKU 中,此功能支援 HTTP 流量,以及透過 TLS 檢查解密後的 HTTPS 流量。
  • 在標準與基本 SKU 中,此功能支援 HTTP 流量。
  • 你也可以透過使用 Azure 防火牆 Policy Draft + Deployment 來設定此功能。

局限性

請留意以下限制:

  • 你不能在應用程式規則中插入某些保留標頭作為自訂 HTTP 標頭。 下表列出了依類別分組的保留標頭。
  • 插入 HTTP 標頭可以減少規則集合群組中的規則總數,因此 HTTP 標頭插入時要謹慎。 如果你在某個規則集合群組達到 JSON 限制,請建立新的規則集合群組並在那裡新增規則。
Category 保留的標頭
一般情況與關聯 hostconnectioncontent-lengthtransfer-encodingupgradeviatetrailer
認證與 Cookie proxy-authorization、、 proxy-authenticateauthorizationcookieset-cookie
安全性 content-security-policystrict-transport-securityx-content-type-optionsx-frame-optionsreferrer-policyx-xss-protectionpublic-key-pinsexpect-ctx-xsrf-token
Forwarding x-forwarded-forx-forwarded-protox-forwarded-hostx-forwarded-portx-forwarded-schemeforwarded
Other metadata

設定步驟

以下章節將逐步指導 HTTP 標頭插入的操作。

這些步驟假設你已經有現有的 Azure 防火牆 政策(fw-policy以下範例中)。 如果你還沒有,請參考部署與設定 Azure 防火牆 政策

Note

對啟用 TLS 檢查的 HTTPS 流量執行相同步驟。 標頭名稱最多可包含 100 個字元。 標頭值最多可有 16K(16,000) 個字元。 每個應用程式規則中 HTTP 標頭的最大長度(HTTP 標頭名稱與 HTTP 標頭值的總和)為 16KB(16,384 位元組)。

  1. 在 Azure 入口網站中,切換到現有的防火牆政策或建立新的。

  2. 選擇規則,然後選擇應用程式規則

  3. 建立新的應用程式規則或編輯現有的規則。

  4. 在規則設定窗格中,找到 HTTP 標頭插入 區塊。

  5. 透過指定標頭名稱和值來新增所需的標頭。 你可以根據需要新增多個標頭。

    顯示 Azure 防火牆 中 HTTP 標頭插入設定的截圖。

  6. 儲存規則。

  7. 要確認標頭設定正確,請重新開啟規則並確認 HTTP 標頭插入 區塊顯示你新增的標頭名稱和值。

下一步