Web 應用程式防火牆 (WAF) 為 Power Pages 網站提供集中式保護,透過在惡意攻擊進入網路之前加以封鎖,防禦常見的攻擊手法與弱點利用。 Power Pages 網站利用 WAF,在不犧牲效能的情況下大規模獲得全域保護。
Important
啟用 WAF 時,Power Pages 平台層級的 IP 限制功能(在網站細節>安全下)不被支援。 在 WAF 啟用時,若要依 IP 過濾流量,請改用 WAF 自訂規則。 在 「配置 WAF 自訂規則」中了解更多。
Web 應用程式防火牆 的運作原理
Power Pages 的 WAF 是由 Azure Front Door 提供支援,這是微軟的全球邊緣網路。 啟用 WAF 後,網站流量會經過 Azure Front Door,並在抵達網站前檢查是否有惡意模式。
自訂領域需求
如果您的網站使用自訂網域(例如), www.contoso.com啟用 WAF 需要一次性的網域所有權驗證:
- 啟用 WAF 後,Power Pages 會為你的網站佈建 Azure Front Door 設定檔,並將你的流量透過該設定檔進行路由。 Front Door 會根據 WAF 規則集檢查每個請求,然後才轉發到你的網站。
- 這能證明你擁有該網域,然後才會透過 WAF 路由流量。
- 驗證通常在幾分鐘到48小時內完成。
想了解更多關於TXT記錄指令,請參考 「新增自訂網域 - 網域驗證」。
Note
這個驗證步驟只適用於你新增自訂網域時。 透過自動產生的 Power Pages URL 存取的網站不需要驗證。
WAF 與內容傳遞網路(CDN)
WAF 與 CDN 是互補功能,可獨立啟用。 WAF 透過過濾惡意請求來提供安全性,而 CDN 則透過將靜態內容快取更接近使用者來提升效能。 如果你的網站已經啟用 CDN,WAF 會重複使用相同的 Front Door 設定檔。 首次啟用任一功能時,會觸發自訂網域的驗證。
這兩個功能都使用 Azure Front Door 基礎架構,因此:
- 啟用任一功能可能需要對自訂網域進行驗證。
- 你可以隨時為 WAF 保護的網站新增 CDN 快取。
- 您可以隨時為啟用 CDN 的網站新增 WAF 保護。
如需進一步了解快取設定,請參閱 「設定內容傳遞網路」。
Power Pages 的 WAF 模式
Web 應用程式防火牆由 Azure Front Door 提供支持,並使用啟用了預防模式的 Azure Front Door 設定檔來設定策略。 在預防模式下,符合受控規則集所定義之規則的要求會遭到封鎖。
Power Pages 的 WAF 受管理規則集
Power Pages 的 WAF 受控規則集是 Azure 受控規則集的子集,並根據需要進行更新以防禦新的攻擊特徵。
規則集可防護下列威脅類別:
跨網站指令碼攻擊
本機檔案包含
遠端檔案引入
工作階段固定
通訊協定攻擊
通訊協定強制執行
Power Pages 的 WAF 自訂規則集
WAF自訂規則使使用者能夠根據特定情境制定自己的規則。 可以自訂這些規則以允許或阻止請求,或跨以下類別實施速率限制:
- 地理位置
- IP 位址
- 要求 URI