0Pricing
Azure Fundamentals · Lektion

Web Application Firewall für Front Door

Verknüpfen Sie eine WAF-Richtlinie mit Ihrem Front-Door-Profil, aktivieren Sie verwaltete Regelsätze zum Schutz vor den OWASP Top 10 und erstellen Sie benutzerdefinierte Regeln zum Blockieren bekannter schädlicher IPs.

Web Application Firewall für Front Door ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was ist eine Web Application Firewall?

Eine Web Application Firewall (WAF) untersucht HTTP/HTTPS-Anfragen auf Schicht 7 und blockiert bekannte Angriffsmuster, bevor diese Ihre Anwendung erreichen. Zu den häufigen Angriffen, die sie verhindert, gehören SQL-Injection, Cross-Site-Scripting (XSS), Remote File Inclusion und Protokollanomalien. Ohne WAF können Angreifer Schwachstellen in Ihrem Anwendungscode ausnutzen, selbst wenn Ihr Netzwerk korrekt abgesichert ist. Azure WAF lässt sich sowohl in Azure Front Door als auch in Azure Application Gateway integrieren.

WAF-Ressource mit Richtlinie

In Azure ist eine WAF-Richtlinie eine eigenständige Ressource, die verwaltete Regelsätze und benutzerdefinierte Regeln enthält. Sie erstellen die Richtlinie, konfigurieren die Regeln und verknüpfen sie anschließend mit einem oder mehreren Front-Door-Endpunkten oder Application-Gateway-Instanzen. Durch dieses entkoppelte Design kann eine WAF-Richtlinie mehrere Front-Door-Endpunkte schützen. Eine einzelne Änderung an der Richtlinie wird automatisch an alle zugeordneten Endpunkte weitergegeben. WAF-Richtlinien befinden sich in einer bestimmten Azure-Region. Wenn sie jedoch mit Front Door verknüpft sind, wird der Schutz weltweit an allen PoPs angewendet.

# Create a WAF policy for Front Door
az network front-door waf-policy create \
  --name myWAFPolicy \
  --resource-group myRG \
  --sku Premium_AzureFrontDoor \
  --mode Prevention

Erkennungsmodus im Vergleich zum Präventionsmodus

WAF-Richtlinien arbeiten in zwei Modi. Der Erkennungsmodus untersucht alle Anfragen und protokolliert Treffer zu Regeln, blockiert jedoch keinen Datenverkehr. Er eignet sich für die erste Bereitstellung, um zu verstehen, welchen Datenverkehr Ihre Richtlinie vor der Aktivierung der Blockierung abweisen würde. Der Präventionsmodus protokolliert Anfragen und blockiert aktiv diejenigen, die Regelbedingungen erfüllen. Als bewährte Vorgehensweise sollten Sie zunächst den Erkennungsmodus verwenden, die WAF-Protokolle auf Fehlalarme prüfen, die Regeln anpassen und anschließend zum Präventionsmodus wechseln, sobald Sie sicher sind, dass die Richtlinie korrekt funktioniert.

# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
  --name myWAFPolicy \
  --resource-group myRG \
  --mode Prevention

Microsoft Default Rule Set

Das Microsoft Default Rule Set (DRS) ist eine verwaltete Regelgruppe, die vom Sicherheitsteam von Microsoft gepflegt wird. Sie enthält Regeln zur Erkennung der zehn wichtigsten OWASP-Schwachstellen sowie Bot-Signaturen und Muster für Credential-Stuffing-Angriffe. Microsoft aktualisiert das DRS kontinuierlich mit neuen Regeln als Reaktion auf neu auftretende Bedrohungen – Sie müssen daher keine eigenen Regeln schreiben. DRS-Versionen werden regelmäßig veröffentlicht (z. B. DRS 2.1), und Sie können Ihre WAF-Richtlinie während eines Wartungsfensters auf eine neuere Version aktualisieren.

# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --type Microsoft_DefaultRuleSet \
  --version '2.1'

OWASP-Regelsatz

Das OWASP Core Rule Set (CRS) ist für Application Gateway WAF und als Bestandteil des Verizon-Tarifs von CDN WAF verfügbar. Es enthält über 200 Regeln für die zehn wichtigsten OWASP-Risiken, darunter Injection-Angriffe, fehlerhafte Authentifizierung, die Offenlegung vertraulicher Daten, XML External Entity-Angriffe und weitere. Jede Regel verfügt über eine ID und eine Gruppe (z. B. REQUEST-942-APPLICATION-ATTACK-SQLI). Sie können einzelne Regeln deaktivieren, indem Sie ihre ID angeben, um Fehlalarme zu unterdrücken, ohne die gesamte Regelgruppe zu deaktivieren.

Benutzerdefinierte WAF-Regeln

Benutzerdefinierte Regeln ermöglichen es Ihnen, spezifische Bedingungen zum Zulassen oder Blockieren zu definieren, die von verwalteten Regelsätzen nicht abgedeckt werden. Eine benutzerdefinierte Regel besteht aus einer oder mehreren Übereinstimmungsbedingungen (z. B. Quell-IP-Adresse, Anforderungs-URI, Headerwert oder Abfragezeichenfolge), die mit einer Aktion (Allow, Block, Log oder Redirect) kombiniert werden. Benutzerdefinierte Regeln werden vor verwalteten Regelsätzen ausgewertet und unterstützen eine Reihenfolge anhand von Prioritäten. Ein häufiger Anwendungsfall ist das Blockieren bestimmter Länder, die Begrenzung der Rate aggressiver Crawler oder das Erstellen einer Whitelist für eine vertrauenswürdige Überwachungs-IP, die WAF-Regeln umgehen darf.

# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
  --name BlockMaliciousIP \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 100 \
  --action Block \
  --rule-type MatchRule \
  --match-condition remoteAddr IPMatch '1.2.3.4/32'

Ratenbegrenzung

Regeln zur Ratenbegrenzung beschränken die Anzahl der HTTP-Anforderungen von einer einzelnen Client-IP-Adresse innerhalb eines Zeitfensters (1 oder 5 Minuten). Wenn die Anzahl der Anforderungen den Schwellenwert überschreitet, gibt die WAF für diesen Client HTTP 429 (Too Many Requests) zurück. Eine Ratenbegrenzung ist wirksam gegen Brute-Force-Anmeldeangriffe, Credential Stuffing und Missbrauch von APIs. Sie konfigurieren den Schwellenwert und das Zeitfenster als Teil der Definition der benutzerdefinierten Regel in der WAF-Richtlinie.

# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
  --name RateLimitLogin \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 200 \
  --action Block \
  --rule-type RateLimitRule \
  --rate-limit-threshold 100 \
  --rate-limit-duration-in-minutes 1 \
  --match-condition requestUri Contains '/login'

Regelsatz für Bot-Schutz

Der Bot-Manager-Regelsatz (verfügbar in Front Door Premium) klassifiziert eingehenden Datenverkehr als gute Bots (verifizierte Suchmaschinen-Crawler), schlechte Bots (bekannte Scanner und Schwachstellenprüfer) und unbekannte Bots (nicht klassifizierter automatisierter Datenverkehr). Sie können die Aktion für jede Kategorie konfigurieren – gute Bots zulassen, schlechte Bots blockieren und unbekannte Bots protokollieren. Ohne Bot-Schutz können automatisierte Scanner enorme Datenverkehrslasten erzeugen, die Ihre Kosten erhöhen und den Datenverkehr echter Benutzer in Analysen überlagern.

WAF-Ausnahmen

Verwaltete Regelsätze erzeugen gelegentlich Fehlalarme – sie blockieren legitime Anforderungen, weil diese zufällig einem Muster einer Sicherheitsregel entsprechen. Beispielsweise kann ein CMS mit Rich-Text-Bearbeitung HTML in POST-Inhalten senden, das einer XSS-Regel entspricht. Mit WAF-Ausnahmen können Sie bestimmte Anforderungsattribute (Anforderungsheader, Cookies, Abfragezeichenfolgenparameter oder Felder des Anforderungstexts) von der Regelauswertung ausschließen – entweder global oder für eine bestimmte Regelgruppe bzw. Regel-ID –, ohne die Regel vollständig zu deaktivieren.

WAF-Überwachung mit Protokollen

Die WAF generiert in Azure Monitor zwei Arten von Protokolleinträgen: WAF-Protokolle (jede Anforderung, auf die eine Regel zutraf, unabhängig davon, ob sie blockiert oder nur protokolliert wurde) und Zugriffsprotokolle (alle Anforderungen, einschließlich derjenigen, die ohne Übereinstimmung mit einer Regel zugelassen wurden). Senden Sie diese Protokolle an einen Log Analytics-Arbeitsbereich und verwenden Sie KQL, um Trends blockierter Anforderungen abzufragen, die am häufigsten angegriffenen Endpunkte zu ermitteln oder eine bestimmte Client-IP-Adresse zu untersuchen. Die Arbeitsmappe WAF Insights im Portal stellt vorgefertigte Dashboards zur Visualisierung dieser Protokolle bereit.

// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount desc

Verknüpfen einer WAF-Richtlinie mit Front Door

Um den WAF-Schutz zu aktivieren, müssen Sie die WAF-Richtlinie mit Ihrem Front Door-Sicherheitsprofil verknüpfen. Navigieren Sie im Portal zu Ihrem Front Door-Profil, wählen Sie Sicherheitsrichtlinien aus und fügen Sie die WAF-Richtlinie hinzu. Geben Sie dabei an, für welche Domänen sie gilt. Alternativ können Sie die Richtlinie über die CLI verknüpfen. Nach der Verknüpfung untersucht die WAF alle HTTP-/HTTPS-Anforderungen, die an diesen Front Door-Domänen eingehen, bevor sie an den Ursprung weitergeleitet werden. Sie können pro Domäne eine WAF-Richtlinie verknüpfen.

# Associate WAF policy with a Front Door security policy
az afd security-policy create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --security-policy-name mySecurityPolicy \
  --domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
  --waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicy

Kurzer Test

Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900) in dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: WAF-Richtlinien enthalten verwaltete Regelsätze (Microsoft DRS und OWASP) sowie benutzerdefinierte Regeln, die HTTP-Datenverkehr untersuchen, bevor er Ihren Ursprung erreicht. Im Erkennungsmodus können Sie Regeln optimieren, bevor Sie in den Präventionsmodus wechseln, und Regeln zur Ratenbegrenzung schützen vor Brute-Force-Angriffen und Missbrauch. Als Nächstes sehen wir uns an, wie Sie die Regel-Engine von Front Door nutzen, um die Leistung mit Umleitungen und Sicherheitsheadern zu optimieren.

Häufig gestellte Fragen

Ist die Lektion „Web Application Firewall für Front Door“ kostenlos?

Ja — der vollständige Text von „Web Application Firewall für Front Door“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Web Application Firewall für Front Door“?

Verknüpfen Sie eine WAF-Richtlinie mit Ihrem Front-Door-Profil, aktivieren Sie verwaltete Regelsätze zum Schutz vor den OWASP Top 10 und erstellen Sie benutzerdefinierte Regeln zum Blockieren bekannt… Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Azure Fundamentals zu starten?

Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Web Application Firewall für Front Door“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?

Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Azure-CDN-Profile und -Endpunkte
  2. Azure Front Door: Globaler Load Balancer
  3. Web Application Firewall für Front Door
  4. Performanceoptimierung mit CDN-Regeln
← Zurück zu Azure Fundamentals