Web Application Firewall en Front Door
Asocie una directiva de WAF a su perfil de Front Door, habilite conjuntos de reglas administradas para protegerse contra OWASP Top 10 y cree reglas personalizadas para bloquear IP maliciosas conocidas.
Web Application Firewall en Front Door es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es un Web Application Firewall?
Un Web Application Firewall (WAF) inspecciona las solicitudes HTTP/HTTPS en la capa 7 y bloquea patrones de ataque conocidos antes de que lleguen a la aplicación. Entre los ataques habituales que evita se incluyen la inyección de SQL, el cross-site scripting (XSS), la inclusión remota de archivos y las anomalías de protocolo. Sin un WAF, los atacantes pueden aprovechar vulnerabilidades del código de su aplicación aunque la red esté correctamente protegida. Azure WAF se integra tanto con Azure Front Door como con Azure Application Gateway.
Recurso de directiva de WAF
En Azure, una directiva de WAF es un recurso independiente que contiene conjuntos de reglas administradas y reglas personalizadas. Puede crear la directiva, configurar las reglas y, después, asociarla a uno o varios endpoints de Front Door o instancias de Application Gateway. Este diseño desacoplado permite que una directiva de WAF proteja varios endpoints de Front Door: un único cambio en la directiva se propaga automáticamente a todos los endpoints asociados. Las directivas de WAF existen en una región específica de Azure, pero cuando se asocian a Front Door, la protección se aplica globalmente en todos los PoP.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionModo de detección frente a modo de prevención
Las directivas de WAF funcionan en dos modos. El modo de detección inspecciona todas las solicitudes y registra las coincidencias con las reglas, pero no bloquea ningún tráfico. Resulta útil durante la implementación inicial para comprender qué tráfico bloquearía la directiva antes de aplicarla. El modo de prevención registra las solicitudes y bloquea activamente las que coinciden con las condiciones de las reglas. La práctica recomendada consiste en comenzar en modo de detección, revisar los registros del WAF para identificar falsos positivos, ajustar las reglas y cambiar al modo de prevención cuando tenga la certeza de que la directiva es correcta.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionConjunto de reglas predeterminado de Microsoft
El Microsoft Default Rule Set (DRS) es un grupo de reglas administrado por el equipo de seguridad de Microsoft. Contiene reglas que detectan las vulnerabilidades del OWASP Top 10, además de firmas de bots y patrones de credential stuffing. Microsoft actualiza continuamente DRS con reglas nuevas en respuesta a las amenazas emergentes; no necesita escribir reglas por su cuenta. Las versiones de DRS se publican periódicamente (por ejemplo, DRS 2.1), y puede actualizar su directiva de WAF a una versión más reciente durante una ventana de mantenimiento.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'Conjunto de reglas de OWASP
El OWASP Core Rule Set (CRS) está disponible en Application Gateway WAF y como parte del WAF de CDN del nivel Verizon. Contiene más de 200 reglas que abarcan el OWASP Top 10: ataques de inyección, autenticación incorrecta, exposición de datos confidenciales, ataques de entidades externas XML y mucho más. Cada regla tiene un identificador y un grupo (por ejemplo, REQUEST-942-APPLICATION-ATTACK-SQLI). Puede deshabilitar reglas individuales por identificador para suprimir falsos positivos sin deshabilitar todo el grupo de reglas.
Reglas de WAF personalizadas
Las reglas personalizadas permiten escribir condiciones específicas de autorización o bloqueo que los conjuntos de reglas administrados no cubren. Una regla personalizada consta de una o más condiciones de coincidencia (por ejemplo, IP de origen, URI de solicitud, valor de encabezado o cadena de consulta) combinadas con una acción (Allow, Block, Log o Redirect). Las reglas personalizadas se evalúan antes que los conjuntos de reglas administrados y admiten un orden basado en prioridades. Un caso de uso habitual es bloquear países específicos, limitar la velocidad de rastreadores agresivos o incluir en una lista de permitidos una IP de supervisión de confianza para omitir las reglas del WAF.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Limitación de velocidad
Las reglas de limitación de velocidad restringen el número de solicitudes HTTP de una única dirección IP de cliente durante una ventana de tiempo (1 o 5 minutos). Cuando el número de solicitudes supera el umbral, el WAF devuelve HTTP 429 (Too Many Requests) a ese cliente. La limitación de velocidad es eficaz contra los ataques de fuerza bruta contra inicios de sesión, el credential stuffing y el abuso de API. Configure el umbral de solicitudes y la ventana como parte de la definición de la regla personalizada en la directiva de WAF.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Conjunto de reglas de protección contra bots
El conjunto de reglas de Bot Manager (disponible en Front Door Premium) clasifica el tráfico entrante como bots buenos (rastreadores de motores de búsqueda verificados), bots maliciosos (analizadores conocidos y herramientas de sondeo de vulnerabilidades) y bots desconocidos (tráfico automatizado sin clasificar). Puede configurar la acción para cada categoría: permitir los bots buenos, bloquear los bots maliciosos y registrar los bots desconocidos. Sin protección contra bots, los analizadores automatizados pueden generar volúmenes enormes de tráfico que incrementan sus costes y ocultan el tráfico de usuarios reales en los análisis.
Exclusiones de WAF
En ocasiones, los conjuntos de reglas administrados generan falsos positivos: bloquean solicitudes legítimas porque coinciden con un patrón de una regla de seguridad. Por ejemplo, un CMS con edición de texto enriquecido puede enviar HTML en los cuerpos POST que coincida con una regla de XSS. Las exclusiones de WAF permiten excluir atributos específicos de la solicitud (encabezados de solicitud, cookies, parámetros de cadena de consulta o campos del cuerpo de la solicitud) de la evaluación de reglas, de forma global o para un grupo de reglas o identificador de regla específico, sin deshabilitar la regla por completo.
Supervisión del WAF con registros
WAF genera dos tipos de entradas de registro en Azure Monitor: registros de WAF (cada solicitud que coincidió con una regla, tanto si se bloqueó como si se registró) y registros de acceso (todas las solicitudes, incluidas las que pasaron sin coincidir con ninguna regla). Envíe estos registros a un área de trabajo de Log Analytics y use KQL para consultar las tendencias de solicitudes bloqueadas, identificar los puntos de conexión más atacados o investigar una dirección IP de cliente específica. El libro de trabajo WAF Insights del portal proporciona paneles prediseñados que visualizan estos registros.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descAsociación de una directiva de WAF con Front Door
Para activar la protección de WAF, debe asociar la directiva de WAF con el perfil de seguridad de Front Door. En el portal, vaya al perfil de Front Door, seleccione Security policies y agregue la directiva de WAF, especificando los dominios a los que se aplica. Como alternativa, use la CLI para vincular la directiva. Una vez asociada, WAF inspecciona todas las solicitudes HTTP/HTTPS que llegan a esos dominios de Front Door antes de enrutarlas al origen. Puede asociar una directiva de WAF por dominio.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicyComprobación rápida
Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.
Resumen de la lección
En esta lección ha aprendido que las directivas de WAF contienen conjuntos de reglas administrados (Microsoft DRS y OWASP) y reglas personalizadas que inspeccionan el tráfico HTTP antes de que llegue al origen; el modo de detección permite ajustar las reglas antes de cambiar al modo de prevención; y las reglas de limitación de velocidad protegen contra la fuerza bruta y el abuso. A continuación, exploraremos el uso del motor de reglas de Front Door para optimizar el rendimiento con redireccionamientos y encabezados de seguridad.
Preguntas frecuentes
¿La lección «Web Application Firewall en Front Door» es gratis?
Sí — el texto completo de «Web Application Firewall en Front Door» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Web Application Firewall en Front Door»?
Asocie una directiva de WAF a su perfil de Front Door, habilite conjuntos de reglas administradas para protegerse contra OWASP Top 10 y cree reglas personalizadas para bloquear IP maliciosas conocida… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Web Application Firewall en Front Door»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Perfiles y puntos de conexión de Azure CDN
- Azure Front Door: equilibrio de carga global
- Web Application Firewall en Front Door
- Optimización del rendimiento con reglas de CDN