0Pricing
Azure Fundamentals · Leçon

Pare-feu d’application web sur Front Door

Associez une stratégie WAF à votre profil Front Door, activez les ensembles de règles gérés pour la protection OWASP Top 10 et créez des règles personnalisées pour bloquer les adresses IP malveillantes connues.

Pare-feu d’application web sur Front Door est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu’est-ce qu’un Web Application Firewall ?

Un Web Application Firewall (WAF) inspecte les requêtes HTTP/HTTPS au niveau 7 et bloque les schémas d’attaque connus avant qu’ils n’atteignent votre application. Parmi les attaques courantes qu’il empêche figurent l’injection SQL, le cross-site scripting (XSS), l’inclusion de fichiers distants et les anomalies de protocole. Sans WAF, des attaquants peuvent exploiter des vulnérabilités dans le code de votre application même si votre réseau est correctement sécurisé. Azure WAF s’intègre à Azure Front Door et à Azure Application Gateway.

Ressource de stratégie WAF

Dans Azure, une stratégie WAF est une ressource autonome qui contient des ensembles de règles gérés et des règles personnalisées. Vous créez la stratégie, configurez les règles, puis vous l’associez à un ou plusieurs points de terminaison Front Door ou à des instances Application Gateway. Cette conception découplée signifie qu’une même stratégie WAF peut protéger plusieurs points de terminaison Front Door : une seule modification de la stratégie est automatiquement propagée à tous les points de terminaison associés. Les stratégies WAF existent dans une région Azure spécifique, mais lorsqu’elles sont associées à Front Door, la protection est appliquée à l’échelle mondiale dans tous les PoPs.

# Create a WAF policy for Front Door
az network front-door waf-policy create \
  --name myWAFPolicy \
  --resource-group myRG \
  --sku Premium_AzureFrontDoor \
  --mode Prevention

Mode Détection ou Prévention

Les stratégies WAF fonctionnent selon deux modes. Le mode Détection inspecte toutes les requêtes et consigne les correspondances avec les règles, mais ne bloque aucun trafic. Il est utile lors du déploiement initial pour comprendre quel trafic votre stratégie bloquerait avant de l’appliquer. Le mode Prévention consigne les requêtes et bloque activement celles qui correspondent aux conditions des règles. Il est recommandé de commencer en mode Détection, d’examiner les journaux WAF pour repérer les faux positifs, d’ajuster les règles, puis de passer en mode Prévention lorsque vous êtes certain que la stratégie est correcte.

# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
  --name myWAFPolicy \
  --resource-group myRG \
  --mode Prevention

Microsoft Default Rule Set

Le Microsoft Default Rule Set (DRS) est un groupe de règles géré et maintenu par l’équipe de sécurité de Microsoft. Il contient des règles qui détectent les vulnérabilités de l’OWASP Top 10, ainsi que des signatures de robots et des schémas de bourrage d’identifiants. Microsoft met continuellement à jour DRS avec de nouvelles règles en réponse aux menaces émergentes : vous n’avez pas besoin d’écrire vous-même vos règles. De nouvelles versions de DRS sont publiées périodiquement (par exemple, DRS 2.1), et vous pouvez mettre à niveau votre stratégie WAF vers une version plus récente pendant une fenêtre de maintenance.

# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --type Microsoft_DefaultRuleSet \
  --version '2.1'

OWASP Rule Set

Le OWASP Core Rule Set (CRS) est disponible sur Application Gateway WAF et intégré au WAF du CDN de niveau Verizon. Il contient plus de 200 règles couvrant l’OWASP Top 10 : attaques par injection, authentification défaillante, exposition de données sensibles, attaques par entités externes XML, et bien plus encore. Chaque règle possède un ID et un groupe (par exemple, REQUEST-942-APPLICATION-ATTACK-SQLI). Vous pouvez désactiver des règles individuelles par ID afin de supprimer les faux positifs sans désactiver tout le groupe de règles.

Règles WAF personnalisées

Les règles personnalisées vous permettent d’écrire des conditions d’autorisation ou de blocage précises que les ensembles de règles gérés ne couvrent pas. Une règle personnalisée se compose d’une ou plusieurs conditions de correspondance (par exemple, l’adresse IP source, l’URI de la demande, la valeur d’un en-tête ou la chaîne de requête), combinées à une action (autoriser, bloquer, journaliser ou rediriger). Les règles personnalisées sont évaluées avant les ensembles de règles gérés et prennent en charge un ordre de priorité. Cas d’utilisation courant : bloquer certains pays, limiter le débit des robots d’exploration agressifs ou autoriser une IP de supervision approuvée à contourner les règles WAF.

# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
  --name BlockMaliciousIP \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 100 \
  --action Block \
  --rule-type MatchRule \
  --match-condition remoteAddr IPMatch '1.2.3.4/32'

Limitation du débit

Les règles de limitation du débit restreignent le nombre de demandes HTTP provenant d’une seule adresse IP cliente pendant une fenêtre temporelle (1 ou 5 minutes). Lorsque le nombre de demandes dépasse le seuil, le WAF renvoie le code HTTP 429 (trop de demandes) à ce client. La limitation du débit est efficace contre les attaques par force brute visant la connexion, le bourrage d’identifiants et les abus d’API. Vous configurez le seuil et la fenêtre de demandes dans la définition de la règle personnalisée de la stratégie WAF.

# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
  --name RateLimitLogin \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 200 \
  --action Block \
  --rule-type RateLimitRule \
  --rate-limit-threshold 100 \
  --rate-limit-duration-in-minutes 1 \
  --match-condition requestUri Contains '/login'

Ensemble de règles de protection contre les robots

L’ensemble de règles Bot Manager (disponible dans Front Door Premium) classe le trafic entrant en bons robots (robots d’exploration de moteurs de recherche vérifiés), mauvais robots (scanners connus et sondes de vulnérabilités) et robots inconnus (trafic automatisé non classifié). Vous pouvez configurer l’action pour chaque catégorie : autoriser les bons robots, bloquer les mauvais et journaliser les inconnus. Sans protection contre les robots, des scanners automatisés peuvent générer des volumes de trafic considérables, augmenter vos coûts et masquer le trafic réel des utilisateurs dans les analyses.

Exclusions WAF

Les ensembles de règles gérés génèrent parfois des faux positifs : ils bloquent des demandes légitimes parce que celles-ci correspondent par hasard au modèle d’une règle de sécurité. Par exemple, un CMS doté d’un éditeur de texte enrichi peut envoyer du HTML dans le corps de demandes POST, ce qui correspond à une règle XSS. Les exclusions WAF vous permettent d’exclure certains attributs de demande (en-têtes de demande, cookies, paramètres de chaîne de requête ou champs du corps de la demande) de l’évaluation des règles, globalement ou pour un groupe de règles ou un ID de règle précis, sans désactiver entièrement la règle.

Surveillance du WAF avec les journaux

WAF génère deux types d’entrées de journal dans Azure Monitor : les journaux WAF (chaque demande correspondant à une règle, qu’elle soit bloquée ou journalisée) et les journaux d’accès (toutes les demandes, y compris celles qui sont passées sans correspondre à aucune règle). Envoyez ces journaux vers un espace de travail Log Analytics et utilisez KQL pour interroger les tendances des demandes bloquées, identifier les points de terminaison les plus attaqués ou examiner une adresse IP cliente précise. Le classeur WAF Insights du portail fournit des tableaux de bord prédéfinis qui visualisent ces journaux.

// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount desc

Associer une stratégie WAF à Front Door

Pour activer la protection WAF, vous devez associer la stratégie WAF à votre profil de sécurité Front Door. Dans le portail, accédez à votre profil Front Door, sélectionnez Security policies, puis ajoutez la stratégie WAF en indiquant les domaines auxquels elle s’applique. Vous pouvez également utiliser le CLI pour lier la stratégie. Une fois l’association effectuée, le WAF inspecte toutes les demandes HTTP/HTTPS arrivant sur ces domaines Front Door avant de les acheminer vers l’origine. Vous pouvez associer une seule stratégie WAF par domaine.

# Associate WAF policy with a Front Door security policy
az afd security-policy create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --security-policy-name mySecurityPolicy \
  --domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
  --waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicy

Vérification rapide

Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les stratégies WAF contiennent des ensembles de règles gérés (Microsoft DRS, OWASP) et des règles personnalisées qui inspectent le trafic HTTP avant qu’il n’atteigne votre origine, que le mode Détection vous permet d’ajuster les règles avant de passer au mode Prévention, et que les règles de limitation du débit vous protègent contre la force brute et les abus. Nous allons maintenant découvrir comment utiliser le moteur de règles de Front Door pour optimiser les performances avec des redirections et des en-têtes de sécurité.

Questions Fréquemment Posées

La leçon « Pare-feu d’application web sur Front Door » est-elle gratuite ?

Oui — le texte complet de « Pare-feu d’application web sur Front Door » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Pare-feu d’application web sur Front Door » ?

Associez une stratégie WAF à votre profil Front Door, activez les ensembles de règles gérés pour la protection OWASP Top 10 et créez des règles personnalisées pour bloquer les adresses IP malveillant… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?

Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Pare-feu d’application web sur Front Door » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?

Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Profils et points de terminaison Azure CDN
  2. Azure Front Door : équilibrage de charge mondial
  3. Pare-feu d’application web sur Front Door
  4. Optimisation des performances avec les règles CDN
← Retour à Azure Fundamentals