Firewall Aplikasi Web di Front Door
Lampirkan kebijakan WAF ke profil Front Door, aktifkan kumpulan aturan terkelola untuk perlindungan OWASP Top 10, lalu buat aturan kustom untuk memblokir IP berbahaya yang diketahui.
Firewall Aplikasi Web di Front Door adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu Web Application Firewall?
Web Application Firewall (WAF) memeriksa permintaan HTTP/HTTPS pada Lapisan 7 dan memblokir pola serangan yang diketahui sebelum mencapai aplikasi Anda. Serangan umum yang dicegahnya mencakup injeksi SQL, skrip lintas situs (XSS), penyertaan file jarak jauh, dan anomali protokol. Tanpa WAF, penyerang dapat mengeksploitasi kerentanan dalam kode aplikasi Anda meskipun jaringan telah dikunci dengan benar. Azure WAF terintegrasi dengan Azure Front Door dan Azure Application Gateway.
Sumber Daya Kebijakan WAF
Di Azure, kebijakan WAF adalah sumber daya mandiri yang berisi kumpulan aturan terkelola dan aturan kustom. Anda membuat kebijakan, mengonfigurasi aturan, lalu mengaitkannya dengan satu atau beberapa titik akhir Front Door atau instans Application Gateway. Desain yang terpisah ini berarti satu kebijakan WAF dapat melindungi beberapa titik akhir Front Door — satu perubahan pada kebijakan secara otomatis diterapkan ke semua titik akhir yang terkait. Kebijakan WAF berada di wilayah Azure tertentu, tetapi ketika dikaitkan dengan Front Door, perlindungan diterapkan secara global di semua PoP.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionMode Deteksi vs Pencegahan
Kebijakan WAF beroperasi dalam dua mode. Mode deteksi memeriksa semua permintaan dan mencatat kecocokan dengan aturan, tetapi tidak memblokir lalu lintas apa pun — berguna saat penerapan awal untuk memahami lalu lintas yang akan diblokir oleh kebijakan sebelum diberlakukan. Mode pencegahan mencatat sekaligus secara aktif memblokir permintaan yang cocok dengan kondisi aturan. Praktik terbaiknya adalah memulai dalam mode Deteksi, meninjau log WAF untuk menemukan positif palsu, menyesuaikan aturan, lalu beralih ke mode Pencegahan setelah Anda yakin kebijakan tersebut sudah benar.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionMicrosoft Default Rule Set
Microsoft Default Rule Set (DRS) adalah grup aturan terkelola yang dikelola oleh tim keamanan Microsoft. Grup ini berisi aturan untuk mendeteksi kerentanan OWASP Top 10, serta tanda tangan bot dan pola pengisian kredensial secara otomatis. Microsoft terus memperbarui DRS dengan aturan baru sebagai respons terhadap ancaman yang muncul — Anda tidak perlu menulis aturan sendiri. Versi DRS dirilis secara berkala (misalnya, DRS 2.1), dan Anda dapat meningkatkan versi kebijakan WAF ke versi yang lebih baru selama jendela pemeliharaan.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'OWASP Rule Set
OWASP Core Rule Set (CRS) tersedia di Application Gateway WAF dan sebagai bagian dari WAF CDN tingkat Verizon. Grup ini berisi lebih dari 200 aturan yang mencakup OWASP Top 10: serangan injeksi, autentikasi yang rusak, paparan data sensitif, serangan entitas eksternal XML, dan lainnya. Setiap aturan memiliki ID dan grup (misalnya, REQUEST-942-APPLICATION-ATTACK-SQLI). Anda dapat menonaktifkan aturan individual berdasarkan ID untuk mengatasi positif palsu tanpa menonaktifkan seluruh grup aturan.
Custom WAF Rules
Aturan kustom memungkinkan Anda menulis kondisi izinkan/blokir tertentu yang tidak dicakup oleh kumpulan aturan terkelola. Aturan kustom terdiri dari satu atau beberapa kondisi pencocokan (misalnya, IP sumber, URI permintaan, nilai header, string kueri) yang digabungkan dengan sebuah tindakan (Izinkan, Block, Catat, atau Redirect). Aturan kustom dievaluasi sebelum kumpulan aturan terkelola dan mendukung pengurutan berdasarkan prioritas. Contoh penggunaan yang umum: memblokir negara tertentu, membatasi laju perayap yang agresif, atau memasukkan IP pemantauan tepercaya ke daftar putih agar melewati aturan WAF.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Pembatasan Laju
Aturan pembatasan laju membatasi jumlah permintaan HTTP dari satu alamat IP klien dalam jangka waktu tertentu (1 atau 5 menit). Ketika jumlah permintaan melampaui ambang batas, WAF mengembalikan HTTP 429 (Terlalu Banyak Permintaan) kepada klien tersebut. Pembatasan laju efektif terhadap serangan login dengan mencoba semua kemungkinan, pengisian kredensial, dan penyalahgunaan API. Anda mengonfigurasi ambang batas dan jangka waktu permintaan sebagai bagian dari definisi aturan kustom dalam kebijakan WAF.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Bot Protection Rule Set
Kumpulan aturan Bot Manager (tersedia di Front Door Premium) mengklasifikasikan lalu lintas masuk sebagai bot baik (perayap mesin pencari terverifikasi), bot jahat (pemindai dan penyelidik kerentanan yang dikenal), serta bot tak dikenal (lalu lintas otomatis yang belum diklasifikasikan). Anda dapat mengonfigurasi tindakan untuk setiap kategori — mengizinkan bot baik, memblokir bot jahat, dan mencatat bot tak dikenal. Tanpa perlindungan bot, pemindai otomatis dapat menghasilkan beban lalu lintas yang sangat besar, meningkatkan biaya Anda, serta menyamarkan lalu lintas pengguna nyata dalam analitik.
Pengecualian WAF
Kumpulan aturan terkelola terkadang menghasilkan positif palsu — memblokir permintaan yang sah karena kebetulan cocok dengan pola aturan keamanan. Misalnya, CMS dengan pengeditan teks kaya mungkin mengirim HTML dalam isi POST yang cocok dengan aturan XSS. Pengecualian WAF memungkinkan Anda mengecualikan atribut permintaan tertentu (header permintaan, cookie, parameter string kueri, atau bidang isi permintaan) dari evaluasi aturan, baik secara global maupun untuk grup aturan atau ID aturan tertentu, tanpa menonaktifkan aturan sepenuhnya.
Memantau WAF dengan Log
WAF menghasilkan dua jenis entri log di Azure Monitor: log WAF (setiap permintaan yang cocok dengan suatu aturan, baik yang diblokir maupun yang dicatat) dan log akses (semua permintaan, termasuk yang diteruskan tanpa cocok dengan aturan apa pun). Kirim log ini ke ruang kerja Log Analytics dan gunakan KQL untuk mengkueri tren permintaan yang diblokir, mengidentifikasi titik akhir yang paling sering diserang, atau menyelidiki IP klien tertentu. Buku kerja WAF Insights di portal menyediakan dasbor siap pakai yang memvisualisasikan log ini.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descMengaitkan Kebijakan WAF dengan Front Door
Untuk mengaktifkan perlindungan WAF, Anda harus mengaitkan kebijakan WAF dengan profil keamanan Front Door. Di portal, buka profil Front Door Anda, pilih Kebijakan keamanan, lalu tambahkan kebijakan WAF dengan menentukan domain yang akan diterapkan. Sebagai alternatif, gunakan CLI untuk menautkan kebijakan tersebut. Setelah dikaitkan, WAF memeriksa semua permintaan HTTP/HTTPS yang tiba di domain Front Door tersebut sebelum merutekannya ke asal. Anda dapat mengaitkan satu kebijakan WAF untuk setiap domain.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicyPemeriksaan Cepat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: kebijakan WAF berisi kumpulan aturan terkelola (Microsoft DRS, OWASP) dan aturan kustom yang memeriksa lalu lintas HTTP sebelum mencapai asal Anda, Mode Deteksi memungkinkan Anda menyempurnakan aturan sebelum beralih ke Mode Pencegahan, dan aturan pembatasan laju melindungi dari serangan dengan mencoba semua kemungkinan serta penyalahgunaan. Selanjutnya, kita akan mempelajari penggunaan mesin aturan Front Door untuk mengoptimalkan kinerja dengan pengalihan dan header keamanan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Firewall Aplikasi Web di Front Door” gratis?
Ya — teks lengkap “Firewall Aplikasi Web di Front Door” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Firewall Aplikasi Web di Front Door”?
Lampirkan kebijakan WAF ke profil Front Door, aktifkan kumpulan aturan terkelola untuk perlindungan OWASP Top 10, lalu buat aturan kustom untuk memblokir IP berbahaya yang diketahui. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Firewall Aplikasi Web di Front Door” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Profil dan Titik Akhir Azure CDN
- Azure Front Door: Penyeimbangan Beban Global
- Firewall Aplikasi Web di Front Door
- Mengoptimalkan Performa dengan Aturan CDN