Web Application Firewall på Front Door
Knytt en WAF-policy til Front Door-profilen, aktiver administrerte regelsett for beskyttelse mot OWASP Top 10, og opprett egendefinerte regler for å blokkere kjente ondsinnede IP-adresser.
Web Application Firewall på Front Door er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva er en Web Application Firewall?
En Web Application Firewall (WAF) undersøker HTTP/HTTPS-forespørsler på lag 7 og blokkerer kjente angrepsmønstre før de når applikasjonen din. Vanlige angrep som den forhindrer, er blant annet SQL-injeksjon, skripting på tvers av nettsteder (XSS), inkludering av eksterne filer og protokollavvik. Uten en WAF kan angripere utnytte sårbarheter i applikasjonskoden din selv om nettverket er riktig sikret. Azure WAF kan integreres med både Azure Front Door og Azure Application Gateway.
WAF-policyressurs
I Azure er en WAF-policy en frittstående ressurs som inneholder administrerte regelsett og egendefinerte regler. Du oppretter policyen, konfigurerer reglene og knytter den deretter til ett eller flere Front Door-endepunkter eller Application Gateway-instanser. Denne frikoblede utformingen betyr at én WAF-policy kan beskytte flere Front Door-endepunkter – én enkelt endring i policyen videreføres automatisk til alle tilknyttede endepunkter. WAF-policyer finnes i en bestemt Azure-region, men når de er knyttet til Front Door, brukes beskyttelsen globalt på alle PoP-er.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionDeteksjonsmodus og forebyggingsmodus
WAF-policyer fungerer i to moduser. Deteksjonsmodus undersøker alle forespørsler og logger treff mot reglene, men blokkerer ingen trafikk – dette er nyttig ved første utrulling for å forstå hvilken trafikk policyen ville ha blokkert før du håndhever den. Forebyggingsmodus logger treff og blokkerer aktivt forespørsler som oppfyller regelbetingelsene. Det anbefales å starte i deteksjonsmodus, gå gjennom WAF-loggene for å finne falske positiver, justere reglene og deretter bytte til forebyggingsmodus når du er trygg på at policyen er riktig.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionMicrosofts standardregelsett
Microsofts standardregelsett (DRS) er en administrert regelgruppe som vedlikeholdes av Microsofts sikkerhetsteam. Det inneholder regler som oppdager OWASP Top 10-sårbarhetene, samt bot-signaturer og mønstre for credential stuffing. Microsoft oppdaterer DRS kontinuerlig med nye regler som svar på nye trusler — De trenger ikke å skrive regler selv. DRS-versjoner utgis med jevne mellomrom (for eksempel DRS 2.1), og De kan oppgradere WAF-policyen til en nyere versjon i et vedlikeholdsvindu.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'OWASP-regelsett
OWASP Core Rule Set (CRS) er tilgjengelig i Application Gateway WAF og som en del av Verizon-nivået for CDN WAF. Det inneholder over 200 regler som dekker OWASP Top 10: injeksjonsangrep, ødelagt autentisering, eksponering av sensitive data, XML external entity-angrep og mer. Hver regel har en ID og en gruppe (for eksempel REQUEST-942-APPLICATION-ATTACK-SQLI). De kan deaktivere individuelle regler etter ID for å undertrykke falske positiver uten å deaktivere hele regelgruppen.
Egendefinerte WAF-regler
Egendefinerte regler lar Dem skrive spesifikke betingelser for tillatelse eller blokkering som administrerte regelsett ikke dekker. En egendefinert regel består av én eller flere samsvarsbetingelser (for eksempel kilde-IP, forespørsels-URI, topptekstverdi eller spørringsstreng) kombinert med en handling (Allow, Block, Log eller Redirect). Egendefinerte regler evalueres før administrerte regelsett og støtter prioriteringsrekkefølge. Et vanlig bruksområde er å blokkere bestemte land, begrense hastigheten til aggressive crawlere eller hviteliste en klarert overvåkings-IP-adresse som omgår WAF-reglene.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Hastighetsbegrensning
Regler for hastighetsbegrensning begrenser antallet HTTP-forespørsler fra én klient-IP-adresse innenfor et tidsvindu på 1 eller 5 minutter. Når antallet forespørsler overskrider terskelen, returnerer WAF HTTP 429 (Too Many Requests) til klienten. Hastighetsbegrensning er effektivt mot brute force-angrep mot innlogging, credential stuffing og misbruk av API-er. De konfigurerer terskelen for antall forespørsler og tidsvinduet som en del av definisjonen av den egendefinerte regelen i WAF-policyen.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Regelsett for bot-beskyttelse
Bot Manager-regelsettet (tilgjengelig i Front Door Premium) klassifiserer innkommende trafikk som gode boter (verifiserte søkemotorcrawlere), skadelige boter (kjente skannere og sonder som leter etter sårbarheter) og ukjente boter (uklassifisert automatisert trafikk). De kan konfigurere handlingen for hver kategori — tillate gode boter, blokkere skadelige boter og loggføre ukjente boter. Uten bot-beskyttelse kan automatiserte skannere generere enorme trafikkmengder som øker kostnadene og skjuler reell brukertrafikk i analysene.
WAF-unntak
Administrerte regelsett genererer noen ganger falske positiver — legitime forespørsler blokkeres fordi de tilfeldigvis samsvarer med et mønster i en sikkerhetsregel. Et CMS med redigering av rik tekst kan for eksempel sende HTML i POST-innhold som samsvarer med en XSS-regel. WAF-unntak lar Dem unnta bestemte forespørselsattributter (forespørselshoder, informasjonskapsler, parametere i spørringsstrengen eller felt i forespørselsinnholdet) fra regel-evalueringen, enten globalt eller for en bestemt regelgruppe eller regel-ID, uten å deaktivere regelen fullstendig.
Overvåking av WAF med logger
WAF genererer to typer loggoppføringer i Azure Monitor: WAF-logger (hver forespørsel som samsvarte med en regel, enten den ble blokkert eller logget) og tilgangslogger (alle forespørsler, også de som slapp gjennom uten å samsvare med noen regel). Send disse loggene til et Log Analytics-arbeidsområde, og bruk KQL til å søke etter trender i blokkerte forespørsler, identifisere endepunktene som oftest blir angrepet, eller undersøke en bestemt klient-IP. Arbeidsboken WAF Insights i portalen inneholder ferdiglagde instrumentbord som visualiserer disse loggene.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descKnytte WAF-policyen til Front Door
For å aktivere WAF-beskyttelse må De knytte WAF-policyen til sikkerhetsprofilen for Front Door. Gå til Front Door-profilen i portalen, velg Security policies, og legg til WAF-policyen. Angi deretter hvilke domener den skal gjelde for. Alternativt kan De bruke CLI til å koble policyen. Når policyen er knyttet til profilen, inspiserer WAF alle HTTP-/HTTPS-forespørsler som kommer inn til disse Front Door-domenene, før de rutes til opprinnelsen. De kan knytte én WAF-policy per domene.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicyHurtigsjekk
Test forståelsen Deres av konseptene i Microsoft Azure Fundamentals (AZ-900) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen lærte De at WAF-policyer inneholder administrerte regelsett (Microsoft DRS og OWASP) og egendefinerte regler som inspiserer HTTP-trafikk før den når opprinnelsen, at Detection mode lar Dem finjustere regler før De bytter til Prevention mode, og at regler for hastighetsbegrensning beskytter mot brute force-angrep og misbruk. Neste gang utforsker vi hvordan Front Doors regelmotor kan optimalisere ytelsen med omdirigeringer og sikkerhetshoder.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Web Application Firewall på Front Door» gratis?
Ja – hele teksten i «Web Application Firewall på Front Door» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Web Application Firewall på Front Door»?
Knytt en WAF-policy til Front Door-profilen, aktiver administrerte regelsett for beskyttelse mot OWASP Top 10, og opprett egendefinerte regler for å blokkere kjente ondsinnede IP-adresser. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Web Application Firewall på Front Door»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Azure CDN-profiler og endepunkter
- Azure Front Door: Global lastbalansering
- Web Application Firewall på Front Door
- Optimalisere ytelsen med CDN-regler