0Pricing
Cloud & IT Cert Prep · Lekcja

Zapora aplikacji internetowej w usłudze Front Door

Dołącz zasadę WAF do profilu Front Door, włącz zarządzane zestawy reguł chroniące przed zagrożeniami z listy OWASP Top 10 oraz utwórz niestandardowe reguły blokujące znane złośliwe adresy IP.

Zapora aplikacji internetowej w usłudze Front Door to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Czym jest Web Application Firewall?

Web Application Firewall (WAF) analizuje żądania HTTP/HTTPS w warstwie 7 i blokuje znane wzorce ataków, zanim dotrą one do aplikacji. Do typowych ataków, którym zapobiega, należą SQL injection, cross-site scripting (XSS), remote file inclusion oraz anomalia protokołu. Bez WAF atakujący mogą wykorzystywać luki w kodzie aplikacji, nawet jeśli sieć jest prawidłowo zabezpieczona. Azure WAF integruje się zarówno z Azure Front Door, jak i z Azure Application Gateway.

Zasób zasad WAF

W Azure zasady WAF są niezależnym zasobem zawierającym zarządzane zestawy reguł i reguły niestandardowe. Należy utworzyć zasady, skonfigurować reguły, a następnie powiązać je z jednym lub większą liczbą punktów końcowych Front Door albo wystąpień Application Gateway. Taka rozdzielona konstrukcja oznacza, że jedne zasady WAF mogą chronić wiele punktów końcowych Front Door — pojedyncza zmiana zasad jest automatycznie propagowana do wszystkich powiązanych punktów końcowych. Zasady WAF istnieją w określonym regionie platformy Azure, ale po dołączeniu do Front Door ochrona jest stosowana globalnie we wszystkich lokalizacjach PoP.

# Create a WAF policy for Front Door
az network front-door waf-policy create \
  --name myWAFPolicy \
  --resource-group myRG \
  --sku Premium_AzureFrontDoor \
  --mode Prevention

Tryb wykrywania a tryb zapobiegania

Zasady WAF działają w dwóch trybach. Tryb wykrywania analizuje wszystkie żądania i rejestruje dopasowania do reguł, ale nie blokuje żadnego ruchu — jest przydatny podczas początkowego wdrażania, aby zrozumieć, jaki ruch zasady zablokowałyby przed ich wyegzekwowaniem. Tryb zapobiegania zarówno rejestruje, jak i aktywnie blokuje żądania spełniające warunki reguł. Najlepszą praktyką jest rozpoczęcie pracy w trybie wykrywania, przejrzenie dzienników WAF pod kątem fałszywych alarmów, dostrojenie reguł, a następnie przełączenie na tryb zapobiegania, gdy będą Państwo mieć pewność, że zasady są poprawne.

# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
  --name myWAFPolicy \
  --resource-group myRG \
  --mode Prevention

Domyślny zestaw reguł Microsoft

Microsoft Default Rule Set (DRS) to zarządzana grupa reguł utrzymywana przez zespół ds. bezpieczeństwa firmy Microsoft. Zawiera reguły wykrywające luki z OWASP Top 10, a także sygnatury botów i wzorce ataków polegających na wykorzystaniu wykradzionych danych uwierzytelniających. Firma Microsoft stale aktualizuje DRS, dodając nowe reguły w odpowiedzi na pojawiające się zagrożenia — nie muszą Państwo pisać reguł samodzielnie. Wersje DRS są wydawane okresowo (np. DRS 2.1), a podczas okna serwisowego można uaktualnić zasady WAF do nowszej wersji.

# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --type Microsoft_DefaultRuleSet \
  --version '2.1'

Zestaw reguł OWASP

OWASP Core Rule Set (CRS) jest dostępny w usłudze Application Gateway WAF oraz jako część usługi CDN WAF w warstwie Verizon. Zawiera ponad 200 reguł obejmujących OWASP Top 10: ataki typu injection, błędy uwierzytelniania, ujawnienie poufnych danych, ataki typu XML external entity i wiele innych zagrożeń. Każda reguła ma identyfikator i grupę (np. REQUEST-942-APPLICATION-ATTACK-SQLI). Mogą Państwo wyłączyć poszczególne reguły według identyfikatora, aby wyeliminować false positives bez wyłączania całej grupy reguł.

Niestandardowe reguły WAF

Reguły niestandardowe pozwalają definiować konkretne warunki zezwalania na żądania lub ich blokowania, których nie obejmują zarządzane zestawy reguł. Reguła niestandardowa składa się z co najmniej jednego warunku dopasowania (np. źródłowy adres IP, identyfikator URI żądania, wartość nagłówka lub ciąg zapytania) połączonego z akcją (Allow, Block, Log lub Redirect). Reguły niestandardowe są oceniane przed zarządzanymi zestawami reguł i obsługują kolejność ustalaną za pomocą priorytetów. Typowe zastosowania to blokowanie określonych krajów, ograniczanie częstotliwości żądań agresywnych crawlerów lub dodanie zaufanego adresu IP systemu monitorowania do listy dozwolonych, aby omijał reguły WAF.

# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
  --name BlockMaliciousIP \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 100 \
  --action Block \
  --rule-type MatchRule \
  --match-condition remoteAddr IPMatch '1.2.3.4/32'

Ograniczanie liczby żądań

Reguły ograniczania liczby żądań ograniczają liczbę żądań HTTP pochodzących z jednego adresu IP klienta w określonym przedziale czasu (1 lub 5 minut). Gdy liczba żądań przekroczy próg, WAF zwraca temu klientowi kod HTTP 429 (Too Many Requests). Ograniczanie liczby żądań skutecznie chroni przed atakami brute force na logowanie, wykorzystywaniem wykradzionych danych uwierzytelniających oraz nadużywaniem interfejsów API. Próg liczby żądań i przedział czasu konfiguruje się w definicji reguły niestandardowej w zasadach WAF.

# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
  --name RateLimitLogin \
  --policy-name myWAFPolicy \
  --resource-group myRG \
  --priority 200 \
  --action Block \
  --rule-type RateLimitRule \
  --rate-limit-threshold 100 \
  --rate-limit-duration-in-minutes 1 \
  --match-condition requestUri Contains '/login'

Zestaw reguł ochrony przed botami

Zestaw reguł Bot Manager (dostępny w usłudze Front Door Premium) klasyfikuje ruch przychodzący jako ruch dobrych botów (zweryfikowane crawlery wyszukiwarek), złych botów (znane skanery i narzędzia do wyszukiwania luk) oraz nieznanych botów (niesklasyfikowany ruch automatyczny). Mogą Państwo skonfigurować akcję dla każdej kategorii — zezwalać dobrym botom, blokować złe boty i rejestrować nieznane boty. Bez ochrony przed botami automatyczne skanery mogą generować ogromne obciążenie ruchem, zwiększając koszty i maskując rzeczywisty ruch użytkowników w analizach.

Wykluczenia WAF

Zarządzane zestawy reguł czasami generują false positives — blokują prawidłowe żądania, ponieważ przypadkowo pasują one do wzorca reguły zabezpieczeń. Na przykład system CMS z funkcją edycji tekstu sformatowanego może przesyłać kod HTML w treści żądań POST, co pasuje do reguły XSS. Wykluczenia WAF pozwalają wykluczyć określone atrybuty żądania (nagłówki żądania, pliki cookie, parametry ciągu zapytania lub pola treści żądania) z oceny reguł — globalnie albo dla konkretnej grupy reguł lub identyfikatora reguły — bez całkowitego wyłączania reguły.

Monitorowanie WAF za pomocą dzienników

WAF generuje dwa typy wpisów dziennika w usłudze Azure Monitor: dzienniki WAF (każde żądanie, które pasowało do reguły, niezależnie od tego, czy zostało zablokowane, czy tylko zarejestrowane) oraz dzienniki dostępu (wszystkie żądania, w tym te, które zostały przepuszczone bez dopasowania do żadnej reguły). Dzienniki te należy wysyłać do obszaru roboczego usługi Log Analytics i używać języka KQL do analizowania trendów zablokowanych żądań, identyfikowania najczęściej atakowanych punktów końcowych lub badania konkretnego adresu IP klienta. Skoroszyt WAF Insights w portalu udostępnia gotowe pulpity wizualizujące te dzienniki.

// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount desc

Kojarzenie zasad WAF z usługą Front Door

Aby aktywować ochronę WAF, należy skojarzyć zasady WAF z profilem zabezpieczeń Front Door. W portalu należy przejść do profilu Front Door, wybrać pozycję Security policies i dodać zasady WAF, określając domeny, których dotyczą. Można również użyć interfejsu wiersza polecenia do połączenia zasad. Po skojarzeniu WAF sprawdza wszystkie żądania HTTP/HTTPS docierające do tych domen Front Door, zanim zostaną one przekierowane do źródła. Z każdą domeną można skojarzyć jedne zasady WAF.

# Associate WAF policy with a Front Door security policy
az afd security-policy create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --security-policy-name mySecurityPolicy \
  --domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
  --waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicy

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) przedstawionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: zasady WAF zawierają zarządzane zestawy reguł (Microsoft DRS i OWASP) oraz reguły niestandardowe, które sprawdzają ruch HTTP, zanim dotrze on do źródła; tryb wykrywania pozwala dostroić reguły przed przełączeniem na tryb zapobiegania; a reguły ograniczania liczby żądań chronią przed atakami brute force i nadużyciami. W następnej części omówimy używanie aparatu reguł Front Door do optymalizacji wydajności za pomocą przekierowań i nagłówków zabezpieczeń.

Często zadawane pytania

Czy lekcja „Zapora aplikacji internetowej w usłudze Front Door” jest bezpłatna?

Tak — pełny tekst „Zapora aplikacji internetowej w usłudze Front Door” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zapora aplikacji internetowej w usłudze Front Door”?

Dołącz zasadę WAF do profilu Front Door, włącz zarządzane zestawy reguł chroniące przed zagrożeniami z listy OWASP Top 10 oraz utwórz niestandardowe reguły blokujące znane złośliwe adresy IP. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Zapora aplikacji internetowej w usłudze Front Door”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Profile i punkty końcowe Azure CDN
  2. Azure Front Door: globalne równoważenie obciążenia
  3. Zapora aplikacji internetowej w usłudze Front Door
  4. Optymalizacja wydajności za pomocą reguł CDN
← Powrót do Cloud & IT Cert Prep