Firewall de Aplicações Web no Front Door
Associe uma política de WAF ao seu perfil do Front Door, habilite conjuntos de regras gerenciados para proteção contra os 10 principais riscos da OWASP e crie regras personalizadas para bloquear IPs maliciosos conhecidos.
Firewall de Aplicações Web no Front Door é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
O que é um Web Application Firewall?
Um Web Application Firewall (WAF) inspeciona solicitações HTTP/HTTPS na Camada 7 e bloqueia padrões de ataque conhecidos antes que eles alcancem sua aplicação. Entre os ataques comuns que ele impede estão injeção de SQL, cross-site scripting (XSS), inclusão remota de arquivos e anomalias de protocolo. Sem um WAF, os invasores podem explorar vulnerabilidades no código da sua aplicação mesmo que sua rede esteja corretamente protegida. O Azure WAF integra-se ao Azure Front Door e ao Azure Application Gateway.
Recurso de política do WAF
No Azure, uma política do WAF é um recurso independente que contém conjuntos de regras gerenciados e regras personalizadas. Você cria a política, configura as regras e, em seguida, associa a política a um ou mais pontos de extremidade do Front Door ou a instâncias do Application Gateway. Esse design desacoplado permite que uma única política do WAF proteja vários pontos de extremidade do Front Door — uma única alteração na política é propagada automaticamente para todos os pontos de extremidade associados. As políticas do WAF existem em uma região específica do Azure, mas, quando associadas ao Front Door, a proteção é aplicada globalmente em todos os PoPs.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionModo de detecção versus modo de prevenção
As políticas do WAF operam em dois modos. O modo de detecção inspeciona todas as solicitações e registra as correspondências com as regras, mas não bloqueia nenhum tráfego — é útil na implantação inicial para entender qual tráfego sua política bloquearia antes de aplicá-la. O modo de prevenção registra as solicitações e também bloqueia ativamente aquelas que correspondem às condições das regras. A prática recomendada é começar no modo de detecção, revisar os logs do WAF em busca de falsos positivos, ajustar as regras e então mudar para o modo de prevenção quando você tiver certeza de que a política está correta.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionMicrosoft Default Rule Set
O Microsoft Default Rule Set (DRS) é um grupo de regras gerenciado, mantido pela equipe de segurança da Microsoft. Ele contém regras que detectam as 10 principais vulnerabilidades do OWASP, além de assinaturas de bots e padrões de preenchimento abusivo de credenciais. A Microsoft atualiza continuamente o DRS com novas regras em resposta a ameaças emergentes — não é necessário escrever regras por conta própria. As versões do DRS são lançadas periodicamente (por exemplo, DRS 2.1), e é possível atualizar sua política do WAF para uma versão mais recente durante uma janela de manutenção.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'OWASP Rule Set
O OWASP Core Rule Set (CRS) está disponível no Application Gateway WAF e como parte do WAF da CDN do nível Verizon. Ele contém mais de 200 regras que abrangem as 10 principais ameaças do OWASP: ataques de injeção, autenticação comprometida, exposição de dados confidenciais, ataques de entidades externas XML e muito mais. Cada regra tem um ID e um grupo (por exemplo, REQUEST-942-APPLICATION-ATTACK-SQLI). É possível desabilitar regras individuais por ID para suprimir falsos positivos sem desabilitar todo o grupo de regras.
Regras personalizadas do WAF
As regras personalizadas permitem escrever condições específicas de permissão ou bloqueio que os conjuntos de regras gerenciados não abrangem. Uma regra personalizada consiste em uma ou mais condições de correspondência (por exemplo, IP de origem, URI da solicitação, valor do cabeçalho ou cadeia de consulta) combinadas com uma ação (permitir, bloquear, registrar ou redirecionar). As regras personalizadas são avaliadas antes dos conjuntos de regras gerenciados e permitem ordenar prioridades. Um caso de uso comum é bloquear países específicos, limitar a taxa de rastreadores agressivos ou incluir na lista de permissões um IP confiável de monitoramento que ignore as regras do WAF.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Limitação de taxa
As regras de limitação de taxa restringem o número de solicitações HTTP de um único endereço IP de cliente dentro de uma janela de tempo (1 ou 5 minutos). Quando a contagem de solicitações excede o limite, o WAF retorna HTTP 429 (Too Many Requests) para esse cliente. A limitação de taxa é eficaz contra ataques de login por força bruta, preenchimento abusivo de credenciais e uso abusivo de APIs. O limite e a janela de solicitações são configurados como parte da definição da regra personalizada na política do WAF.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Conjunto de regras de proteção contra bots
O conjunto de regras do Bot Manager (disponível no Front Door Premium) classifica o tráfego recebido como bots legítimos (rastreadores de mecanismos de pesquisa verificados), bots mal-intencionados (rastreadores e sondas de vulnerabilidades conhecidos) e bots desconhecidos (tráfego automatizado não classificado). É possível configurar a ação para cada categoria — permitir bots legítimos, bloquear bots mal-intencionados e registrar bots desconhecidos. Sem proteção contra bots, rastreadores automatizados podem gerar volumes enormes de tráfego, aumentando seus custos e ocultando o tráfego de usuários reais nas análises.
Exclusões do WAF
Às vezes, os conjuntos de regras gerenciados geram falsos positivos — bloqueando solicitações legítimas porque elas coincidem por acaso com o padrão de uma regra de segurança. Por exemplo, um CMS com edição de texto avançada pode enviar HTML nos corpos de solicitações POST que coincide com uma regra de XSS. As exclusões do WAF permitem excluir atributos específicos da solicitação (cabeçalhos da solicitação, cookies, parâmetros da cadeia de consulta ou campos do corpo da solicitação) da avaliação das regras, globalmente ou para um grupo de regras ou ID de regra específico, sem desabilitar a regra por completo.
Monitoramento do WAF com registros
O WAF gera dois tipos de entradas de registro no Azure Monitor: registros do WAF (todas as solicitações que coincidiram com uma regra, tenham sido bloqueadas ou registradas) e registros de acesso (todas as solicitações, inclusive as que foram aprovadas sem coincidir com nenhuma regra). Envie esses registros para um workspace do Log Analytics e use KQL para consultar tendências de solicitações bloqueadas, identificar os endpoints mais atacados ou investigar um IP de cliente específico. A pasta de trabalho WAF Insights no portal fornece painéis pré-configurados que visualizam esses registros.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descAssociando a política do WAF ao Front Door
Para ativar a proteção do WAF, é necessário associar a política do WAF ao perfil de segurança do Front Door. No portal, navegue até o perfil do Front Door, selecione Security policies e adicione a política do WAF, especificando a quais domínios ela se aplica. Como alternativa, use o CLI para vincular a política. Depois de associada, a política do WAF inspeciona todas as solicitações HTTP/HTTPS que chegam a esses domínios do Front Door antes de encaminhá-las para a origem. É possível associar uma política do WAF por domínio.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicyVerificação rápida
Test sua compreensão dos conceitos do Microsoft Azure Fundamentos (AZ-900) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: as políticas do WAF contêm conjuntos de regras gerenciados (Microsoft DRS, OWASP) e regras personalizadas que inspecionam o tráfego HTTP antes que ele chegue à origem; o modo de detecção permite ajustar as regras antes de mudar para o modo de prevenção; e as regras de limitação de taxa protegem contra força bruta e uso abusivo. A seguir, exploraremos o uso do mecanismo de regras do Front Door para otimizar o desempenho com redirecionamentos e cabeçalhos de segurança.
Perguntas Frequentes
A aula “Firewall de Aplicações Web no Front Door” é grátis?
Sim — o texto completo de “Firewall de Aplicações Web no Front Door” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Firewall de Aplicações Web no Front Door”?
Associe uma política de WAF ao seu perfil do Front Door, habilite conjuntos de regras gerenciados para proteção contra os 10 principais riscos da OWASP e crie regras personalizadas para bloquear IPs… Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Firewall de Aplicações Web no Front Door”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Perfis e Pontos de Extremidade do Azure CDN
- Azure Front Door: Balanceamento de Carga Global
- Firewall de Aplicações Web no Front Door
- Otimizando o Desempenho com Regras de CDN