Web Application Firewall i Front Door
Koppla en WAF-princip till Front Door-profilen, aktivera hanterade regeluppsättningar för skydd mot OWASP Top 10 och skapa anpassade regler för att blockera kända skadliga IP-adresser.
Web Application Firewall i Front Door är en gratis lektion i Azure Fundamentals på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Azure Fundamentals, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Vad är en Web Application Firewall?
En Web Application Firewall (WAF) granskar HTTP/HTTPS-begäranden på lager 7 och blockerar kända attackmönster innan de når ditt program. Vanliga attacker som den förhindrar är bland annat SQL-injektion, cross-site scripting (XSS), inkludering av fjärrfiler och protokollavvikelser. Utan en WAF kan angripare utnyttja sårbarheter i programkoden även om nätverket är korrekt låst. Azure WAF integreras med både Azure Front Door och Azure Application Gateway.
WAF-policyresurs
I Azure är en WAF-policy en fristående resurs som innehåller hanterade regeluppsättningar och anpassade regler. Du skapar policyn, konfigurerar reglerna och associerar den sedan med en eller flera Front Door-endpoints eller Application Gateway-instanser. Denna frikopplade utformning innebär att en WAF-policy kan skydda flera Front Door-endpoints – en enda ändring i policyn distribueras automatiskt till alla associerade endpoints. WAF-policyer finns i en specifik Azure-region, men när de är kopplade till Front Door tillämpas skyddet globalt på alla PoP:er.
# Create a WAF policy for Front Door
az network front-door waf-policy create \
--name myWAFPolicy \
--resource-group myRG \
--sku Premium_AzureFrontDoor \
--mode PreventionIdentifieringsläge jämfört med förebyggandeläge
WAF-policyer fungerar i två lägen. Identifieringsläget granskar alla begäranden och loggar matchningar mot regler, men blockerar ingen trafik – det är användbart vid den första distributionen för att förstå vilken trafik policyn skulle blockera innan du börjar tillämpa den. Förebyggandeläget loggar begäranden och blockerar aktivt de begäranden som matchar regelvillkoren. En rekommenderad metod är att börja i identifieringsläget, granska WAF-loggarna för falska positiva resultat, finjustera reglerna och sedan växla till förebyggandeläget när du är säker på att policyn är korrekt.
# Switch WAF policy to Prevention mode
az network front-door waf-policy update \
--name myWAFPolicy \
--resource-group myRG \
--mode PreventionMicrosofts standardregeluppsättning
Microsofts standardregeluppsättning (DRS) är en hanterad regelgrupp som underhålls av Microsofts säkerhetsteam. Den innehåller regler som upptäcker sårbarheterna i OWASP Top 10 samt botsignaturer och mönster för credential stuffing. Microsoft uppdaterar kontinuerligt DRS med nya regler som svar på nya hot – du behöver inte skriva regler själv. DRS-versioner släpps regelbundet (till exempel DRS 2.1), och du kan uppgradera din WAF-princip till en nyare version under ett underhållsfönster.
# Add the Microsoft Default Rule Set to your WAF policy
az network front-door waf-policy managed-rules add \
--policy-name myWAFPolicy \
--resource-group myRG \
--type Microsoft_DefaultRuleSet \
--version '2.1'OWASP-regeluppsättning
OWASP Core Rule Set (CRS) finns i Application Gateway WAF och som en del av CDN WAF på Verizon-nivå. Den innehåller över 200 regler som täcker OWASP Top 10: injektionsattacker, bristande autentisering, exponering av känsliga data, XML External Entity-attacker med mera. Varje regel har ett ID och en grupp (till exempel REQUEST-942-APPLICATION-ATTACK-SQLI). Du kan inaktivera enskilda regler efter ID för att undertrycka falska positiva utan att inaktivera hela regelgruppen.
Anpassade WAF-regler
Anpassade regler låter dig skriva specifika villkor för att tillåta eller blockera trafik som hanterade regeluppsättningar inte täcker. En anpassad regel består av ett eller flera matchningsvillkor (till exempel käll-IP, begärande-URI, rubrikvärde eller frågesträng) som kombineras med en åtgärd (Allow, Block, Log eller Redirect). Anpassade regler utvärderas före hanterade regeluppsättningar och stöder prioritetsordning. Ett vanligt användningsområde är att blockera specifika länder, begränsa frekvensen för aggressiva sökrobotar eller vitlista en betrodd övervaknings-IP-adress som kringgår WAF-regler.
# Create a custom rule to block requests from a specific IP
az network front-door waf-policy rule create \
--name BlockMaliciousIP \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 100 \
--action Block \
--rule-type MatchRule \
--match-condition remoteAddr IPMatch '1.2.3.4/32'Frekvensbegränsning
Regler för frekvensbegränsning begränsar antalet HTTP-begäranden från en enskild klient-IP-adress inom ett tidsfönster (1 eller 5 minuter). När antalet begäranden överskrider tröskelvärdet returnerar WAF HTTP 429 (Too Many Requests) till klienten. Frekvensbegränsning är effektivt mot brute force-inloggningsattacker, credential stuffing och missbruk av API:er. Du konfigurerar tröskelvärdet och tidsfönstret som en del av definitionen av den anpassade regeln i WAF-principen.
# Create a rate limit rule — max 100 requests per minute per IP
az network front-door waf-policy rule create \
--name RateLimitLogin \
--policy-name myWAFPolicy \
--resource-group myRG \
--priority 200 \
--action Block \
--rule-type RateLimitRule \
--rate-limit-threshold 100 \
--rate-limit-duration-in-minutes 1 \
--match-condition requestUri Contains '/login'Regeluppsättning för botskydd
Bot Manager-regeluppsättningen (tillgänglig i Front Door Premium) klassificerar inkommande trafik som goda botar (verifierade sökmotorsrobotar), skadliga botar (kända skannrar och sårbarhetstestare) och okända botar (oklassificerad automatiserad trafik). Du kan konfigurera åtgärden per kategori – tillåta goda botar, blockera skadliga botar och logga okända botar. Utan botskydd kan automatiserade skannrar generera enorma trafikmängder som ökar kostnaderna och döljer verklig användartrafik i analysen.
WAF-undantag
Hanterade regeluppsättningar genererar ibland falska positiva – legitima begäranden blockeras eftersom de råkar matcha ett mönster i en säkerhetsregel. Ett CMS med redigering av RTF-innehåll kan till exempel skicka HTML i POST-innehåll som matchar en XSS-regel. Med WAF-undantag kan du undanta specifika begärandeattribut (begäranderubriker, cookies, frågesträngsparametrar eller fält i begärandeinnehållet) från regelutvärderingen, antingen globalt eller för en specifik regelgrupp eller ett specifikt regel-ID, utan att inaktivera regeln helt.
Övervaka WAF med loggar
WAF genererar två typer av loggposter i Azure Monitor: WAF-loggar (varje begäran som matchade en regel, oavsett om den blockerades eller loggades) och åtkomstloggar (alla begäranden, även de som tilläts utan att matcha någon regel). Skicka loggarna till en Log Analytics-arbetsyta och använd KQL för att analysera trender för blockerade begäranden, identifiera de mest attackerade slutpunkterna eller undersöka en specifik klient-IP-adress. Arbetsboken WAF Insights i portalen innehåller färdiga instrumentpaneler som visualiserar dessa loggar.
// KQL — top 10 WAF rule hits in the last 24h
AzureDiagnostics
| where Category == 'FrontDoorWebApplicationFirewallLog'
| where TimeGenerated > ago(24h)
| where action_s == 'Block'
| summarize HitCount = count() by ruleName_s
| top 10 by HitCount descAssociera WAF-principen med Front Door
För att aktivera WAF-skydd måste du associera WAF-principen med din Front Door-säkerhetsprofil. Gå till din Front Door-profil i portalen, välj Security policies och lägg till WAF-principen genom att ange vilka domäner den gäller för. Du kan också använda CLI:t för att länka principen. När principen har associerats granskar WAF alla HTTP-/HTTPS-begäranden som anländer till dessa Front Door-domäner innan de dirigeras till ursprunget. Du kan associera en WAF-princip per domän.
# Associate WAF policy with a Front Door security policy
az afd security-policy create \
--profile-name myFrontDoor \
--resource-group myRG \
--security-policy-name mySecurityPolicy \
--domains /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Cdn/profiles/myFrontDoor/customDomains/myDomain \
--waf-policy /subscriptions/<sub>/resourceGroups/myRG/providers/Microsoft.Network/frontDoorWebApplicationFirewallPolicies/myWAFPolicySnabb kontroll
Testa dina kunskaper om Microsoft Azure Fundamentals-koncepten (AZ-900) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har du lärt dig att WAF-principer innehåller hanterade regeluppsättningar (Microsoft DRS och OWASP) samt anpassade regler som granskar HTTP-trafik innan den når ditt ursprung, att identifieringsläget låter dig finjustera regler innan du växlar till förebyggande läge och att regler för frekvensbegränsning skyddar mot brute force-attacker och missbruk. Härnäst utforskar vi hur Front Doors regelmotor kan optimera prestandan med omdirigeringar och säkerhetsrubriker.
Lär dig Azure Fundamentals med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Web Application Firewall i Front Door” gratis?
Ja – hela texten till ”Web Application Firewall i Front Door” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Azure Fundamentals, kan Ni uppgradera till CoddyKit PRO. Kursen i Azure Fundamentals innehåller totalt 4 lektioner.
Vad lär jag mig i ”Web Application Firewall i Front Door”?
Koppla en WAF-princip till Front Door-profilen, aktivera hanterade regeluppsättningar för skydd mot OWASP Top 10 och skapa anpassade regler för att blockera kända skadliga IP-adresser. Ni övar på Azure Fundamentals med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Azure Fundamentals?
Du behöver inga förkunskaper. Utbildningen i Azure Fundamentals på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Web Application Firewall i Front Door”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Azure Fundamentals-lektionen?
Ja. Varje Azure Fundamentals-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Azure CDN-profiler och slutpunkter
- Azure Front Door: global lastbalansering
- Web Application Firewall i Front Door
- Optimera prestanda med CDN-regler