Azure Web Uygulama Duvarı Nedir?

Web uygulamaları sürekli bir saldırı akışına maruz kalıyor -SQL enjeksiyonu, gelen görüntüleyici (XSS), uzaktan dosya dahil edilmesi ve uygulamanıza ulaşmadan önce zararlı değişiklikler yapılmasını gerektiren bir bulut temizleme hizmetidir.[0]Azure Application Gateway[Dönetici).

Paket seviyesinde çalışan geleneksel ağ güvenlik duvarlarının aksine, Azure WAF web uygulama protokollerini (HTTP/2, HTTP/1.1, WebSocket) anlar ve ağ güvenlik gruplarının temel bir parçası haline gelir, saldırgan koruma modelleri belirlemesine olanak sağlar.Bu derin denetim uygulama mantığı veya giriş doğrulama zayıflıklarını kullanmaya devam eder.For organization that run their workloads on Azure, WAF is an basic part of a savunma-bilite scope, requests security groups, DDoS protection, and ID-aware access control.

Azure WAF'nin Anahtar Özellikleri

OWASP Top 10'a karşı koruma

[FONT=0]OWASP Top 10[[Dönetici:0]IYORDAŞIYORDAŞIYORDÜŞÜNÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ

Terored Güvenlik için Özel Kurallar

Outofthe-box kuralları güçlüdür, ancak iki uygulama aynı değildir. Azure WAF, basit koşulları kullanarak özel kurallar yazmanıza izin verir - IP adresleri, geo-location, istek başlıkları, URI kalıpları veya sorgu dize parametreleri.Özel bir IP aralığına izin verir ve her kuralı inkar edebilirsiniz, böylece kritik istisnalar ilk olarak işlenir. Örneğin, istek geçerli bir ülkeden tüm trafikten herhangi bir anahtar içermeye veya sorgulanan bir idari IP aralığına izin verirsiniz.

Gerçek Zaman İzleme ve Logging

Azure WAF süreçlerinin her isteği, belirli bir saldırı imzası (başarılı, bloke edilmiş veya giriş) IP'ye girişilebilir.[FONT:2).Log Analytics) veya depolama hesabı ile.Gerekli, belirli bir saldırı imzası tekrar tetiklenen veya oturum açma işlemine dahil edilir.The logs (IPhone, istek URIAzure Monitor[Döneticileri) ve aklama işlemi için kritiktir.

Azure Hizmetleri ile Kolay entegrasyon

Azure WAF bir standalone ürün değildir - iki Azure servisinin bir özelliğidir: 0:0) WAApp Gateway) (bölgesel, tabaka-7 yük dengesi) ve [[Dön Kapılar[Dönderler)[Dönetici, HTTP tabanlı CDN ve yük dengesi için). Bu sıkı entegrasyon, mevcut bir ağ geçidinde veya birkaç tıklama ile ön kapıda bulunabilirsiniz.

Azure WAF Nasıl Çalışır

Bir istek Uygulama Kapısı veya Front Door uç noktasında geldiğinde, WAF motoru bir dizi denetim gerçekleştirir:

  1. [FONT:0]Request normalizasyon[Dönetici: 1) Motor, talep (URL kodlama, null bytes) ile ev yapımı teknikleri önlemek için onay verir.
  2. [FONT:0]Rule değerlendirme[[Dönetici:0)[[[Dönetici:0))[[[değiştir | kaynağı değiştir] - Bu, belirli yönetim gruplarına (SQLi, XSS, PHP saldırıları vs.) karşı talebi kontrol eder.
  3. [FONT:0]Anomaly puanlama[[Dönetici:0)[[Dönetici:0)[Dönetici Puanı[Döneticileri değiştir] – Eğer anomaly puanlama modunda kullanıyorsanız, her kural bir eşleme artışına karşı bir puan verir.Eğer toplam bir eşiği aşıyorsa (default 5), istek bloke edilir.
  4. [FONT:0)Müşteri Kuralı Değerlendirmesi[[[Dönetici:0) Son olarak değerlendirilir, aşırı yönetilme kurallarına izin verir veya ek mantık ekler.
  5. [FONTNT][/FONT][/FONT=0))[[[[Dönetici:0))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))

Bu boru hattı milisaniyelerde çalışır, negable latency ekliyor. Dosya yüklemeleri yapan uygulamalar için WAF, talep gövdesini yapılandırabilir (128 KB varsayılan olarak, ayarlanabilir).Eğer bir istek bu büyüklüğü aşabilir veya kısmen denetlenebilir.

Enabling Azure WAF

Azure WAF'yi kurmak basit, yeni bir ağ geçidi veya mevcut bir tane geri yüklemenizi sağlamak. Aşağıda genişletilmiş bir yürüyüş var.

Adım 1: Azure Uygulama Gateway veya Enable Front Door oluşturun

MARARA:0)Azure Portal[[Dönetici: 1 ), “Uygulama Gateway” için arama ve “Yenilik Başvurusu” (In the Gateway, a subnet designed to a reliable, and a public IP address. ).TELSUSURAPÇIÇIÇIÇEŞUÇAĞI (İngilizce) Uygulama Kapısına (İngilizce) ihtiyacınız varsa, aynı WAF'ye gidin.

2. Adım: WAF Politikasını yapılandırın

Bir WAF politikası yönetilen kural setleri, özel kurallar ve küresel ayarlar (mode, vücut denetimleri, dışlamalar) Ağ geçidi oluşturma akışı içinde veya bir standalone kaynağında bir politika oluşturabilirsiniz. Standalone politikaları yeniden kullanılabilir - aynı politikayı birden fazla uygulama Gateway veya Front Door profiline uygulayın.

  • [FONT:0)Mode[DÜDÜT:1): [Üyetim:2)Deteksiyon[DÜye Olmayanlar İçindekiler[DÜye Olmayanlar İçin Tıklayınız.
  • [FONT=0)Managed rule setleri[[Dönetici: Versiyonu seçin (örneğin Microsoft DefaultRuleSet 2.1 veya OWASP 3.2). Bireysel kuralları etkinleştirebilir veya devre dışı bırakabilirsin.
  • [FONT:0)Exclusions[[DÜDÜT:1): Uygulamanız WAF kuralına uygun desenleri içeren meşru talepleri gönderir (örneğin, HTML etiketleri kullanan bir metin editörü), belirli istek özelliklerini dışlayabilirsiniz (önerler, kurabiyeler, istek vücut) denetimden.
  • [FONT:0)Müşteri kuralları[[Dönetici: IP beyaz liste, geo-block veya URI-specific kurallar ekleyin.

3. Adım: Gateway veya Front Door ile Politika

WAF politikasına Uygulama Gateway'in HTTP ayarlarına veya dinleyicilere bağlantı kurun.For Front Door, politikayı ön ev sahibi veya rota ile ilişkilendirin.

Adım 4: Bir Stating Environment'da Test

Üretime taşınmadan önce, bir test örneği dağıtın ve bilinen bir saldırı ödeme yüklerini (SQLi, XSS) buna karşı kullanın.(FLT:0))OWASP ZAP[D:2] veya özel curl senaryoları kontrol edin. saldırıları doğru bir şekilde maçlandığında görmek için WAF logları kontrol edin.

Bütünleme Seçenekleri: Uygulama Gateway vs. Front Door

Azure Application Gateway (Regional)

Uygulama Gateway, Katman 7'de faaliyet gösteren bölgesel bir yük dengesidir, TLS'yi, rotaları geri uç havuzlara sonlandırır ve oturum açma ve URL tabanlı bir routing sağlar. Bir WAF politikasına bir uygulama Gateway eklediğinizde, denetim bölgesel Azure veri merkezi içinde gerçekleşir.

  • Tamamen bir Azure bölgesinde barındırılıyor.
  • Aynı veri merkezi içinde düşük trafik denetim gerektirir.
  • SSL sonlandırmasını ve geri uç sağlık araştırmaları ile entegre edilmesi gerekiyor.

Azure Front Door (Global)

Azure Front Door, yerleşik CDN yetenekleri ile global bir HTTP yük dengesidir. En hızlı geri dönüş için trafik rotaları ve dinamik içeriği hızlandırabilir. WAF Front Door üzerindeki politikalar Microsoft'un kenar konumlarında, istek size ulaşır.

  • Ağ kenarında DDoS ve kötü niyetli trafik karşı koruma, kökeni sunucularınızın yüklerini azaltır.
  • Dünya çapında uygulanan aynı güvenlik kuralları ile küresel dağıtım.
  • Azure App Servisi, depolama veya herhangi bir kamu HTTP uç noktası ile yerli entegrasyon.

Her iki platform da aynı WAF motorunu kullanıyor ve yönetim setlerini yönetiyor. Seçiminiz bölgesel veya küresel trafik yönetimine ihtiyacınız olup olmadığına bağlıdır.

Güvenlik Politikaları ve Kural Grupları

Azure WAF, ilgili imzaları organize etmek için ile ilgili imzalar düzenlemektedir. OWASP kuralı, [[Üye Olmayanlar İçin Gruplar:2.REQUEST-920942PROTOCOL-ENICATTACK:3, [[Döneticileri) ve daha sonra tekrar yönlendirilen kuralların bir şekilde kullanılmasını sağlar.

YenierFL:0) Microsoft, kural setini (DRS) yönetiyor), önceden tanımlanmış kural grupları ile daha basit bir yapı tanıtıyor (örneğin, SQLI, XSS, PHP Saldırıları) ve bir ciddiyet alanı. Ayrıca iyi botlar (aratıcı motor taramacılar) ve kötü botlar (scrapers) tanımlayan bir botlar da içerir.

Yönetilen kurallardan sonra özel kurallar değerlendirilir. Onları kullanabilirsiniz:

  • Geoblock listelerini oluşturun (örneğin ABD ve Kanada dışında tüm ülkeleri bloklayın).
  • Tek bir IP'den gelen fiyat taleplerini ( API uç noktaları için kullanışlı).
  • Diğerlerini bloke ederken belirli kullanıcı ajanlarına izin verin.
  • Belirli HTTP başlıkları içeren Intercept talepleri (örneğin, belirli MIME türleri ile blok yüklemeleri).

İzleme ve Azure Monitor ile Logging

Uygun gözlemlenebilirlik olmadan, bir WAF sadece siyah bir kutudur. Azure WAF logları iki ana kanala kategorize edilir:

  • [FONT:0]WAF logları[Dönetici: Davetli kararlara (tartı/blok) ve eşleştirilmiş kural kimliklerine uyma.
  • [FONT:0]Aktiflik logları[Dönetici: Politika modifikasyonları gibi idari eylemleri göster.

Tanıkları sağlamak için, Uygulama Gateway veya Front Door kaynağa gidin, “Diagnostic ayarları” seçin ve Log Analytics çalışma alanına girişleri rotalar. Aşağıda çalıştırabileceğiniz bazı pratik sorgular vardır:

// Count blocked requests by rule type
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and rulesMatched contains "blocked"
| project TimeGenerated, ruleId = extractjson("$.rulesMatched[0].ruleId", tostring(rulesMatched))
| summarize BlockedCount = count() by ruleId
| top 10 by BlockedCount desc

[FONTD:0]Microsoft Sentinel[Dönetici:2]) otomatik olay yanıtını sağlar. Örneğin, aynı IP 5 SQL enjeksiyon uyarısını bir saat içinde tetikleyen bir soruşturma oluşturmak için bir Sentinel analitik kuralı oluşturun.The Log Analytics workspace also dashboards and custom uyarılar.

Optimizleme ve Tuning Azure WAF

Sahte pozitifler – kötü niyetli trafik yanlış bayraklı – herhangi bir WAF ile en yaygın meydan okumadır:

  1. [FONT:0) Tespit modundan başla [Dönetici: 1 ) en az bir hafta boyunca temel trafik toplamak için.
  2. Örneğin, bir forum uygulaması XSS kuralını tetikleyen POST vücutta HTML gönderebilir.
  3. AddFLT:0)exclusions[[Döneticileri için[Döneticileri için)[[Döneticileri hariç.Bir başlık, kurabiye veya istek organının adı veya deseni ile tartışabilirsiniz.
  4. Eğer yönetilen bir kural sürekli olarak sorunluysa, tamamen devre dışı bırakılır - ancak güvenlik boşluğunun farkında olun.
  5. [FONT=0][değiştir | kaynağı değiştir] • "log" eylemi ile ilgili kurallar).
  6. Revisit, her uygulama güncellemesinden sonra dışlama ve devre dışı kurallar.

Son derece dinamik uygulamalar için (örneğin, SPAs veya GraphQL uç noktaları) sadece gerekli olan ve en iyi vücut boyutunun iyi şekilde kullanılmasını sağlamak için vücut denetimlerini dikkate alır.

Maliyetleri

Azure WAF fiyatlandırması alt servise bağlıdır.For Application Gateway, you are billed based on the Gateway (V2) artı bir per-hour WAF excharge. For Advanced Door, there is a per-request cost for WAF review.The managed rule set lisanslama dahil - en son rakamlar için ek değil.

Gerçek Dünya Vakaları Kullanıyor

  • [FONT:0]E-ticaret platformu[[[Dönetici: 1 ): Azure Front Door'nın CDN'sini kredi kartı kayak senaryolarına ve DDoS'ye karşı korumak için WAF ile bir araya getirin. Ürün verilerini hasat etmeye çalışan botlar Özel kurallar bloklar.
  • [FONT:0)Sağlıkcare portalı[[[DÜT:1): Sabır kayıtları ortaya çıkarabilir SQL enjeksiyonu girişimlerinin önlenmesi için WAF kullanın. Bilinen saldırıların ince varyasyonlarını yakalamak için enable anomaly puan.
  • [FONT=0] ⁇ API Gateway[[[Dönetici: API uç noktaları üzerinde fiyatlama özel kuralların brute-force token hırsızlığı önlemek için uygulanması.
  • [FONT:0]SaaS uygulaması[[[Dönetici:0)[Dönetici:0)SaaS uygulaması[[Dönetici:0)[Dönetici: Tüm kiracılara uygulanan tek bir WAF politikası ile paylaşılan bir Uygulama Gateway çalıştırın. Tenant-specific exceptions are processed through custom rules that check the Hosthead.

Common Pitfalls Kaçmak için

  • [FONT=0]Skipping algılama modu[[Dönetici: doğrudan “önetme” modundan geçiyor.Her zaman önce tespit edilen kullanıcı şikayetlerine yol açıyor.
  • [FONT=0) Giriş tutma işlemini görmezden gelir ([Dönetici: WAF logları onları depoladığınızda sadece kullanışlıdır. Log Analytics'te 90-365 gün bir saklama politikası yapılandırır.
  • [FONT=0)Genel olarak geniş istisnalar[[[Dönetici: 1 ): Tüm bir başlık (örneğin, “Cookie”) güvenlikleri zayıflatır. “Cookie: sessionId=” gibi dar desenler kullanın.
  • [FONT:0] Kural güncelleştirmelerini [[Dönlendirme kuralı: Yönetim kuralı setleri aylık olarak güncellenir. Azure portalındaki “Yeni” bildirimleri gözden geçirmek için Azure portalında.
  • [FONT:0) Otomasyonla test edilmez: WAF politika değişikliklerini dağıtmak için CI/CD boru hatları kullanın. portaldaki manuel düzenlemeler hatayla ve kullanılamaz.

UF Konsülünü

Altyapı kodu (IaC) WAF politikalarının, Bicep'deki tüm destek alanlarının kontrol edilmesi ve dağıtılması için uygun olduğunu garanti eder. [Uygun:0).

resource wafPolicy 'Microsoft.Network/applicationGatewayWebApplicationFirewallPolicies@2022-01-01' = {
 name: 'myWafPolicy'
 location: resourceGroup().location
 properties: {
 managedRules: {
 managedRuleSets: [
 {
 ruleSetType: 'Microsoft_DefaultRuleSet'
 ruleSetVersion: '2.1'
 }
 ]
 }
 policySettings: {
 mode: 'Detection'
 }
 }
}

Azure CLI veya PowerShell'ı olay yanıtları sırasında mevcut kaynaklar üzerinde hızlı bir şekilde kullanabilmek için kullanın. scripting ayrıca birden fazla abonelikle üniforma politikaları uygulamanıza yardımcı olur.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Azure Web Uygulama Duvarı, web uygulamalarınızı en yaygın ve gelişmiş tehditlere karşı güçlendirmek için güçlü, maliyetle etkisiz bir yoldur. yönetilen kural setlerini, özel kuralları ve gerçek zamanlı izlemeyi birleştirerek, saldırı yüzeyinizi önemli ölçüde azaltabilirsiniz. Başarı yalan pozitifleri, giriş ve analitikinizle entegre etmek için anahtar, uygulamanızı sağlayan bir yaşam tarzı olarak WAF politikasına entegre edin.