Konfigurieren einer IP-Einschränkungsregel mit einer WAF für Azure Front Door

Gilt für: ✔️ Front Door Standard ✔️ Front Door Premium

In diesem Artikel wird erläutert, wie Sie IP-Einschränkungsregeln in einer Web Application Firewall (WAF) für Azure Front Door über das Azure-Portal, die Azure CLI, Azure PowerShell oder eine Azure Resource Manager-Vorlage konfigurieren.

Eine AUF IP-Adressen basierende Zugriffssteuerungsregel ist eine benutzerdefinierte WAF-Regel, die Sie zum Steuern des Zugriffs auf Ihre Webanwendungen verwenden. Die Regel gibt eine Liste mit IP-Adressen oder IP-Adressbereichen im CIDR-Format (Classless Inter-Domain Routing) an.

Ein IP-Adressvergleich hat zwei Arten von Übereinstimmungsvariablen: RemoteAddr und SocketAddr. Die RemoteAddr Variable ist die ursprüngliche Client-IP, die normalerweise über den X-Forwarded-For Anforderungsheader gesendet wird. Die SocketAddr-Variable ist die Quell-IP-Adresse, die die WAF sieht. Wenn sich ein*e Benutzer*in hinter einem Proxy befindet, ist SocketAddr oft die Adresse des Proxyservers.

Standardmäßig kann auf Ihre Webanwendungen über das Internet zugegriffen werden. Wenn Sie den Zugriff auf Clients aus einer Liste bekannter IP-Adressen oder IP-Adressbereiche einschränken möchten, erstellen Sie eine IP-Abgleichsregel, die die Liste der IP-Adressen als entsprechende Werte enthält, legt den Operator auf Not (Negation ist wahr) fest und legt die Aktion auf Block fest. Nachdem Sie eine IP-Einschränkungsregel angewendet haben, erhalten Anforderungen, die von Adressen außerhalb dieser zulässigen Liste stammen, eine 403 Verbotene Antwort.

Konfigurieren einer WAF-Richtlinie

Befolgen Sie diese Schritte, um eine WAF-Richtlinie mithilfe des Azure-Portals zu konfigurieren.

Voraussetzungen

Erstellen Sie ein Azure Front Door-Profil gemäß den Anweisungen unter Schnellstart: Erstellen einer Azure Front Door-Instanz für eine hochverfügbare globale Webanwendung.

Erstellen einer WAF-Richtlinie

  1. Klicken Sie im Azure-Portal auf Ressource erstellen. Geben Sie Web Application Firewall in das Suchfeld Dienste und Marketplace suchen ein, und drücken Sie die EINGABETASTE. Wählen Sie dann Web Application Firewall (WAF) aus.

  2. Klicken Sie auf Erstellen.

  3. Auf der Seite WAF-Richtlinie erstellen verwenden Sie die folgenden Werte, um die Registerkarte Grundlagen auszufüllen.

    Einstellung Wert
    Richtlinie für Globale WAF (Front Door)
    Front Door-Tarif Wählen Sie „Premium“ oder „Standard“ entsprechend Ihrem Azure Front Door-Tarif aus.
    Abonnement Wählen Sie Ihr Abonnement aus.
    Ressourcengruppe Wählen Sie die Ressourcengruppe aus, in der sich Ihre Azure Front Door-Instanz befindet.
    Richtlinienname Geben Sie einen Namen für die Richtlinie ein.
    Richtlinienzustand Ausgewählt
    Richtlinienmodus Prävention
  4. Wählen Sie Weiter: Verwaltete Regeln aus.

  5. Wählen Sie Weiter: Richtlinieneinstellungen aus.

  6. Geben Sie auf der Registerkarte Richtlinieneinstellungen für den Antworttext für blockierte Anforderungen den Text Sie wurden blockiert! ein, damit Sie testen können, ob Ihre benutzerdefinierte Regel in Kraft ist.

  7. Klicken Sie auf Weiter: Benutzerdefinierte Regeln.

  8. Wählen Sie Benutzerdefinierte Regel hinzufügen aus.

  9. Verwenden Sie auf der Seite Benutzerdefinierte Regel hinzufügen die folgenden Testwerte, um eine benutzerdefinierte Regel zu erstellen.

    Einstellung Wert
    Name der benutzerdefinierten Regel FdWafCustRule
    Der Status Aktiviert
    Regeltyp Übereinstimmen
    Priorität 100
    Übereinstimmungstyp IP-Adresse
    Übereinstimmungsvariable SocketAddr (Englisch)
    Vorgang Enthält nicht
    IP-Adresse oder Adressbereich 10.10.10.0/24
    Dann Datenverkehr blockieren

    Benutzerdefinierte Regel

    Wählen Sie Hinzufügen.

  10. Klicken Sie auf Weiter: Zuordnung.

  11. Wählen Sie Ein Front Door-Profil zuordnen aus.

  12. Wählen Sie für Front-End-Profil Ihr Front-End-Profil aus.

  13. Wählen Sie unter Domäne die Domäne aus.

  14. Wählen Sie Hinzufügen.

  15. Klicken Sie auf Überprüfen + erstellen.

  16. Nachdem Ihre Richtlinienüberprüfung bestanden ist, wählen Sie Erstellen aus.

Testen Ihrer WAF-Richtlinie

  1. Nachdem die Bereitstellung der WAF-Richtlinien abgeschlossen ist, navigieren Sie in Azure Front Door zu Ihrem Front-End-Hostnamen.

  2. Es sollte Ihre benutzerdefinierte Blockierungsmeldung angezeigt werden.

    WAF-Regeltest

    Hinweis

    Eine private IP-Adresse wird in der benutzerdefinierten Regel verwendet, um die Regelauslöser zu garantieren. Erstellen Sie bei einer tatsächlichen Bereitstellung Regeln für das Zulassen und Ablehnen mit IP-Adressen für die jeweilige Situation.

Nächste Schritte

Erfahren Sie, wie Sie ein Azure Front Door-Profil erstellen.