Este artigo responde a perguntas comuns sobre funcionalidades e funcionalidades do Firewall de Aplicações Web do Azure no Gateway de Aplicação do Azure.
O que é o Firewall de Aplicações Web do Azure?
O Firewall de Aplicações Web do Azure (WAF) ajuda a proteger as suas aplicações web contra ameaças comuns como injeção SQL, scripts cross-site e outros exploits web. Você pode definir uma política WAF que consiste em uma combinação de regras personalizadas e gerenciadas para controlar o acesso aos seus aplicativos Web.
Pode aplicar uma política WAF a aplicações web alojadas no Gateway de Aplicação do Azure, Application Gateway for Containers ou Azure Front Door.
Quais recursos são suportados pela camada de produto WAF?
A camada WAF do Application Gateway suporta todos os recursos disponíveis na camada Standard.
Como faço para monitorar o WAF?
Monitore o WAF através dos registos de diagnóstico. Para obter mais informações, consulte Registos de Diagnóstico do Gateway de Aplicação.
O modo de deteção bloqueia o tráfego?
Não. O modo de deteção registra apenas o tráfego que aciona uma regra WAF.
Posso personalizar as regras do WAF?
Sim. Para obter mais informações, consulte Personalizar regras WAF.
Que regras estão atualmente disponíveis para o WAF?
A versão mais recente e recomendada do conjunto de regras do WAF é o Default Rule Set (DRS) 2.2. Para além da segurança básica contra a maioria das 10 principais vulnerabilidades identificadas pelo Open Web Application Security Project (OWASP), o DRS 2.2 inclui regras de proteção proprietárias adicionais desenvolvidas pela equipa Microsoft Threat Intelligence, que expandem a cobertura entre injeção SQL, XSS e padrões de ataque à segurança de aplicações:
- Proteção contra injeção de SQL
- Proteção contra scripts entre sites
- Proteção contra ataques comuns da Web, como injeção de comando, contrabando de solicitação HTTP, divisão de resposta HTTP e inclusão remota de arquivos
- Proteção contra violações de protocolo HTTP
- Proteção contra anomalias do protocolo HTTP, como a ausência de cabeçalhos
Host,User-AgenteAccept. - Prevenção contra bots, crawlers e scanners
- Deteção de configurações incorretas comuns de aplicativos (por exemplo, Apache e IIS)
Para obter mais informações, consulte as 10 principais vulnerabilidades do OWASP.
Pode encontrar mais informações sobre versões antigas do conjunto de regras e a política de suporte para conjuntos de regras geridos da WAF [aqui]. (regulamento-apoio-política)
Que tipos de conteúdo são suportados pelo WAF?
O WAF do Application Gateway e do Application Gateway for Containers suporta os seguintes tipos de conteúdo para regras geridas:
application/jsonapplication/xmlapplication/x-www-form-urlencodedmultipart/form-data
E para regras personalizadas:
application/x-www-form-urlencoded-
application/soap+xml,application/xml,text/xml application/jsonmultipart/form-data
O WAF suporta proteção contra DDoS?
Sim. Você pode habilitar a proteção distribuída contra negação de serviço (DDoS) na rede virtual onde o gateway de aplicativo está implantado. Esta configuração garante que o serviço de Proteção DDoS do Azure também ajuda a proteger o IP virtual (VIP) do gateway de aplicação.
O WAF armazena dados de clientes?
Não, o WAF não armazena dados de clientes.
Como o WAF funciona com o WebSocket?
Gateway de Aplicação do Azure suporta nativamente WebSocket. WebSocket no WAF do Application Gateway não requer nenhuma configuração extra para funcionar. No entanto, o WAF não inspeciona o tráfego WebSocket. Após o handshake inicial entre cliente e servidor, a troca de dados entre cliente e servidor pode ser de qualquer formato (por exemplo, binário ou criptografado). Portanto, o WAF nem sempre pode analisar os dados. Ele apenas atua como um proxy de passagem para os dados.
Para obter mais informações, consulte Visão geral do suporte a WebSocket no Application Gateway.
Porque é que a minha política WAF não inspeciona o tráfego no Application Gateway para Contentores?
O WAF do Application Gateway for Containers requer duas configurações separadas:
- Um
SecurityPolicyrecurso filho no Azure que faz referência à sua política de WAF. - Um
WebApplicationFirewallPolicyrecurso personalizado no teu cluster Kubernetes que faz referência à mesma política WAF e direciona o recurso que queres proteger.
Se completar apenas a configuração do Azure, a política WAF aparece como associada no portal Azure, mas nenhum tráfego é inspecionado. Como o WAF nunca avalia o tráfego, também não gera registos de firewall. Se não vires entradas de registo WAF, a configuração do Kubernetes é a causa mais provável.
Aplica o WebApplicationFirewallPolicy recurso personalizado para completar a configuração.
Para mais informações, consulte O que é o Firewall de Aplicações Web do Azure on Application Gateway for Containers?
Como posso definir uma política WAF para uma única rota no Application Gateway para Containers?
Define targetRef.kind como HTTPRoute no teu WebApplicationFirewallPolicy recurso personalizado e nomeia a rota específica.
Se definir targetRef.kind para Gateway, a política aplica-se a todos os ouvintes e rotas que o Gateway recurso gere, o que é mais amplo do que a proteção ao nível da rota.
Como posso confirmar em que âmbito uma política WAF é aplicada no Application Gateway for Containers?
Revise os registos do firewall. O policyScopeName campo reporta o tipo de âmbito a que a política está atribuída, e o policyScope campo reporta a referência de recursos Kubernetes a que o âmbito se aplica.
Para mais informações, consulte Application Gateway para registos de Containers.
O WAF suporta nuvens isoladas?
Sim, são suportadas nuvens com ar comprimido. No entanto, regras personalizadas de geo-filtragem, regras de proteção de bots e regras personalizadas de limitação de taxa não são suportadas em nuvens isoladas.
Posso desativar o armazenamento em buffer de pedidos no meu Application Gateway ou no Application Gateway for Containers com o WAF ativado?
Não podes desativar o request buffering se estiveres a usar o SKU WAF de Application Gateway ou Application Gateway for Containers. O WAF requer que o pedido completo seja armazenado em buffer como parte do processamento. Portanto, mesmo que desative o buffering de pedidos dentro do Application Gateway ou do Application Gateway for Containers, o WAF continua a armazenar o pedido em buffer. O buffering de resposta não é afetado pelo WAF.