Questo articolo risponde alle domande comuni sulle funzionalità e sulle funzionalità per Web application firewall di Azure su gateway applicazione di Azure.
Che cos'è Web application firewall di Azure?
Web application firewall di Azure (WAF) consente di proteggere le applicazioni Web da minacce comuni, ad esempio SQL injection, scripting tra siti e altri exploit Web. È possibile definire un criterio WAF costituito da una combinazione di regole personalizzate e gestite per controllare l'accesso alle applicazioni Web.
È possibile applicare un criterio WAF alle applicazioni web ospitate in gateway applicazione di Azure, in Application Gateway for Containers o in Frontdoor di Azure.
Quali funzionalità supportano il livello di prodotto WAF?
Il livello WAF di Application Gateway supporta tutte le funzionalità disponibili nel livello Standard.
Come si monitora il WAF?
Monitorare il WAF tramite la registrazione dei log diagnostici. Per ulteriori informazioni, vedere Registri diagnostici per Application Gateway.
La modalità di rilevamento blocca il traffico?
No. La modalità di rilevamento registra solo il traffico che ha attivato una regola WAF.
È possibile personalizzare le regole del Web application firewall (WAF)?
Sì. Per altre informazioni, vedere Personalizzare le regole WAF.
Quali regole sono attualmente disponibili per WAF?
La versione più recente e consigliata del set di regole di WAF è il set di regole predefinito (DRS) 2.2. Oltre alla sicurezza di base per la maggior parte delle prime 10 vulnerabilità identificate da Open Web Application Security Project (OWASP), DRS 2.2 include regole di protezione proprietarie aggiuntive sviluppate dal team di Microsoft Threat Intelligence, che espandono la copertura tra i modelli di attacco SQL injection, XSS e application-security:
- Protezione contro l'iniezione SQL
- Protezione contro il cross-site scripting
- Protezione da attacchi Web comuni, ad esempio l'inserimento di comandi, il contrabbando di richieste HTTP, la suddivisione delle risposte HTTP e l'inclusione di file remoti
- Protezione dalle violazioni del protocollo HTTP
- Protezione da anomalie del protocollo HTTP, come intestazioni mancanti
Host,User-AgenteAccept - Prevenzione contro robot, crawler e scanner
- Rilevamento di errori di configurazione comuni dell'applicazione (ad esempio, Apache e IIS)
Per altre informazioni, vedere le prime 10 vulnerabilità di OWASP.
Altre informazioni sulle versioni precedenti del set di regole e sui criteri di supporto del set di regole gestito di WAF sono disponibili [qui]. (ruleset-support-policy)
Quali tipi di contenuto supporta waf?
Application Gateway e Application Gateway for Containers WAF supportano i seguenti tipi di contenuto per le regole gestite:
application/jsonapplication/xmlapplication/x-www-form-urlencodedmultipart/form-data
E per le regole personalizzate:
application/x-www-form-urlencoded-
application/soap+xml,application/xml,text/xml application/jsonmultipart/form-data
WAF supporta la protezione DDoS?
Sì. È possibile abilitare la protezione DDoS (Distributed Denial of Service) nella rete virtuale in cui viene distribuito il gateway applicazione. Questa impostazione garantisce che il servizio protezione DDoS Azure consente anche di proteggere l'indirizzo IP virtuale (VIP) del gateway applicazione.
WAF archivia i dati dei clienti?
No, WAF non archivia i dati dei clienti.
Come funziona WAF con WebSocket?
gateway applicazione di Azure supporta in modo nativo WebSocket. Il funzionamento di WebSocket su gateway applicazione WAF non richiede alcuna configurazione aggiuntiva. Tuttavia, WAF non esamina il traffico WebSocket. Dopo l'handshake iniziale tra client e server, lo scambio di dati tra client e server può essere di qualsiasi formato( ad esempio binario o crittografato). Di conseguenza, WAF non è sempre in grado di analizzare i dati. Funge semplicemente da proxy pass-through per i dati.
Per altre informazioni, vedere Panoramica del supporto di WebSocket in Gateway di Applicazione.
WAF supporta i cloud isolati?
Sì, sono supportati i cloud isolati. Tuttavia, le regole personalizzate di filtro geografico, i set di regole di protezione dei bot e le regole personalizzate di limitazione della frequenza non sono supportati nei cloud isolati.
È possibile disabilitare il buffering delle richieste in Application Gateway o in Application Gateway for Containers con WAF abilitato?
Il buffering delle richieste non può essere disabilitato se si utilizza la SKU WAF di gateway applicazione o di gateway applicazione per contenitori. Il WAF richiede che l'intera richiesta venga memorizzata nel buffer come parte dell'elaborazione; pertanto, anche se si disabilita il buffering delle richieste in Application Gateway o in Application Gateway for Containers, il WAF continua comunque a memorizzare la richiesta nel buffer. Il buffer delle risposte non è influenzato dal WAF.