Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
适用于: ✔️ Front Door Premium
Web应用防火墙(WAF)策略允许您通过一套自定义和管理规则来控制对Web应用的访问。 WAF 策略名称必须是唯一的。 如果尝试使用现有名称,则会收到验证错误。 多个策略级别设置适用于为该策略指定的所有规则,如本文所述。
政策范围与优先级
你可以在配置文件、域和路由级别关联 Azure Front Door WAF 策略。
当请求涉及多个策略范围时,使用最具体的范围:
- 路由级策略
- 域级策略
- 配置文件级策略
如果使用多个范围,在配置文件范围内应用共享基线控制,然后仅在需要不同控制时添加域级或路由级策略。
提示
为了简化操作,将常见设置保留在配置文件级别的策略中,仅对高敏感路径使用路由级别策略。
WAF 状态
Azure Front Door 的 WAF 策略具有以下两种状态之一:
- 启用: 启用策略后,WAF 会主动检查传入的请求,并根据规则定义执行相应的作。
- 禁用: 禁用策略后,WAF 检查将暂停。 传入请求绕过 WAF,并根据 Azure Front Door 路由发送到后端。
WAF 模式
可以将 WAF 策略配置为在以下两种模式下运行:
- 检测模式:在检测模式下运行时,WAF 除了监控请求并将请求及与之匹配的 WAF 规则记录到 WAF 日志中外,不会执行任何其他操作。 使用 Azure 门户时,请为 Azure Front Door 启用日志记录诊断。 (转到 Azure 门户中的 “诊断 ”部分。
- 防护模式:当 WAF 配置为在预防模式下运行时,如果请求与规则匹配,WAF 将执行指定的作。 任何匹配的请求也会记录在 WAF 日志中。
WAF 对被阻止请求的响应
阻塞响应配置是一种策略级设置。 如果你使用多个策略范围,则会应用对该请求生效的策略范围的拦截响应。
默认情况下,当 WAF 由于匹配的规则而阻止请求时,它将返回一个 403 状态代码,其中包含消息“请求被阻止”。还会返回用于日志记录的引用字符串。
当 WAF 阻止请求时,可以定义自定义响应状态代码和响应消息。 支持以下自定义状态代码:
- 200 正常
- 403 禁止
- 不允许使用 405 方法
- 406 不可接受
- 429 请求过多
具有响应消息的自定义响应状态代码是策略级设置。 配置后,所有阻止的请求都会获得相同的自定义响应状态和响应消息。
用于重定向操作的 URI
需要定义一个 URI,以便在为 WAF 策略中包含的任何规则选择了 REDIRECT 操作时,将请求重定向到该 URI。 此重定向 URI 必须是有效的 HTTP(S) 站点。 完成配置后,所有匹配具有 REDIRECT 操作的规则的请求都会被重定向到指定站点。
重定向URI是一个策略级设置。 如果有多个策略范围适用于某个请求,将根据范围优先级使用生效策略范围中的重定向 URI。
相关内容
- 什么是 Azure Front Door 上的 Azure Web 应用程序防火墙?
- 教程:为 Azure Front Door 创建 WAF 策略
- Azure Web 应用程序防火墙 on Azure Front Door - 常见问题解答
后续步骤
了解如何定义 WAF 自定义响应。