Azure 应用程序网关 WAF 中的 HTTP DDoS 规则集(预览版)

适用于: ✔️应用程序网关 V2

重要

Azure 应用程序网关 Web 应用程序防火墙(WAF)v2 中的 Microsoft HTTP DDoS 规则集目前处于预览阶段。 有关适用于测试版、预览版或尚未正式发布的 Azure 功能的法律条款,请参阅 Microsoft Azure 预览版的补充使用条款

HTTP层洪水仍然是导致应用可用性事件最频繁的驱动因素,静态控制(IP和地理过滤、固定速率限制)往往无法跟上分布式僵尸网络的步伐。 新的 HTTP DDoS 规则集是 Azure Web 应用程序防火墙(WAF)的第一个自动化第 7 层保护模型,该模型通过最少的用户配置来学习、检测和防御。 分配后,规则集会持续建立每个应用程序网关正常流量的基准,当流量激增指示攻击时,有选择地阻止恶意客户,无需进行应急调整。

HTTP DDoS 规则集的工作原理

将 HTTP DDoS 规则集应用于附加到网关的策略后,至少会学习流量基线 24 小时。 规则集在完成 24 小时学习阶段之前不会检测或阻止攻击。

请求阈值在全局网关的层面被学习。 如果将配置了 HTTP DDoS 规则集的单个 WAF 策略分配给多个网关,则会为策略附加到的每个网关单独计算流量阈值。

HTTP DDoS 规则集了解全局网关阈值和基于 IP 的单个阈值。 仅当请求超出全局网关阈值时,才实施基于 IP 的阈值。 一旦突破网关阈值,任何超出其学习基线的 IP 地址都会被放置在惩罚区域。 此设计可确保当网关的总请求速率未超过阈值时,规则集不会因单个 IP 地址的流量剧增而采取阻止措施。

HTTP DDoS 规则集中的每个规则都提供三个敏感度级别,每个级别对应于不同的阈值。 较高的敏感度设置为该规则应用较低的阈值,而较低的敏感度设置则应用更高的阈值。 中等敏感度是默认设置和建议的设置。

HTTP DDoS 规则集是 Azure WAF 评估的第一个规则集,甚至在自定义规则之前也是如此。

重要

使用 “允许” 作配置的任何自定义规则都不会绕过 HTTP DDoS 规则集,但会绕过所有其他 WAF 检查。

规则集规则

HTTP DDoS 规则集目前有两条规则。 你可以配置每条规则的不同灵敏度和动作设置。 每个规则为符合规则条件的流量维护不同的流量基线。

  • 规则 500100:检测到客户端请求速率过高的异常: 此规则跟踪并建立附加到策略的应用程序网关上所有流量的基线。 当客户端超过既定阈值时,将被放入罚时区并被封锁,时间为15分钟。

  • 规则500110:疑似机器人发送高频率请求:该规则追踪并建立了基于Microsoft威胁情报的疑似机器人流量基线。 通常,此流量的阈值比规则 500100 中的流量阈值要严格得多。 当机器人请求超过既定阈值时,机器人将被放入罚分箱并被屏蔽,期限为15分钟。 当全局网关阈值被突破时,此规则将立即阻止被归类为高风险的机器人。

点球框

一旦客户端流量超过HTTP DDoS规则集中某一规则的阈值,客户端将被置于罚时框中,持续15分钟,在此期间WAF会屏蔽该客户端IP。 当惩罚期结束后,IP 即可访问该站点;但如果再次超过阈值,则会重新进入惩罚期。

当 IP 地址超过阈值时,将记录 HTTP DDoS 规则集的规则命中,并将该 IP 置于处罚框中。 该 IP 处于罚单期间的额外拦截未被记录。

监视 HTTP DDoS 规则集

  • 当某个 IP 地址超过阈值时,WAF 会为 HTTP DDoS 规则集记录一次 阻止 操作,并将 WAF 托管规则匹配指标加一。 来自处于惩罚框中的某个 IP 的每个后续被阻止请求,都会使 WAF 托管规则匹配指标递增。
  • Azure Monitor引入了两个新指标:罚则盒大小和罚值盒块。 这些指标跟踪当前处于禁区的 IP 数量以及由于处于禁区的 IP 而发生的封锁数量。

局限性

在预览阶段,你无法绕过来自特定IP地址的DDoS规则或惩罚框。