Erstellen benutzerdefinierter Regeln zur Ratenbegrenzung für Application Gateway WAF v2
Durch die Ratenbegrenzung können Sie ungewöhnlich hohe Datenverkehrsmengen für Ihre Anwendung erkennen und blockieren. Bei der Ratenbegrenzung wird der gesamte Datenverkehr gezählt, der der konfigurierten Ratenbegrenzungsregel entspricht, und die konfigurierte Aktion für den Datenverkehr durchgeführt, der dieser Regel entspricht und den konfigurierten Schwellenwert überschreitet. Weitere Informationen finden Sie in der Übersicht zur Ratenbegrenzung.
Konfigurieren benutzerdefinierter Ratenbegrenzungsregeln
Verwenden Sie die folgenden Informationen, um Ratenbegrenzungsregeln für Application Gateway WAFv2 zu konfigurieren.
Szenario 1: Erstellen Sie eine Regel zur Ratenbegrenzung des Datenverkehrs nach Client-IP-Adressen, der den konfigurierten Schwellenwert überschreitet. Dabei wird der gesamte Datenverkehr abgeglichen.
- Öffnen Sie eine vorhandene Application Gateway WAF-Richtlinie.
- Wählen Sie Benutzerdefinierte Regeln aus.
- Wählen Sie Benutzerdefinierte Regel hinzufügen aus.
- Geben Sie einen Namen für die benutzerdefinierte Regel ein.
- Wählen Sie für den RegeltypRatenbegrenzung aus.
- Geben Sie eine Priorität für die Regel ein.
- Wählen Sie 1 Minute für Dauer der Ratenbegrenzung aus.
- Geben Sie 200 für Ratenbegrenzung-Schwellenwert (Anfragen) ein.
- Wählen Sie die Clientadresse für Ratenbegrenzung für Datenverkehr gruppieren nach aus.
- Wählen Sie unter BedingungenIP-Adresse für Übereinstimmungstyp aus.
- Wählen Sie für Operationdie Option Enthält nicht.
- Geben Sie für Übereinstimmungsbedingung unter IP-Adresse oder Bereich255.255.255.255/32 ein.
- Übernehmen Sie die Aktionseinstellung Datenverkehr ablehnen.
- Wählen Sie Hinzufügen aus, um die benutzerdefinierte Regel zur Richtlinie hinzuzufügen.
- Wählen Sie Speichern aus, um die Konfiguration zu speichern und die benutzerdefinierte Regel für die WAF-Richtlinie zu aktivieren.
Szenario 2: Erstellen Sie eine benutzerdefinierte Ratenbegrenzungsregel, die den gesamten Datenverkehr mit Ausnahme des Datenverkehrs abgleicht, der aus den USA stammt. Der Datenverkehr wird basierend auf dem geografischen Standort der IP-Quelladresse des Clients gruppiert, gezählt und begrenzt
- Öffnen Sie eine vorhandene Application Gateway WAF-Richtlinie.
- Wählen Sie Benutzerdefinierte Regeln aus.
- Wählen Sie Benutzerdefinierte Regel hinzufügen aus.
- Geben Sie einen Namen für die benutzerdefinierte Regel ein.
- Wählen Sie für den RegeltypRatenbegrenzung aus.
- Geben Sie eine Priorität für die Regel ein.
- Wählen Sie 1 Minute für Dauer der Ratenbegrenzung aus.
- Geben Sie 500 für Ratenbegrenzung-Schwellenwert (Anfragen) ein.
- Wählen Sie den geografischen Standort für Ratenbegrenzung für Datenverkehr gruppieren nach aus.
- Wählen Sie unter BedingungenGeografischer Standort für Übereinstimmungstyp aus.
- Wählen Sie im Abschnitt Übereinstimmungsvariablen unter Übereinstimmungsvariable die Option RemoteAddr aus.
- Wählen Sie Ist nicht für Operation aus.
- Wählen Sie USA für Land/Region aus.
- Übernehmen Sie die Aktionseinstellung Datenverkehr ablehnen.
- Wählen Sie Hinzufügen aus, um die benutzerdefinierte Regel zur Richtlinie hinzuzufügen.
- Wählen Sie Speichern aus, um die Konfiguration zu speichern und die benutzerdefinierte Regel für die WAF-Richtlinie zu aktivieren.
Szenario 3: Erstellen Sie eine benutzerdefinierte Ratenbegrenzungsregel, die den gesamten Datenverkehr für die Anmeldeseite abgleicht und die Variable „GroupBy None“ verwendet. Dadurch wird der gesamte Datenverkehr, der mit der Regel übereinstimmt, gruppiert und gezählt, und die Aktion wird auf den gesamten Datenverkehr angewendet, der mit der Regel (/login) übereinstimmt.
- Öffnen Sie eine vorhandene Application Gateway WAF-Richtlinie.
- Wählen Sie Benutzerdefinierte Regeln aus.
- Wählen Sie Benutzerdefinierte Regel hinzufügen aus.
- Geben Sie einen Namen für die benutzerdefinierte Regel ein.
- Wählen Sie für den RegeltypRatenbegrenzung aus.
- Geben Sie eine Priorität für die Regel ein.
- Wählen Sie 1 Minute für Dauer der Ratenbegrenzung aus.
- Geben Sie 100 für Ratenbegrenzung-Schwellenwert (Anfragen) ein.
- Wählen Sie Keine für Ratenbegrenzung für Datenverkehr gruppieren nach aus.
- Wählen Sie unter Bedingungen die Option Zeichenfolge für Übereinstimmungstyp aus.
- Wählen Sie im Abschnitt Übereinstimmungsvariablen unter Übereinstimmungsvariable die Option RequestUri aus.
- Wählen Sie Ist nicht für Operation aus.
- Wählen Sie als OperatorEnthält aus.
- Die Auswahl einer Transformation ist optional.
- Geben Sie den Pfad der Anmeldeseite für den Übereinstimmungswert ein. In diesem Beispiel wird /login verwendet.
- Übernehmen Sie die Aktionseinstellung Datenverkehr ablehnen.
- Wählen Sie Hinzufügen aus, um die benutzerdefinierte Regel zur Richtlinie hinzuzufügen
- Wählen Sie Speichern aus, um die Konfiguration zu speichern und die benutzerdefinierte Regel für die WAF-Richtlinie zu aktivieren.
Nächste Schritte
Anpassen von Web Application Firewall-Regeln mit dem Azure-Portal