Após adicionar seus serviços web ao Web Application Firewall (WAF), configure regras no módulo de proteção contra varredura para identificar comportamentos e características de scanners. Essa configuração impede que atacantes ou ferramentas automatizadas realizem varreduras em larga escala nos sites, reduz riscos de intrusão e bloqueia tráfego de varredura inválido. Este tópico descreve como criar modelos e regras de proteção contra varredura.
Informações básicas
O módulo de proteção contra varredura oferece os seguintes tipos de regras:
High-Frequency Scanning Protection: quando uma origem aciona repetidamente as regras de proteção do módulo principal configuradas para o objeto protegido atual em um curto período, o sistema a adiciona à lista de bloqueios. O WAF bloqueia ou monitora as solicitações dessa origem por um tempo determinado.
Directory Traversal Blocking: se uma origem acessar muitos diretórios inexistentes de um objeto protegido em pouco tempo, o sistema a incluirá na lista de bloqueios. O WAF passa a bloquear ou monitorar as requisições provenientes dessa fonte durante um intervalo específico.
Scanner Blocking: o sistema adiciona automaticamente scanners comuns à lista de bloqueios, incluindo sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto e RSAS. O WAF bloqueia ou monitora as solicitações originadas por essas ferramentas.
Tipos de modelo
O módulo de proteção contra varredura disponibiliza dois tipos de modelos.
|
Modelo de proteção |
Descrição |
Aplicável a |
|
Modelo de proteção padrão |
Modelo inicial fornecido pelo WAF, habilitado por padrão. Nota
Esse modelo padrão inicial está disponível apenas para instâncias do WAF com assinatura nas edições Pro, Enterprise ou Ultimate. |
Ao criar um modelo de proteção padrão, ele se aplica a todos os objetos ou grupos protegidos não associados a modelos personalizados. Novos objetos protegidos também recebem esse modelo automaticamente. É possível ajustar as configurações manualmente. |
|
Modelo de proteção personalizado |
Modelo adaptado às necessidades específicas do seu negócio, criado manualmente. Recomendado quando um único modelo padrão não atende aos requisitos da aplicação. |
Especifique Apply To. O modelo será aplicado exclusivamente aos objetos e grupos de objetos vinculados a ele. |
Pré-requisitos
Possuir um serviço ativo do WAF 3.0 pagamento conforme o uso.
Ter adicionado seus serviços web ao WAF 3.0 como objetos protegidos e grupos de objetos protegidos.
Criar um modelo de proteção contra varredura
O WAF fornece um modelo de proteção padrão inicial já habilitado. Para usar regras personalizadas, crie um novo modelo e defina as regras correspondentes. Siga os passos abaixo para criar um modelo de proteção contra varredura:
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
Na seção Scanning Protection, localizada na parte inferior da página Core Web Protection, clique em Create Template.
-
No painel Scanning Protection, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Template Name
Defina um nome para o modelo.
O nome deve ter entre 1 e 255 caracteres e pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).
Save as Default Template
O modelo de proteção padrão não exige a especificação dos objetos de destino. Ele se aplica automaticamente a todos os objetos e grupos protegidos que não estiverem associados a modelos personalizados, incluindo novos objetos e aqueles removidos de modelos customizados. Também é possível remover objetos manualmente desse modelo. Apenas um modelo padrão é permitido por módulo de proteção, e essa definição só pode ser feita durante a criação do modelo.
Rule Configuration
Configure as definições das regras. Um modelo do módulo de proteção contra varredura suporta apenas um conjunto de regras, composto pelos três tipos a seguir:
-
High-Frequency Scanning Protection
Ao ativar o bloqueio de varredura de alta frequência, as seguintes configurações entram em vigor automaticamente: se um endereço IP (Statistical and Blocked Object) acionar as regras principais de proteção web do objeto protegido atual mais de 20 vezes (Trigger of Protection Rules of Core Protection Rule) e disparar mais de 2 (Maximum Number of Triggered Rules) regras distintas do módulo Core Web Protection em 60 segundos (Time Range), esse IP será adicionado à lista de bloqueios por 1.800 segundos (Blocking Period). O WAF bloqueará ou monitorará as solicitações enviadas por esse endereço.
Para alterar as configurações da regra, clique em Advanced Settings:
-
-
Directory Traversal Blocking
Ao habilitar o bloqueio de travessia de diretórios, estas configurações tornam-se ativas automaticamente: caso um endereço IP (Statistical and Blocked Object) solicite um objeto protegido mais de 50 vezes (Maximum Number of Requests) e tente acessar mais de 50 (Maximum Number of Non-existent Directories) diretórios inexistentes em 10 segundos (Time Range), sendo que códigos de status HTTP 404 representem 70% (Maximum HTTP 404 Status Code Percentage) das respostas retornadas, o IP será inserido na lista de bloqueios. O WAF então bloqueia ou monitora as requisições vindas desse endereço.
NotaAs estatísticas de varredura de diretórios ignoram arquivos web estáticos, como
.jse.png.Para modificar as configurações da regra, clique em Advanced Settings:
-
-
Scanner Blocking:
Ao ativar o bloqueio de scanners, ferramentas comuns como sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto e RSAS são adicionadas à lista de bloqueios. O WAF bloqueia ou monitora as solicitações feitas por esses scanners.
Rule Action
Selecione a ação que o WAF deve executar quando uma solicitação corresponder à regra. Valores válidos:
-
Block: bloqueia a solicitação correspondente e retorna uma página de bloqueio ao cliente que a iniciou.
NotaPor padrão, o WAF exibe uma página de bloqueio predefinida. Utilize o recurso de resposta personalizada para configurar uma página própria. Para mais detalhes, consulte Configurar páginas de resposta personalizadas.
-
Monitor: registra a solicitação correspondente nos logs sem bloqueá-la. Consulte esses logs para analisar a eficácia da proteção e verificar, por exemplo, se requisições legítimas estão sendo indevidamente barradas.
ImportanteA consulta de logs só é possível com o recurso Simple Log Service for WAF ativado. Para mais informações, veja Ativar ou desativar o recurso Simple Log Service for WAF.
Caso selecione Monitor, execute um teste simulado da regra para confirmar que ela não bloqueia tráfego normal. Após validar o teste, altere o parâmetro Action para Block.
NotaNa página Security Reports, visualize detalhes das regras correspondidas nos modos Monitor ou Block. Saiba mais em Relatórios de segurança.
Apply To
Entre os objetos protegidos e grupos de objetos protegidos configurados, selecione aqueles aos quais deseja aplicar este modelo.
Um objeto ou grupo de objetos protegidos pode estar vinculado a apenas um modelo de proteção contra varredura. Se houver um modelo padrão definido, ele cobrirá automaticamente todos os objetos e grupos não associados a modelos personalizados. Na ausência de um modelo padrão, nenhum item vem pré-selecionado; nesse caso, ajuste manualmente a aplicação do modelo.
Novos modelos de proteção são criados habilitados por padrão. Na lista de modelos, você pode realizar as seguintes operações:
Visualizar a quantidade de Protected Object/Group associados ao modelo.
Ativar ou desativar o modelo usando o interruptor na coluna Status.
Clique em Edit ou Delete na coluna Actions para editar ou excluir o modelo.
-
Clique no ícone
à esquerda do nome do modelo para visualizar e gerenciar suas regras.-
Localize uma regra e clique em Unblock IP Addresses para liberar endereços IP bloqueados por ela.
ImportanteA opção Unblock IP Addresses só está disponível quando os IPs foram bloqueados pelas regras de High-Frequency Scanning Protection ou Directory Traversal Blocking.
Só é possível usar Unblock IP Addresses se tanto a regra quanto o modelo estiverem habilitados.
-
-
Próximos passos
Na aba Scanning Protection da página Security Reports, visualize os detalhes de proteção das regras. Para mais informações, consulte Relatórios de Segurança.
Referências
Para saber mais sobre objetos de proteção, módulos e o processo de proteção do WAF 3.0, consulte Visão geral.
Para criar um modelo de proteção via chamada de API, veja CreateDefenseTemplate.
Para criar e configurar uma regra no módulo de regras principais de proteção, consulte CreateDefenseRule.