【问题标题】:How to create WAF exclusion for specific HTTP header value如何为特定 HTTP 标头值创建 WAF 排除项
【发布时间】:2022-11-07 18:19:22
【问题描述】:
我们有一个 OWASP 规则,该规则被错误地针对特定网站,比如说xyz.com
我们如何才能在 Azure WAF 策略中为该特定网站的规则创建排除项?我试图根据 Host 标头值进行排除,但似乎我无法组合 RequestHeaderName equals "Host" and RequestHeaderValue equals "xyz.com"
Azure WAF 甚至可以做到这一点吗?
【问题讨论】:
标签:
azure-application-gateway
azure-waf
【解决方案1】:
我试图在我的环境中重现相同的问题并得到以下结果
可以为特定的 HTTP 标头值创建 WAF 排除
我已经创建了应用程序网关 WAF 策略
我为特定示例创建了 Azure WAF 策略规则
点击 托管标识 在策略中,单击 添加排除项 并单击添加规则,搜索我们必须添加规则的标题并单击 确认提交
这里添加了规则,因此我们必须选择要排除的传入请求的特定部分。请求中的所有其他项目将在此处进行评估
此规则集保护应用程序免受 OWASP 类别中定义的常见威胁,规则会根据新攻击签名的需要进行更新