配置带WAF的Azure应用程序网关对接互访Azure App Service相关问题咨询
Azure多App Service互调用场景下的WAF配置方案及常见问题解答
互调用场景推荐配置与注意事项
- 优先为所有需要互访的App Service开启VNet集成,将其加入同一VNet或已对等互联的多个VNet,从链路层避免内部调用流量暴露到公网
- 在WAF中添加自定义放行规则,对内部VNet地址段发起的合法业务调用请求放通,避免内部请求被通用防护规则误拦截
- 如内部调用使用业务域名,可在私有DNS中配置对应域名的内部解析记录,将其指向App Service内网地址或Application Gateway内网接入地址,无需走公网DNS解析
- 针对内部调用的业务接口单独配置WAF规则阈值,由于内部调用的请求特征和公网用户请求存在差异,针对性调整规则可在不降低公网防护强度的前提下大幅降低内部调用的误拦截概率
- 开启WAF全量日志审计,对内部调用请求添加单独的标记规则,方便后续故障排查和安全合规审计
- 如果需要内部互调用流量也经过WAF防护,统一使用Application Gateway的接入地址作为调用目标,不要直接使用App Service的原始访问地址
常见疑问解答
1. 同Azure环境下AppA向AppB发起的请求是否不经过公网传输?
默认未配置VNet集成的情况下,两个App Service的互调用流量会走Azure内部公网骨干链路,不会经过公共互联网,但仍属于公网传输范畴;如果完成VNet集成并配置了私有DNS解析,流量会完全在Azure内网VNet范围内传输,不会经过任何公网链路。
2. 这类跨App Service的内部请求是否会绕过Azure Application Gateway?
是否经过Application Gateway完全取决于调用时使用的目标地址解析结果:
- 如果AppA调用AppB时使用的是App Service的原始访问地址,或私有DNS直接将调用域名解析到App Service的内网地址,请求会直接到达目标App Service,绕过Application Gateway
- 如果AppA调用AppB时使用的是绑定在Application Gateway上的域名,且解析地址指向Application Gateway的公网/内网接入IP,请求会先经过Application Gateway和WAF的安全检测,再转发到目标App Service
内容的提问来源于stack exchange,提问作者Martín La Rosa
相关产品推荐
相关产品推荐

