Azure Application Gateway(WAF V2) 配置指定站点仅允许特定IP访问方案
Azure Application Gateway(WAF V2)站点IP访问限制最优实现方案
针对你当前的配置场景,最优实现方式是通过WAF自定义访问控制规则完成权限过滤,无需调整已有的监听器、路由规则配置,对现有业务无侵入。
具体配置步骤
- 首先确认你使用的WAF策略已成功关联到当前的Application Gateway实例
- 新增两条优先级高于托管规则的自定义规则,规则优先级数值越小执行顺序越靠前:
- 优先级设置为10,动作设置为
阻止,匹配条件配置为逻辑与关系:- 匹配字段:请求头Host,运算符:等于,值:
restricted.xyz.com - 匹配字段:客户端IP,运算符:不属于,值:填入所有允许访问的特定客户端IP/IP段
- 匹配字段:请求头Host,运算符:等于,值:
- 优先级设置为20,动作设置为
允许,匹配条件:- 匹配字段:请求头Host,运算符:等于,值:
public.xyz.com
- 匹配字段:请求头Host,运算符:等于,值:
- 优先级设置为10,动作设置为
- 保留WAF策略的默认动作为
允许即可,无需修改其他原有配置。
方案优势
- 两个站点可共用同一套WAF策略,无需额外拆分实例,不会产生额外成本
- 规则粒度精确到单个站点,两个站点的访问控制逻辑完全隔离,不会互相干扰
- 后续需调整允许访问的IP清单时,仅修改第一条规则的IP列表即可,运维成本极低
补充说明:若你需要限制的IP均为内网地址,也可选择在restricted.xyz.com对应的路由规则上配置访问限制,但WAF自定义规则的适配性更强,可同时叠加WAF的入侵防护、注入拦截等能力,防护效果更全面。
内容的提问来源于stack exchange,提问作者Mandar .Gokhale
相关产品推荐
相关产品推荐

