0Pricing
Azure Fundamentals · درس

Azure DDoS Protection وFirewall

احمِ موارد Azure من هجمات DDoS الحجمية باستخدام Azure DDoS Protection Standard، وأنشئ قواعد أمان شبكية مركزية باستخدام Azure Firewall.

Azure DDoS Protection وFirewall درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ما هجوم DDoS؟

يؤدي هجوم حجب الخدمة الموزع (DDoS) إلى إغراق هدف — مثل خادم أو تطبيق أو شبكة — بقدر هائل من حركة المرور، بحيث يتعذر على المستخدمين الشرعيين الوصول إليه. ويستخدم المهاجمون شبكات روبوتات تضم آلاف الأجهزة المخترقة لتوليد حركة مرور حجمية تتجاوز سعة الهدف. وتتراوح هجمات DDoS بين الإغراق الحجمي البسيط (تضخيم UDP) وهجمات طبقة التطبيقات (إغراق HTTP الذي يستهدف نقطة نهاية محددة).

مستويات Azure DDoS Protection

يوفر Azure مستويين من الحماية من DDoS. إن DDoS Network Protection (Basic) — الذي كان يُسمى سابقًا DDoS Basic — مضمّن في منصة Azure ويحمي تلقائيًا جميع عناوين IP العامة في Azure من دون تكلفة إضافية. وهو يخفف الهجمات الشائعة على مستوى الشبكة. ويضيف كل من DDoS IP Protection وDDoS Network Protection (Standard) مراقبة دائمة لحركة المرور، وضبطًا تكيفيًا خاصًا بحِمل العمل، وفرق استجابة سريعة، وحماية من التكاليف (أرصدة لموارد Azure المستهلكة أثناء الهجوم).

تمكين DDoS Network Protection

يُطبَّق DDoS Network Protection على مستوى الشبكة الظاهرية ويغطي جميع عناوين IP العامة المرفقة بالموارد في تلك الشبكة الظاهرية. بعد تمكينه، يراقب باستمرار خطوط الأساس لحركة المرور لكل عنوان IP محمي، وينشّط تلقائيًا مسارات التخفيف عند اكتشاف أنماط الهجوم، من دون الحاجة إلى أي إعداد من جانبك. ويضمن اتفاق مستوى الخدمة (SLA) توفرًا بنسبة 99.99% أثناء الهجوم الذي تتم معالجته.

# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
  --resource-group myRG \
  --name myDDosPlan \
  --location eastus

az network vnet update \
  --resource-group myRG \
  --name myVNet \
  --ddos-protection true \
  --ddos-protection-plan myDDosPlan

مقاييس وبيانات القياس عن بُعد لـ DDoS

عند تمكين DDoS Network Protection، يعرض Azure مقاييس خاصة بـ DDoS في Azure Monitor، بما في ذلك هل يوجد هجوم DDoS أم لا، والحزم الواردة التي أسقطها DDoS، والبايتات الواردة المُمرَّرة إلى الخدمة (حركة المرور الشرعية). ويمكنك تعيين تنبيهات للمقاييس لإخطار فريق الأمان عند بدء هجوم، ومراقبة فعالية التخفيف في الوقت الفعلي من خلال لوحات معلومات مدخل Azure.

# Create an alert for DDoS attack detection
az monitor metrics alert create \
  --name DDoSAttackAlert \
  --resource-group myRG \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
  --condition 'avg IfUnderDDoSAttack > 0' \
  --action-group myActionGroup

ما Azure Firewall؟

Azure Firewall هي خدمة أمان شبكات مُدارة وأصلية للسحابة، توفر فحصًا مركزيًا لحركة مرور الشبكة والتحكم فيها لشبكات Azure الظاهرية. وعلى خلاف مجموعات أمان الشبكة (NSGs)، وهي عوامل تصفية بسيطة للحزم مع حفظ الحالة على مستوى الشبكة الفرعية أو واجهة NIC، فإن Azure Firewall هي جدار حماية كامل مع حفظ الحالة كخدمة، ومزودة بتوفر عالٍ مضمّن، وقابلية توسع غير محدودة، وميزات متقدمة تشمل التصفية حسب FQDN (السماح أو الرفض حسب اسم المجال) وموجزات معلومات التهديدات.

وحدات SKU لـ Azure Firewall

يتوفر Azure Firewall بثلاث وحدات SKU. تدعم وحدة Standard التصفية من L3 إلى L7، والقواعد المستندة إلى FQDN، وقواعد الشبكة والتطبيقات، ومعلومات التهديدات. وتضيف وحدة Premium فحص TLS (فك تشفير حركة مرور HTTPS وفحصها ثم إعادة تشفيرها)، وIDPS (كشف التطفل ومنعه)، وتصفية عناوين URL لتوفير إمكانات جدار حماية متكامل من الجيل التالي. أما وحدة Basic فهي خيار أقل تكلفة لسيناريوهات الشركات الصغيرة والمتوسطة ذات متطلبات التصفية الأبسط.

نمط نشر Azure Firewall

يتمثل النمط الموصى به في نشر Azure Firewall في شبكة ظاهرية مركزية مخصصة، وتوجيه جميع حركة المرور من الشبكات الظاهرية الطرفية عبرها باستخدام المسارات المعرفة من قِبل المستخدم (UDRs). وتنشئ طوبولوجيا المركز والأطراف نقطة اختناق واحدة لجميع حركة المرور بين الشرق والغرب (من شبكة ظاهرية إلى أخرى) وبين الشمال والجنوب (المتجهة إلى الإنترنت)، مما يسهّل فرض سياسة أمان متسقة وتسجيل جميع تدفقات الشبكة عبر خدمة واحدة.

# Create Azure Firewall in a dedicated subnet
az network firewall create \
  --resource-group myRG \
  --name myAzureFirewall \
  --location eastus \
  --sku-tier Standard

# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
  --resource-group myRG \
  --route-table-name spokeRouteTable \
  --name DefaultToFirewall \
  --address-prefix 0.0.0.0/0 \
  --next-hop-type VirtualAppliance \
  --next-hop-ip-address 10.0.1.4

أنواع قواعد جدار الحماية

يعالج Azure Firewall ثلاثة أنواع من القواعد وفق ترتيب الأولوية. تعمل قواعد NAT على ترجمة عناوين IP العامة الواردة إلى عناوين IP خاصة في الشبكة الظاهرية (ترجمة عنوان شبكة الوجهة). أما قواعد الشبكة فهي عوامل تصفية للطبقتين 3 و4 تستند إلى عنوان IP المصدر وعنوان IP الوجهة والمنفذ والبروتوكول، وتسمح بحركة مرور TCP/UDP الخام أو ترفضها. وتعمل قواعد التطبيقات على تصفية حركة المرور الصادرة حسب أنماط عناوين URL الخاصة بـ HTTP/HTTPS وحسب FQDN، مما يتيح تحكمًا دقيقًا في وجهات الإنترنت التي يمكن للموارد الوصول إليها.

// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
  --resource-group myRG \
  --firewall-name myAzureFirewall \
  --collection-name AllowMicrosoftUpdates \
  --priority 200 \
  --action Allow \
  --name AllowWindowsUpdate \
  --source-addresses '*' \
  --protocols Http=80 Https=443 \
  --target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'

التصفية المستندة إلى معلومات التهديدات

يتكامل Azure Firewall مع موجزات Microsoft Threat Intelligence لإطلاق تنبيهات تلقائيًا بشأن حركة المرور من عناوين IP ومجالات معروفة بأنها ضارة وإليها، أو رفضها. ويتم تحديث الموجز باستمرار من شبكة Microsoft العالمية لاكتشاف التهديدات. وفي وضعَي التنبيه والرفض، يحظر جدار الحماية أي حزمة متجهة إلى عنوان IP ضار معروف أو واردة منه قبل تقييم قواعدك المخصصة، مما يوفر حماية تلقائية من الجهات الضارة المعروفة من دون تحديثات يدوية للقواعد.

Azure Firewall مقارنةً بـ NSG

تتكامل NSGs وAzure Firewall معًا، وكلاهما ضروري ضمن استراتيجية دفاع متعدد الطبقات. إن NSGs هي عوامل تصفية خفيفة للحزم مع حفظ الحالة، تُطبَّق على الشبكات الفرعية وواجهات NIC، وهي مثالية للتقسيم الدقيق داخل شبكة ظاهرية، إذ تسمح فقط بالمنافذ الضرورية بين الطبقات. أما Azure Firewall فيوفر فحصًا مركزيًا على مستوى التطبيقات، وتصفية حسب FQDN، وتسجيلًا، ومعلومات عن التهديدات عبر جميع الشبكات الظاهرية، وهي إمكانات تتجاوز بكثير ما يمكن لقواعد NSG التعبير عنه.

نهج جدار الحماية وFirewall Manager

Azure Firewall Policy هو مورد ARM يحتوي على جميع مجموعات القواعد (NAT والشبكة والتطبيقات) وإعدادات جدار حماية واحد أو أكثر. ويوفر Azure Firewall Manager واجهة إدارة مركزية لنشر سياسات جدار الحماية وإدارتها عبر مثيلات Azure Firewall متعددة وVirtual WANs على نطاق واسع. ويتيح ذلك للمؤسسات تعريف سياسة مؤسسية أساسية وتوريثها في عمليات نشر جدران الحماية الإقليمية مع تطبيق تجاوزات محلية.

تحقق سريع

اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: DDoS Network Protection يراقب جميع عناوين IP العامة للشبكات الظاهرية ويخفف الهجمات الحجمية تلقائيًا، وأن Azure Firewall هو جدار حماية مُدار مع حفظ الحالة، ويتميز بالتصفية حسب FQDN والتكامل مع معلومات التهديدات، وأن طوبولوجيا المركز والأطراف توحّد كل حركة مرور الشبكة عبر مثيل Azure Firewall واحد. سنستكشف بعد ذلك كيفية عمل تسعير Azure.

الأسئلة الشائعة

هل درس «Azure DDoS Protection وFirewall» مجاني؟

نعم — نص درس «Azure DDoS Protection وFirewall» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «Azure DDoS Protection وFirewall»؟

احمِ موارد Azure من هجمات DDoS الحجمية باستخدام Azure DDoS Protection Standard، وأنشئ قواعد أمان شبكية مركزية باستخدام Azure Firewall. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «Azure DDoS Protection وFirewall»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: نظام SIEM سحابي
  4. Azure DDoS Protection وFirewall
← العودة إلى Azure Fundamentals