Azure DDoS Protection und Firewall
Schützen Sie Azure-Ressourcen mit Azure DDoS Protection Standard vor volumetrischen DDoS-Angriffen und erstellen Sie mit Azure Firewall zentralisierte Netzwerksicherheitsregeln.
Azure DDoS Protection und Firewall ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was ist ein DDoS-Angriff?
Ein Distributed-Denial-of-Service-Angriff (DDoS-Angriff) überflutet ein Ziel – einen Server, eine Anwendung oder ein Netzwerk – mit so viel Datenverkehr, dass legitime Benutzer nicht darauf zugreifen können. Angreifer verwenden Botnetze aus Tausenden kompromittierter Geräte, um volumetrischen Datenverkehr zu erzeugen, der die Kapazität des Ziels überschreitet. DDoS-Angriffe reichen von einfachen volumetrischen Überflutungen (UDP-Amplification) bis zu Angriffen auf der Anwendungsebene (HTTP-Floods gegen einen bestimmten Endpunkt).
Azure-DDoS-Schutzstufen
Azure bietet zwei Stufen des DDoS-Schutzes. DDoS Network Protection (Basic) – zuvor als DDoS Basic bezeichnet – ist in die Azure-Plattform integriert und schützt automatisch alle öffentlichen Azure-IP-Adressen ohne zusätzliche Kosten. Der Dienst mindert gängige Angriffe auf der Netzwerkebene. DDoS IP Protection und DDoS Network Protection (Standard) bieten zusätzlich eine kontinuierliche Überwachung des Datenverkehrs, eine an Ihre Workload angepasste adaptive Abstimmung, Teams für schnelle Reaktionen und Kostenschutz (Gutschriften für Azure-Ressourcen, die während eines Angriffs genutzt werden).
DDoS Network Protection aktivieren
DDoS Network Protection wird auf Ebene des virtuellen Netzwerks angewendet und deckt alle öffentlichen IP-Adressen ab, die Ressourcen in diesem VNet zugewiesen sind. Nach der Aktivierung überwacht der Dienst kontinuierlich die Datenverkehrs-Baselines für jede geschützte IP-Adresse und aktiviert automatisch Gegenmaßnahmen, sobald Angriffsmuster erkannt werden – ohne dass Sie dafür etwas konfigurieren müssen. Die SLA garantiert während eines abgewehrten Angriffs eine Verfügbarkeit von 99,99 %.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS-Metriken und Telemetrie
Wenn DDoS Network Protection aktiviert ist, stellt Azure in Azure Monitor DDoS-spezifische Metriken bereit, darunter Under DDoS attack or not, Inbound packets dropped DDoS und Inbound bytes forwarded to service (legitimer Datenverkehr). Sie können Metrikwarnungen festlegen, um Ihr Sicherheitsteam beim Beginn eines Angriffs zu benachrichtigen, und die Wirksamkeit der Gegenmaßnahmen in Echtzeit über die Azure-Portal-Dashboards überwachen.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupWas ist Azure Firewall?
Azure Firewall ist ein verwalteter, cloudnativer Netzwerksicherheitsdienst, der eine zentrale Überprüfung und Steuerung des Netzwerkdatenverkehrs für Ihre Azure-VNets ermöglicht. Im Gegensatz zu Network Security Groups (NSGs), die einfache zustandsbehaftete Paketfilter auf Subnetz-/NIC-Ebene sind, ist Azure Firewall eine vollständig zustandsbehaftete Firewall-as-a-Service mit integrierter Hochverfügbarkeit, unbegrenzter Skalierung und erweiterten Funktionen wie FQDN-Filterung (Zulassen/Verweigern nach Domänennamen) und Threat-Intelligence-Feeds.
Azure-Firewall-SKUs
Azure Firewall ist in drei SKUs verfügbar. Standard unterstützt Filterung auf den Ebenen L3–L7, FQDN-basierte Regeln, Netzwerk- und Anwendungsregeln sowie Threat Intelligence. Premium ergänzt TLS-Inspektion (HTTPS-Datenverkehr entschlüsseln, überprüfen und erneut verschlüsseln), IDPS (Erkennung und Verhinderung von Eindringversuchen) sowie URL-Filterung und bietet damit den vollständigen Funktionsumfang einer Firewall der nächsten Generation. Basic ist eine kostengünstigere Option für Szenarien kleiner und mittlerer Unternehmen mit einfacheren Filteranforderungen.
Bereitstellungsmuster für Azure Firewall
Das empfohlene Muster besteht darin, Azure Firewall in einem dedizierten Hub-VNet bereitzustellen und den gesamten Datenverkehr aus Spoke-VNets mithilfe benutzerdefinierter Routen (User Defined Routes, UDRs) darüber zu leiten. Diese Hub-and-Spoke-Topologie schafft einen einzigen Engpass für den gesamten Ost-West-Datenverkehr (zwischen VNets) und Nord-Süd-Datenverkehr (ins Internet), sodass Sie eine einheitliche Sicherheitsrichtlinie einfach durchsetzen und alle Netzwerkflüsse über einen Dienst protokollieren können.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Firewallregeltypen
Azure Firewall verarbeitet drei Regeltypen in der Reihenfolge ihrer Priorität. NAT-Regeln übersetzen eingehende öffentliche IP-Adressen in private VNet-IP-Adressen (Destination Network Address Translation). Netzwerkregeln sind Filter auf den Ebenen 3–4, die auf Quell-IP, Ziel-IP, Port und Protokoll basieren und unformatierten TCP/UDP-Datenverkehr zulassen oder verweigern. Anwendungsregeln filtern ausgehenden Datenverkehr anhand von HTTP-/HTTPS-URL-Mustern und FQDNs und ermöglichen eine präzise Steuerung der Internetziele, die Ressourcen erreichen können.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filterung auf Basis von Threat Intelligence
Azure Firewall ist in Microsoft Threat Intelligence-Feeds integriert, um Datenverkehr zu und von bekannten schädlichen IP-Adressen und Domänen automatisch zu melden oder zu verweigern. Der Feed wird kontinuierlich aus dem globalen Netzwerk zur Bedrohungserkennung von Microsoft aktualisiert. Im Modus „Alert and Deny“ blockiert die Firewall jedes Paket zu oder von einer bekannten schädlichen IP-Adresse, bevor Ihre benutzerdefinierten Regeln ausgewertet werden. So erhalten Sie automatischen Schutz vor bekannten Angreifern, ohne Regeln manuell aktualisieren zu müssen.
Azure Firewall im Vergleich zu NSGs
NSGs und Azure Firewall ergänzen einander und werden beide für eine Strategie der tiefengestaffelten Verteidigung benötigt. NSGs sind leichtgewichtige, zustandsbehaftete Paketfilter, die auf Subnetze und NICs angewendet werden – ideal für die Mikrosegmentierung innerhalb eines VNets, bei der nur notwendige Ports zwischen Ebenen zugelassen werden. Azure Firewall bietet zentrale Inspektion auf Anwendungsebene, FQDN-Filterung, Protokollierung und Threat Intelligence für alle VNets – Funktionen, die weit über das hinausgehen, was NSG-Regeln ausdrücken können.
Firewallrichtlinie und Firewall Manager
Azure Firewall Policy ist eine ARM-Ressource, die alle Regelsammlungen (NAT, Netzwerk, Anwendung) und Einstellungen für eine oder mehrere Firewalls enthält. Azure Firewall Manager bietet eine zentrale Verwaltungsschnittstelle, um Firewallrichtlinien in großem Maßstab über mehrere Azure-Firewallinstanzen und Virtual WANs hinweg bereitzustellen und zu verwalten. So können Unternehmen eine grundlegende zentrale Richtlinie definieren und sie in regionale Firewallbereitstellungen übernehmen, die lokale Überschreibungen enthalten.
Kurze Wissensprüfung
Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: DDoS Network Protection überwacht alle öffentlichen IP-Adressen von VNets und mindert volumetrische Angriffe automatisch, Azure Firewall ist eine verwaltete zustandsbehaftete Firewall mit FQDN-Filterung und Threat-Intelligence-Integration, und die Hub-and-Spoke-Topologie zentralisiert den gesamten Netzwerkdatenverkehr über eine einzige Azure-Firewallinstanz. Als Nächstes sehen wir uns die Funktionsweise der Azure-Preise an.
Häufig gestellte Fragen
Ist die Lektion „Azure DDoS Protection und Firewall“ kostenlos?
Ja — der vollständige Text von „Azure DDoS Protection und Firewall“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Azure DDoS Protection und Firewall“?
Schützen Sie Azure-Ressourcen mit Azure DDoS Protection Standard vor volumetrischen DDoS-Angriffen und erstellen Sie mit Azure Firewall zentralisierte Netzwerksicherheitsregeln. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Azure Fundamentals zu starten?
Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Azure DDoS Protection und Firewall“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?
Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: Cloud-SIEM
- Azure DDoS Protection und Firewall