Azure DDoS Protection y Firewall
Proteja los recursos de Azure frente a ataques DDoS volumétricos mediante Azure DDoS Protection Standard y cree reglas centralizadas de seguridad de red con Azure Firewall.
Azure DDoS Protection y Firewall es una lección gratuita de Azure Fundamentals en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Azure Fundamentals, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué es un ataque DDoS?
Un ataque de denegación de servicio distribuido (DDoS) inunda un objetivo, como un servidor, una aplicación o una red, con tanto tráfico que los usuarios legítimos no pueden acceder a él. Los atacantes utilizan botnets formadas por miles de dispositivos comprometidos para generar un volumen de tráfico que supera la capacidad del objetivo. Los ataques DDoS van desde simples inundaciones volumétricas (amplificación UDP) hasta ataques en la capa de aplicación (inundaciones HTTP dirigidas a un punto de conexión específico).
Niveles de Azure DDoS Protection
Azure ofrece dos niveles de protección contra DDoS. DDoS Network Protection (Basic), anteriormente denominado DDoS Basic, está integrado en la plataforma de Azure y protege automáticamente todas las direcciones IP públicas de Azure sin coste adicional. Mitiga los ataques habituales de la capa de red. DDoS IP Protection y DDoS Network Protection (Standard) añaden supervisión continua del tráfico, ajuste adaptativo específico para su carga de trabajo, equipos de respuesta rápida y protección de costes (créditos para los recursos de Azure consumidos durante un ataque).
Habilitación de DDoS Network Protection
DDoS Network Protection se aplica en el nivel de la red virtual y cubre todas las direcciones IP públicas asociadas a los recursos de esa VNet. Una vez habilitada, supervisa continuamente las líneas base de tráfico de cada IP protegida y activa automáticamente las canalizaciones de mitigación cuando detecta patrones de ataque, sin que tenga que realizar ninguna configuración. El SLA garantiza una disponibilidad del 99,99 % durante un ataque mitigado.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanMétricas y telemetría de DDoS
Con DDoS Network Protection habilitado, Azure muestra métricas específicas de DDoS en Azure Monitor, entre ellas Under DDoS attack or not, Inbound packets dropped DDoS y Inbound bytes forwarded to service (tráfico legítimo). Puede configurar alertas de métricas para notificar a su equipo de seguridad cuando comience un ataque y supervisar en tiempo real la eficacia de la mitigación mediante los paneles del portal de Azure.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroup¿Qué es Azure Firewall?
Azure Firewall es un servicio administrado de seguridad de red nativo de la nube que proporciona inspección y control centralizados del tráfico de red de sus VNet de Azure. A diferencia de los grupos de seguridad de red (NSG), que son filtros de paquetes con estado sencillos en el nivel de subred o NIC, Azure Firewall es un firewall como servicio completamente con estado, con alta disponibilidad integrada, escalabilidad ilimitada y funciones avanzadas, como el filtrado de FQDN (permitir o denegar según el nombre de dominio) y las fuentes de inteligencia sobre amenazas.
SKU de Azure Firewall
Azure Firewall está disponible en tres SKU. Standard admite el filtrado de las capas L3-L7, reglas basadas en FQDN, reglas de red y de aplicación, e inteligencia sobre amenazas. Premium añade la inspección de TLS (descifrar, inspeccionar y volver a cifrar el tráfico HTTPS), IDPS (detección y prevención de intrusiones) y el filtrado de URL para ofrecer todas las capacidades de un firewall de próxima generación. Basic es una opción de menor coste para escenarios de pequeñas y medianas empresas con requisitos de filtrado más sencillos.
Patrón de implementación de Azure Firewall
El patrón recomendado consiste en implementar Azure Firewall en una VNet de concentrador dedicada y enrutar a través de ella todo el tráfico procedente de las VNet radiales mediante rutas definidas por el usuario (UDR). Esta topología de concentrador y radios crea un único punto de control para todo el tráfico este-oeste (de una VNet a otra) y norte-sur (con destino a Internet), lo que facilita la aplicación de una directiva de seguridad coherente y el registro de todos los flujos de red a través de un solo servicio.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Tipos de reglas del firewall
Azure Firewall procesa tres tipos de reglas en orden de prioridad. Las reglas NAT traducen las IP públicas de entrada a IP privadas de la VNet (traducción de direcciones de red de destino). Las reglas de red son filtros de las capas 3 y 4 basados en la IP de origen, la IP de destino, el puerto y el protocolo; permiten o deniegan tráfico TCP/UDP sin procesar. Las reglas de aplicación filtran el tráfico saliente según patrones de URL HTTP/HTTPS y FQDN, lo que permite controlar de forma detallada los destinos de Internet a los que pueden acceder los recursos.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Filtrado basado en inteligencia sobre amenazas
Azure Firewall se integra con las fuentes de Microsoft Threat Intelligence para alertar o denegar automáticamente el tráfico hacia y desde direcciones IP y dominios conocidos como maliciosos. La fuente se actualiza continuamente a partir de la red global de detección de amenazas de Microsoft. En el modo Alert and Deny, el firewall bloquea cualquier paquete hacia o desde una IP maliciosa conocida antes de evaluar sus reglas personalizadas, lo que proporciona protección automática frente a actores maliciosos conocidos sin necesidad de actualizar manualmente las reglas.
Azure Firewall frente a NSG
Los NSG y Azure Firewall se complementan y ambos son necesarios en una estrategia de defensa en profundidad. Los NSG son filtros de paquetes con estado ligeros que se aplican a subredes y NIC; resultan ideales para la microsegmentación dentro de una VNet, ya que permiten únicamente los puertos necesarios entre niveles. Azure Firewall proporciona inspección centralizada en la capa de aplicación, filtrado de FQDN, registro e inteligencia sobre amenazas en todas las VNet, una capacidad muy superior a la que pueden expresar las reglas de los NSG.
Directiva de Azure Firewall y Firewall Manager
Azure Firewall Policy es un recurso de ARM que contiene todas las colecciones de reglas (NAT, de red y de aplicación) y la configuración de uno o varios firewalls. Azure Firewall Manager proporciona una interfaz de administración centralizada para implementar y gobernar directivas de Firewall en varias instancias de Azure Firewall y Virtual WAN a gran escala. Esto permite a las empresas definir una directiva corporativa base e implementarla en las instancias regionales del firewall, con modificaciones locales.
Comprobación rápida
Compruebe su comprensión de los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que DDoS Network Protection supervisa todas las IP públicas de las VNet y mitiga automáticamente los ataques volumétricos, que Azure Firewall es un firewall administrado con estado, con filtrado de FQDN e integración con inteligencia sobre amenazas y que la topología de concentrador y radios centraliza todo el tráfico de red mediante una única instancia de Azure Firewall. A continuación, exploraremos cómo funcionan los precios de Azure.
Preguntas frecuentes
¿La lección «Azure DDoS Protection y Firewall» es gratis?
Sí — el texto completo de «Azure DDoS Protection y Firewall» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Azure Fundamentals, actualiza a CoddyKit PRO. El curso de Azure Fundamentals incluye 4 lecciones en total.
¿Qué aprenderé en «Azure DDoS Protection y Firewall»?
Proteja los recursos de Azure frente a ataques DDoS volumétricos mediante Azure DDoS Protection Standard y cree reglas centralizadas de seguridad de red con Azure Firewall. Practicas Azure Fundamentals con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Azure Fundamentals?
No se requiere experiencia previa. Azure Fundamentals en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Azure DDoS Protection y Firewall»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Azure Fundamentals?
Sí. Cada lección de Azure Fundamentals incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: SIEM en la nube
- Azure DDoS Protection y Firewall