Azure DDoS Protection ja Firewall
Suojatkaa Azure-resursseja volyymipohjaisilta DDoS-hyökkäyksiltä Azure DDoS Protection Standardin avulla ja luokaa keskitetyt verkon suojaussäännöt Azure Firewallilla.
Azure DDoS Protection ja Firewall on ilmainen Azure Fundamentals-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Azure Fundamentals-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Azure Fundamentals-kurssilla on yhteensä 4 oppituntia.
Mikä on DDoS-hyökkäys?
Distributed Denial of Service (DDoS) -hyökkäyksessä kohde — palvelin, sovellus tai verkko — tulvitetaan niin suurella liikennemäärällä, etteivät tavalliset käyttäjät pääse siihen käsiksi. Hyökkääjät käyttävät tuhansista vaarantuneista laitteista koostuvia bottiverkkoja tuottamaan liikennettä, joka ylittää kohteen kapasiteetin. DDoS-hyökkäykset vaihtelevat yksinkertaisista volyymihyökkäyksistä (UDP-vahvistus) sovelluskerroksen hyökkäyksiin (tiettyyn päätepisteeseen kohdistuvat HTTP-tulvat).
Azure DDoS Protection -palvelun tasot
Azure tarjoaa kaksi DDoS-suojauksen tasoa. DDoS Network Protection (Basic) — aiemmin nimeltään DDoS Basic — sisältyy Azure-alustaan ja suojaa automaattisesti kaikkia Azuren julkisia IP-osoitteita ilman lisäkustannuksia. Se lieventää yleisiä verkkokerroksen hyökkäyksiä. DDoS IP Protection ja DDoS Network Protection (Standard) lisäävät jatkuvan liikenteen valvonnan, työkuormakohtaisen mukautuvan säätämisen, nopeat reagointitiimit ja kustannussuojan (hyvitykset hyökkäyksen aikana kulutetuista Azure-resursseista).
DDoS Network Protectionin käyttöönotto
DDoS Network Protection otetaan käyttöön virtuaaliverkon tasolla, ja se kattaa kaikki kyseisen VNetin resursseihin liitetyt julkiset IP-osoitteet. Kun suojaus on otettu käyttöön, se valvoo jatkuvasti kunkin suojatun IP-osoitteen liikenteen perustasoa ja aktivoi automaattisesti lievennysprosessit, kun hyökkäysmalleja havaitaan — asetuksia ei tarvitse määrittää. SLA takaa 99,99 prosentin käytettävyyden lievennetyn hyökkäyksen aikana.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS-mittarit ja telemetria
Kun DDoS Network Protection on käytössä, Azure tuo Azure Monitorissa näkyviin DDoS-kohtaisia mittareita, kuten Under DDoS attack or not, Inbound packets dropped DDoS ja Inbound bytes forwarded to service (laillinen liikenne). Voitte määrittää mittarih hälytyksiä ilmoittamaan tietoturvatiimillenne hyökkäyksen alkamisesta ja seurata lievennyksen tehokkuutta reaaliajassa Azure-portaalin koontinäyttöjen kautta.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupMikä on Azure Firewall?
Azure Firewall on hallittu, pilvinatiivi verkon tietoturvapalvelu, joka tarkastaa ja hallitsee Azure VNetien verkkoliikennettä keskitetysti. Network Security Groupit (NSG:t) ovat yksinkertaisia tilallisia pakettisuodattimia ali-/NIC-tasolla, kun taas Azure Firewall on täysin tilallinen palomuuri palveluna, joka sisältää korkean käytettävyyden, rajattoman skaalautuvuuden ja edistyneitä ominaisuuksia, kuten FQDN-suodatuksen (salliminen tai estäminen toimialuenimen perusteella) ja uhkatietosyötteet.
Azure Firewall -palvelutasot
Azure Firewall on saatavilla kolmena palvelutasona. Standard tukee L3–L7-suodatusta, FQDN-pohjaisia sääntöjä, verkko- ja sovellussääntöjä sekä uhkatietoja. Premium lisää TLS-tarkastuksen (HTTPS-liikenteen salauksen purkaminen, tarkastaminen ja uudelleensalaus), IDPS:n (tunkeutumisen havaitseminen ja estäminen) ja URL-suodatuksen täyden seuraavan sukupolven palomuuritoiminnallisuuden saavuttamiseksi. Basic on edullisempi vaihtoehto pk-yritysten tilanteisiin, joissa suodatustarpeet ovat yksinkertaisemmat.
Azure Firewallin käyttöönottomalli
Suositeltu malli on ottaa Azure Firewall käyttöön erillisessä hub-VNetissä ja reitittää kaikki spoke-VNetien liikenne sen kautta User Defined Routes (UDR) -reiteillä. Tämä hub-and-spoke-topologia luo yhden keskityspisteen kaikelle itä–länsi-liikenteelle (VNetistä VNetiin) ja pohjoinen–etelä-liikenteelle (Internetiin suuntautuva liikenne). Näin yhtenäisen tietoturvakäytännön valvominen ja kaikkien verkkovirtojen kirjaaminen yhden palvelun kautta on helppoa.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4Palomuurisääntöjen tyypit
Azure Firewall käsittelee kolmenlaisia sääntöjä tärkeysjärjestyksessä. NAT-säännöt kääntävät saapuvat julkiset IP-osoitteet yksityisiksi VNet-IP-osoitteiksi (Destination Network Address Translation). Verkkosäännöt ovat lähde-IP-osoitteeseen, kohde-IP-osoitteeseen, porttiin ja protokollaan perustuvia kerrosten 3–4 suodattimia, jotka sallivat tai estävät raakaa TCP/UDP-liikennettä. Sovellussäännöt suodattavat lähtevää liikennettä HTTP/HTTPS-URL-mallien ja FQDN:ien perusteella, mikä mahdollistaa resurssien saavuttamien Internet-kohteiden tarkan hallinnan.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'Uhkatietoihin perustuva suodatus
Azure Firewall integroituu Microsoft Threat Intelligence -syötteisiin ja hälyttää automaattisesti liikenteestä, joka kulkee tunnettuihin haitallisiin IP-osoitteisiin ja toimialueisiin tai niistä pois, tai estää tällaisen liikenteen. Syöte päivittyy jatkuvasti Microsoftin maailmanlaajuisesta uhkien havaitsemisverkosta. Hälytys- ja estotilassa palomuuri estää kaikki paketit tunnettuihin haitallisiin IP-osoitteisiin tai niistä ennen mukautettujen sääntöjen arviointia. Näin tunnetuilta haitallisilta toimijoilta saadaan automaattinen suojaus ilman manuaalisia sääntöpäivityksiä.
Azure Firewall ja NSG
NSG:t ja Azure Firewall täydentävät toisiaan, ja molempia tarvitaan syvyyssuuntaisessa puolustusstrategiassa. NSG:t ovat ali- ja verkkoliitäntöihin liitettyjä kevyitä, tilallisia pakettisuodattimia. Ne sopivat ihanteellisesti VNetin sisäiseen mikrosementointiin, jossa tasojen välillä sallitaan vain tarvittavat portit. Azure Firewall tarjoaa keskitetyn sovelluskerroksen tarkastuksen, FQDN-suodatuksen, lokituksen ja uhkatiedot kaikissa VNeteissä — ominaisuudet ovat huomattavasti monipuolisemmat kuin NSG-säännöissä.
Palomuurikäytäntö ja Firewall Manager
Azure Firewall Policy on ARM-resurssi, joka sisältää yhden tai useamman palomuurin kaikki sääntökokoelmat (NAT-, verkko- ja sovellussäännöt) sekä asetukset. Azure Firewall Manager tarjoaa keskitetyn hallintaliittymän Firewall Policies -käytäntöjen käyttöönottoon ja hallintaan useissa Azure Firewall -esiintymissä ja Virtual WAN -ympäristöissä laajassa mittakaavassa. Näin yritykset voivat määrittää yhteisen perustason yrityskäytännön ja periä sen alueellisiin palomuuriasennuksiin paikallisin ohituksin.
Pikatesti
Testatkaa tämän oppitunnin Microsoft Azure Fundamentals (AZ-900) -käsitteiden ymmärtämistänne.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte, että DDoS Network Protection valvoo kaikkia VNetin julkisia IP-osoitteita ja lieventää volyymihyökkäyksiä automaattisesti, Azure Firewall on hallittu tilallinen palomuuri, jossa on FQDN-suodatus ja uhkatietojen integrointi ja hub-and-spoke-topologia keskittää kaiken verkkoliikenteen yhden Azure Firewall -esiintymän kautta. Seuraavaksi tutustumme Azuren hinnoitteluun.
Opi Azure Fundamentals tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Azure DDoS Protection ja Firewall” ilmainen?
Kyllä – oppitunnin ”Azure DDoS Protection ja Firewall” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Azure Fundamentals-kurssin, päivitä CoddyKit PROhon. Azure Fundamentals-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Azure DDoS Protection ja Firewall”?
Suojatkaa Azure-resursseja volyymipohjaisilta DDoS-hyökkäyksiltä Azure DDoS Protection Standardin avulla ja luokaa keskitetyt verkon suojaussäännöt Azure Firewallilla. Harjoittelet Azure Fundamentals-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Azure Fundamentals-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Azure Fundamentals-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Azure DDoS Protection ja Firewall”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Azure Fundamentals-oppitunnilla?
Kyllä. Jokainen Azure Fundamentals-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: pilvipalvelun SIEM
- Azure DDoS Protection ja Firewall